Gå til hovedinnhold

Konfigurere Microsoft 365 for ditt miljø

Med en egen Microsoft Entra-app kan organisasjonen din bruke samme app for pålogging med Microsoft og for Outlook, Teams og SharePoint. Du bestemmer sentralt hvilke integrasjoner og skrivehandlinger som er tilgjengelige. Brukere slår deretter bare på eller av sine personlige koblinger under Preferanser → Verktøy → Koblinger.

Integrasjonen fungerer med støttede modeller fra OpenAI, Claude, Gemini og Mistral. Den valgte modellen må kunne bruke verktøy. Tilgangen følger alltid rettighetene til den påloggede Microsoft-brukeren. Organisasjonstillatelse logger ikke automatisk inn alle ansatte og gir ikke AI selvstendig tilgang til alle postbokser.

Hva trenger du?​

  • En Microsoft 365-organisasjon med Microsoft Entra ID og kontoer med tilgang til ønskede tjenester.
  • En administrator som kan registrere en app og gi organisasjonstillatelse for de valgte Microsoft Graph-rettighetene. Kun en Azure-abonnementsrolle er ikke nok; din Entra-rolle må tillate denne tillatelsen.
  • Administrasjonsrettigheter i riktig AI-miljø for å gjøre integrasjoner tilgjengelige.
  • En plattformadministrator som kan konfigurere Microsoft Identity Provider for dette AI-miljøet i Google Cloud Identity Platform.
  • En app-registrering i din egen Microsoft-katalog, med en klienthemmelighet og de to omdirigerings-URL-ene for riktig merke.

Pålogging med Microsoft og tilgang til Microsoft-data er to separate funksjoner. Bare en fungerende Microsoft-pålogging betyr ikke at Outlook, Teams eller SharePoint er konfigurert.

1. Registrer én organisasjonsapp​

Åpne Microsoft Entra-administrasjonssenter og gå til App registrations → New registration. Bruk et gjenkjennelig navn, for eksempel AI-Corporate – ditt organisasjonsnavn. Velg for egen organisasjon Accounts in this organizational directory only (Single tenant).

Lagre følgende data fra Oversikt:

DataHva brukes til?
Directory (tenant) IDMicrosoft-katalogen til organisasjonen din; dette settes i feltet Microsoft ID i AI-miljøet.
Application (client) IDDen registrerte appen; dette settes i Microsoft Identity Provider.

Disse to ID-ene er forskjellige. Fyll ikke inn klient-ID eller Firebase-tenant-ID i Microsoft ID.

2. Konfigurer riktige omdirigerings-URL-er​

Gå til Authentication → Add a platform → Web. Legg til begge URL-ene nedenfor for ditt merke, nøyaktig som vist. Den første håndterer pålogging; den andre håndterer tillatelse for arbeidskonto-integrasjoner.

MerkePålogging med MicrosoftArbeidskonto-integrasjoner
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Bruk URL-ene for merket som miljøet ditt kjører på. Ditt eget organisasjonsnavn eller tenant-ID trenger ikke å fylles inn i disse URL-ene. Nettsted-URL, dashbord-URL og .web.app-URL erstatter ikke disse callbackene. Registrer dem som Web, selv om du bruker integrasjonen fra en nettleser. Du trenger ikke aktivere implicit tokenutstedelse eller public client flow.

3. Lag en klienthemmelighet og tildel rettigheter​

Gå til Certificates & secrets → Client secrets → New client secret. Velg passende varighet og lagre Value sikkert så snart den vises. Lever verdien via avtalt sikkert kanal for plattformadministrasjon; Secret ID er ikke klienthemmeligheten. Følg med på utløpsdato og bytt ut hemmeligheten før den går ut, også i Identity Provider.

Gå deretter til API permissions → Add a permission → Microsoft Graph → Delegated permissions. Legg kun til rettigheter for de integrasjoner og handlinger organisasjonen skal tilby.

IntegrasjonLeserettigheterEkstra rettigheter for skriving
Profil / basisUser.Read; påloggingsflyten ber også om openid, profile, email og offline_accessIngen
Outlook MailMail.ReadKonsepter: Mail.ReadWrite. Send: Mail.Send.
Outlook KalenderCalendars.ReadSkrive: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllPost: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllDenne arbeidskonto-integrasjonen tilbyr ingen skrivehandlinger her.

Mail.ReadWrite gir ikke sendetillatelse; det kreves separat Mail.Send. Teams-posting skriver tekstmeldinger i valgt kanal, ikke private chatmeldinger. For denne integrasjonen bruker du Delegated permissions, ikke Application permissions. Selv med rettigheter med All i navnet er delegert tilgang begrenset av brukerens tilgang.

Klikk på Grant admin consent for din organisasjon og kontroller at valgte rettigheter vises som gitt. Da kan ansatte bruke godkjent tilgang uten å måtte gi organisasjonstillatelse selv. Microsoft kan fortsatt be om pålogging, MFA eller fornyet tillatelse, avhengig av policy.

4. Koble appen til AI-miljøet på to steder​

La plattformadministratoren velge riktig miljø og utføre disse innstillingene:

  1. I Admin → Miljø → Tenant: aktiver påloggingsmetoden Microsoft og fyll inn Directory (tenant) ID.
  2. I Google Cloud → Identity Platform → aktuell tenant → Identity providers → Microsoft: aktiver leverandøren og fyll inn Application (client) ID og client secret Value fra samme Entra-app.

Identity Provider hører til Firebase/Identity Platform-tenant for ditt AI-miljø, ikke en annen organisasjon eller generell Admin-miljø. Arbeidskonto-integrasjonen bruker appen fra denne leverandøren på nytt. Klienthemmeligheten skal ikke være i brukerpreferanser, chatmeldinger eller vanlige miljøvariabler.

Lever til plattformadministrasjon organisasjonsnavn, merke, Directory ID, klient-ID, hemmelighetsverdi via sikker kanal, utløpsdato og ønskede integrasjoner/rettigheter. Kun en app-ID er ikke nok.

5. Aktiver integrasjoner og skrivehandlinger​

Åpne administrasjonsmiljøet for din organisasjon → Verktøy → MCP. Slå på integrasjonen Microsoft 365 under Suite-snarveier. Microsoft-radene blir synlige; hvis hele suiten er av, forblir radene skjult.

Velg per integrasjon om den skal være tilgjengelig. I kolonnen Skrivehandlinger velger du separat:

  • Outlook Mail → Konsepter: lage og endre konsepter.
  • Outlook Mail → Send: faktisk sende et eksisterende konsept.
  • Outlook Kalender → Skrive: lage og endre avtaler.
  • Microsoft Teams → Post: legge ut tekstmeldinger i valgt Teams-kanal.

Klikk på Lagre. En skrivehandling fungerer bare hvis både integrasjonen og tilhørende administrasjonsrett er aktivert, Microsoft har gitt nødvendige rettigheter, og brukeren har slått på koblingen personlig. Brukeren får ikke et ekstra skjema for skrivetillatelse.

Tilgjengelighet

Innstillingene må også støttes av backend for ditt merke. Denne skriveutvidelsen ble målrettet publisert og testet for UndervisningsSupport på AI-Corporate 7. oktober 2026. Det betyr ikke automatisk at samme utvidelse allerede er tilgjengelig for AI-Corporate, AI-Public eller andre miljøer. Spør plattformadministrasjon om bekreftelse hvis skrivehandlinger mangler.

6. Kontroller oppsettet​

La en bruker logge inn på riktig AI-miljø og slå på ønsket integrasjon i henhold til Bruke Microsoft-integrasjoner. Kontroller at Microsoft viser navnet på din egen Entra-app.

Test først et gjenkjennelig konsept og en avtale uten deltakere. Kontroller lagrede elementer i Outlook. Test deretter sending med en avtalt testmottaker og Teams-posting i en avtalt testkanal. En avtale med deltakere kan sende invitasjoner eller oppdateringer. En akseptert sendeordre er ikke en bekreftet levering.

Ved utvidelse av rettigheter prøver koblingen å fornye tokens. Hvis Microsoft krever pålogging eller tillatelse på nytt, lar du brukeren koble til koblingen på nytt. Det trengs ikke en ny app eller separat brukerinnstilling.

Feilsøking​

ProblemSjekk
AADSTS50011 / redirect mismatchBegge callback-URL-er registrert nøyaktig som Web, for riktig merke.
Et annet appnavn vises ved tillatelseRiktig AI-miljø, Directory ID og tenant-spesifikk Microsoft Identity Provider; koble til på nytt.
Pålogging fungerer, men integrasjonen ikkeSjekk også connector callback, Graph-rettigheter og organisasjonstillatelse.
Lesing fungerer, skriving ikkeSjekk administrasjonsrett, tilhørende delegert Graph-rettighet, gitt tillatelse og backend-tilgjengelighet.
Klienthemmelighet ugyldig eller utløptValue, ikke Secret ID; oppdater ny hemmelighet også i Identity Provider.
Integrasjon mangler hos brukerSjekk tilgjengelighet i Verktøy, brukerrettigheter for koblinger og valgt AI-miljø.

Mer informasjon​