פרק 12
צוותים וארגונים
גרוק בוט בסביבה ארגונית אינו בוט יחיד המשותף לכלל עובדי החברה, אלא תשתית מנוהלת שבה לכל חבר צוות מוקצה מחשב ענן ייעודי משלו. מנהל המערכת (Admin) שולט במדיניות האבטחה, בהרשאות ובתוספים דרך לוח הבקרה של Cursor, בעוד שכל עובד מנהל את סגל הסוכנים האישי שלו.
פרק זה מבוסס על התיעוד הרשמי ב-Grok Bot for teams and enterprises.
#ארכיטקטורת המערכת בצוותים
- מכונה ייעודית לכל משתמש: לכל עובד בצוות יש מכונת לינוקס מנוהלת ונפרדת. קבצים, חיבורי דפדפן והרשאות שייכים לעובד הספציפי ואינם גלויים לעובדים אחרים.
- התחברות אחידה (SSO): הגישה מתבצעת באמצעות חשבון ה-Cursor של החברה, תוך תמיכה מלאה במנגנוני Single Sign-On קיימים (Okta, Google Workspace, Microsoft Entra ID ועוד).
- ניהול מדיניות מרכזי: הגדרות האבטחה, רשימות ההיתרים לתוספים וכללי ההתנהגות מנוהלים ישירות בלוח הניהול של Cursor בעמוד Grok Bot.
#הכנות מקדימות לפריסה ארגונית
לפני פתיחת הגישה לעובדי הארגון, יש לוודא:
- הגדרות פרטיות: ודאו שהחשבון הארגוני אינו במצב הישן של Legacy Privacy Mode, אשר חוסם את פעילות מחשב הענן.
- כתובות IP יוצאות (Egress IPs): אם המערכות הפנימיות של החברה מוגבלות בגישה לפי כתובות IP, תאמו מול צוות הרשת את טווחי הכתובות של מכונות הענן.
- מדיניות מנהלי סיסמאות: מומלץ להנחות את העובדים לגבי אופן ההתחברות למערכות פנימיות מתוך דפדפן הענן.
- מדיניות שרתי MCP ותוספים: קביעת רשימת שרתים מאושרים וחסימת שרתים לא מורשים.
#הגדרות מנהל מערכת (Admin Setup)
בלוח הניהול של Cursor, תחת עמוד Grok Bot, מנהלי המערכת יכולים להגדיר:
- Cloud Agents: שליטה ביכולת של הבוטים להפעיל סוכני ענן של Cursor ברקע.
- Team Setup Script: סקריפט התקנה ארגוני שרץ אוטומטית בעת הקצאת מכונת ענן חדשה לחבר צוות (להתקנת כלי עבודה, תעודות אבטחה והגדרות ארגוניות).
- ניהול מכונות (Machine Management): מנהל הארגון יכול לאפס או לסיים פעילות של מכונת ענן של עובד במידת הצורך (Kill). במקרה זה, האחסון העמיד נשמר, והסשן הבא של העובד יקים מכונה נקייה ומעודכנת.
#כללי צוות (Team Rules) ומדיניות MCP
כללי הצוות המוגדרים ב-Cursor חלים באופן אוטומטי גם על פעילות גרוק בוט. ניתן להגדיר כלל שיחול על Cursor בלבד, על גרוק בוט בלבד, או על שניהם במקביל.
דוגמאות לכללי צוות נפוצים:
- איסור על יצירת אסימוני גישה אישיים (Personal Access Tokens) חדשים ללא אישור.
- איסור על התקנת אפליקציות Slack חדשות.
- איסור מוחלט על העברת נתוני חברה לחשבונות ענן פרטיים.
#בקרת שרתי MCP (Model Context Protocol)
תחת Team Settings → MCP Configuration, מנהל המערכת יכול:
- להשבית פקודות MCP באופן גורף (Disable All MCP Commands Globally).
- להגדיר רשימות שרתים מורשים (Allowlist) ושרתים חסומים (Blocklist).
- לקבוע האם עובדים רשאים לחבר שרתי MCP עצמאיים.
- לחייב שימוש ברשת ארגונית מאובטחת (Require Team Network Allowlist).
כאשר שרת מסוים נחסם על ידי מנהל המערכת, העובד יראה הודעה מפורשת: "Disabled by team admin".
#הזדהות בתוך המכונה ומפתחות אבטחה פיזיים
מאחר שמחשב הענן הוא מכונת לינוקס ייעודית, תוכנות הזדהות מקומיות מסוימות אינן פועלות בתוכה באופן טבעי.
עם זאת, המערכת תומכת בהעברה מאובטחת של אימות WebAuthn: כאשר אתר בדפדפן הענן מבקש מפתח אבטחה פיזי (כגון YubiKey), הבקשה מועברת ישירות לאפליקציית הדסקטופ שלכם ומאפשרת לגעת במפתח המחובר למחשב הפיזי שלכם.
#מודלים של בינה מלאכותית וניתוב עומסים
בגרוק בוט אין בורר מודלים ידני עבור המשתמש או מנהל המערכת. המערכת מנתבת כל בקשה באופן דינמי לקבוצת מודלים מתקדמת (Grok 4 / Grok 3 / מודלים שותפים) עם מנגנון גיבוי והחלפה אוטומטי במקרה של עומס.
בלוח האנליטיקה הארגוני של Cursor ניתן לראות פירוט של המודל ששירת כל בקשה בפועל לצורכי שקיפות ובקרה.
#ניטור שימוש וחיוב ארגוני
- פירוט שימוש מרוכז: תחת cursor.com/dashboard/usage מוצג פילוח של השימוש בגרוק בוט לצד השימוש ב-Cursor.
- חשבונית מאוחדת: החיוב עבור מושבי ה-Premium והשימוש המבוזר מרוכז בחשבונית ארגונית אחת.
בפרק הבא נעבור על מסך ההגדרות, ההתראות והסטטוסים השונים באפליקציה.