Konfigurere Microsoft 365 for ditt miljø
Med en egen Microsoft Entra-app kan organisasjonen din bruke samme app for pålogging med Microsoft og for Outlook, Teams og SharePoint. Du bestemmer sentralt hvilke integrasjoner og skrivehandlinger som er tilgjengelige. Brukere slår deretter bare på eller av sine personlige koblinger under Preferanser → Verktøy → Koblinger.
Integrasjonen fungerer med støttede modeller fra OpenAI, Claude, Gemini og Mistral. Den valgte modellen må kunne bruke verktøy. Tilgangen følger alltid rettighetene til den påloggede Microsoft-brukeren. Organisasjonstillatelse logger ikke automatisk inn alle ansatte og gir ikke AI selvstendig tilgang til alle postbokser.
Hva trenger du?
- En Microsoft 365-organisasjon med Microsoft Entra ID og kontoer med tilgang til ønskede tjenester.
- En administrator som kan registrere en app og gi organisasjonstillatelse for de valgte Microsoft Graph-rettighetene. Kun en Azure-abonnementsrolle er ikke nok; din Entra-rolle må tillate denne tillatelsen.
- Administrasjonsrettigheter i riktig AI-miljø for å gjøre integrasjoner tilgjengelige.
- En plattformadministrator som kan konfigurere Microsoft Identity Provider for dette AI-miljøet i Google Cloud Identity Platform.
- En app-registrering i din egen Microsoft-katalog, med en klienthemmelighet og de to omdirigerings-URL-ene for riktig merke.
Pålogging med Microsoft og tilgang til Microsoft-data er to separate funksjoner. Bare en fungerende Microsoft-pålogging betyr ikke at Outlook, Teams eller SharePoint er konfigurert.
1. Registrer én organisasjonsapp
Åpne Microsoft Entra-administrasjonssenter og gå til App registrations → New registration. Bruk et gjenkjennelig navn, for eksempel AI-Corporate – ditt organisasjonsnavn. Velg for egen organisasjon Accounts in this organizational directory only (Single tenant).
Lagre følgende data fra Oversikt:
| Data | Hva brukes til? |
|---|---|
| Directory (tenant) ID | Microsoft-katalogen til organisasjonen din; dette settes i feltet Microsoft ID i AI-miljøet. |
| Application (client) ID | Den registrerte appen; dette settes i Microsoft Identity Provider. |
Disse to ID-ene er forskjellige. Fyll ikke inn klient-ID eller Firebase-tenant-ID i Microsoft ID.
2. Konfigurer riktige omdirigerings-URL-er
Gå til Authentication → Add a platform → Web. Legg til begge URL-ene nedenfor for ditt merke, nøyaktig som vist. Den første håndterer pålogging; den andre håndterer tillatelse for arbeidskonto-integrasjoner.
| Merke | Pålogging med Microsoft | Arbeidskonto-integrasjoner |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Bruk URL-ene for merket som miljøet ditt kjører på. Ditt eget organisasjonsnavn eller tenant-ID trenger ikke å fylles inn i disse URL-ene. Nettsted-URL, dashbord-URL og .web.app-URL erstatter ikke disse callbackene. Registrer dem som Web, selv om du bruker integrasjonen fra en nettleser. Du trenger ikke aktivere implicit tokenutstedelse eller public client flow.
3. Lag en klienthemmelighet og tildel rettigheter
Gå til Certificates & secrets → Client secrets → New client secret. Velg passende varighet og lagre Value sikkert så snart den vises. Lever verdien via avtalt sikkert kanal for plattformadministrasjon; Secret ID er ikke klienthemmeligheten. Følg med på utløpsdato og bytt ut hemmeligheten før den går ut, også i Identity Provider.
Gå deretter til API permissions → Add a permission → Microsoft Graph → Delegated permissions. Legg kun til rettigheter for de integrasjoner og handlinger organisasjonen skal tilby.
| Integrasjon | Leserettigheter | Ekstra rettigheter for skriving |
|---|---|---|
| Profil / basis | User.Read; påloggingsflyten ber også om openid, profile, email og offline_access | Ingen |
| Outlook Mail | Mail.Read | Konsepter: Mail.ReadWrite. Send: Mail.Send. |
| Outlook Kalender | Calendars.Read | Skrive: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Post: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Denne arbeidskonto-integrasjonen tilbyr ingen skrivehandlinger her. |
Mail.ReadWrite gir ikke sendetillatelse; det kreves separat Mail.Send. Teams-posting skriver tekstmeldinger i valgt kanal, ikke private chatmeldinger. For denne integrasjonen bruker du Delegated permissions, ikke Application permissions. Selv med rettigheter med All i navnet er delegert tilgang begrenset av brukerens tilgang.
Klikk på Grant admin consent for din organisasjon og kontroller at valgte rettigheter vises som gitt. Da kan ansatte bruke godkjent tilgang uten å måtte gi organisasjonstillatelse selv. Microsoft kan fortsatt be om pålogging, MFA eller fornyet tillatelse, avhengig av policy.
4. Koble appen til AI-miljøet på to steder
La plattformadministratoren velge riktig miljø og utføre disse innstillingene:
- I Admin → Miljø → Tenant: aktiver påloggingsmetoden Microsoft og fyll inn Directory (tenant) ID.
- I Google Cloud → Identity Platform → aktuell tenant → Identity providers → Microsoft: aktiver leverandøren og fyll inn Application (client) ID og client secret Value fra samme Entra-app.
Identity Provider hører til Firebase/Identity Platform-tenant for ditt AI-miljø, ikke en annen organisasjon eller generell Admin-miljø. Arbeidskonto-integrasjonen bruker appen fra denne leverandøren på nytt. Klienthemmeligheten skal ikke være i brukerpreferanser, chatmeldinger eller vanlige miljøvariabler.
Lever til plattformadministrasjon organisasjonsnavn, merke, Directory ID, klient-ID, hemmelighetsverdi via sikker kanal, utløpsdato og ønskede integrasjoner/rettigheter. Kun en app-ID er ikke nok.
5. Aktiver integrasjoner og skrivehandlinger
Åpne administrasjonsmiljøet for din organisasjon → Verktøy → MCP. Slå på integrasjonen Microsoft 365 under Suite-snarveier. Microsoft-radene blir synlige; hvis hele suiten er av, forblir radene skjult.
Velg per integrasjon om den skal være tilgjengelig. I kolonnen Skrivehandlinger velger du separat:
- Outlook Mail → Konsepter: lage og endre konsepter.
- Outlook Mail → Send: faktisk sende et eksisterende konsept.
- Outlook Kalender → Skrive: lage og endre avtaler.
- Microsoft Teams → Post: legge ut tekstmeldinger i valgt Teams-kanal.
Klikk på Lagre. En skrivehandling fungerer bare hvis både integrasjonen og tilhørende administrasjonsrett er aktivert, Microsoft har gitt nødvendige rettigheter, og brukeren har slått på koblingen personlig. Brukeren får ikke et ekstra skjema for skrivetillatelse.
Innstillingene må også støttes av backend for ditt merke. Denne skriveutvidelsen ble målrettet publisert og testet for UndervisningsSupport på AI-Corporate 7. oktober 2026. Det betyr ikke automatisk at samme utvidelse allerede er tilgjengelig for AI-Corporate, AI-Public eller andre miljøer. Spør plattformadministrasjon om bekreftelse hvis skrivehandlinger mangler.
6. Kontroller oppsettet
La en bruker logge inn på riktig AI-miljø og slå på ønsket integrasjon i henhold til Bruke Microsoft-integrasjoner. Kontroller at Microsoft viser navnet på din egen Entra-app.
Test først et gjenkjennelig konsept og en avtale uten deltakere. Kontroller lagrede elementer i Outlook. Test deretter sending med en avtalt testmottaker og Teams-posting i en avtalt testkanal. En avtale med deltakere kan sende invitasjoner eller oppdateringer. En akseptert sendeordre er ikke en bekreftet levering.
Ved utvidelse av rettigheter prøver koblingen å fornye tokens. Hvis Microsoft krever pålogging eller tillatelse på nytt, lar du brukeren koble til koblingen på nytt. Det trengs ikke en ny app eller separat brukerinnstilling.
Feilsøking
| Problem | Sjekk |
|---|---|
AADSTS50011 / redirect mismatch | Begge callback-URL-er registrert nøyaktig som Web, for riktig merke. |
| Et annet appnavn vises ved tillatelse | Riktig AI-miljø, Directory ID og tenant-spesifikk Microsoft Identity Provider; koble til på nytt. |
| Pålogging fungerer, men integrasjonen ikke | Sjekk også connector callback, Graph-rettigheter og organisasjonstillatelse. |
| Lesing fungerer, skriving ikke | Sjekk administrasjonsrett, tilhørende delegert Graph-rettighet, gitt tillatelse og backend-tilgjengelighet. |
| Klienthemmelighet ugyldig eller utløpt | Value, ikke Secret ID; oppdater ny hemmelighet også i Identity Provider. |
| Integrasjon mangler hos bruker | Sjekk tilgjengelighet i Verktøy, brukerrettigheter for koblinger og valgt AI-miljø. |