Cursor CLI MDM 登录被拒怎么查
8/11 CLI 登录会下发并执行 MDM 登录策略,含组织、团队、邮箱、域名允许名单,并报告拒绝原因。被拒时先看策略字段,不要当网络故障反复扫码。

cursor cli MDM 登录被拒怎么办:8 月 11 日 changelog 写,CLI 登录会发送并执行 MDM sign-in policy,范围包括 organization、team、email、domain allowlists,并报告 enforcement denials。标注 Admin-controlled。扫码成功却立刻被拒,优先读拒绝里点名的是哪一类名单,而不是重装 agent。
四类名单各拦什么
organization / team:账号不在允许的组织或团队。email:登录邮箱不在名单。domain:邮箱域名不在允许域(例如只许 @company.com)。changelog 只列这几类,没有「按设备序列号」这一句。
拒绝应带原因。只看到笼统失败、没有 policy 字样,先当旧 CLI 或登录页被代理改写。Windows 上钥匙串/凭据问题是另一条(macOS keychain 失败会解释原因),和 MDM 允许名单不是同一句。
排查顺序
agent update到含 MDM 的版本(changelog 写在 8/11)。- 记下拒绝原文里的 organization / team / email / domain。
- 把原文给 IT:是名单漏了你,还是你登了个人 GitHub/Google。
- 公司代理改写了登录回调时,先在能打开官方登录页的网络试一次。
IDE 能登、CLI 不能:两条客户端都要吃 MDM,但二进制和缓存凭据分开。IDE 过了不代表 ~/.cursor 里的 CLI 凭据有效。
和 denylist、卸载的关系
登录都过不了,denylist 不会下发。先过 MDM,再查命令黑名单。Windows 卸载可选删除用户数据(含 ~/.cursor 里的 CLI 凭据)。清完必须重新走 MDM 登录,不是「卸了就能用个人号绕过」。
国内网络
登录域名和设备授权回调都可能要代理。MDM 拒绝和超时是两件事:超时没有 allowlist 字段。先让超时变成明确的 denial,再改名单。拒绝原文建议整段截给 IT,不要自己翻译成「登不上」三个字。