Configurar Microsoft 365 para seu ambiente
Com um aplicativo Microsoft Entra próprio, sua organização pode usar o mesmo aplicativo para login com Microsoft e para Outlook, Teams e SharePoint. Você determina centralmente quais integrações e ações de escrita estão disponíveis. Os usuários então apenas ativam ou desativam suas conexões pessoais em Preferências → Ferramentas → Conexões.
A integração funciona com modelos suportados da OpenAI, Claude, Gemini e Mistral. O modelo escolhido deve ser capaz de usar ferramentas. O acesso sempre segue os direitos do usuário Microsoft conectado. A permissão organizacional não registra automaticamente todos os colaboradores e não concede à IA acesso independente a todas as caixas de correio.
O que você precisa?
- Uma organização Microsoft 365 com Microsoft Entra ID e contas com acesso aos serviços desejados.
- Um administrador que possa registrar um aplicativo e conceder permissão organizacional para os direitos Microsoft Graph escolhidos. Apenas uma função de assinatura Azure não é suficiente; sua função Entra deve permitir essa permissão.
- Direitos administrativos no ambiente AI correto para disponibilizar integrações.
- Um administrador de plataforma que possa configurar o Provedor de Identidade Microsoft para este ambiente AI no Google Cloud Identity Platform.
- Um registro de aplicativo em seu próprio diretório Microsoft, com um segredo de cliente e as duas URLs de redirecionamento da marca correta.
Login com Microsoft e acesso a dados Microsoft são duas funções separadas. Apenas um login Microsoft funcional não significa que Outlook, Teams ou SharePoint estejam configurados.
1. Registre um aplicativo organizacional
Abra o Centro de Administração Microsoft Entra e vá para App registrations → New registration. Use um nome reconhecível, por exemplo AI-Corporate – nome da sua organização. Para uma organização própria, escolha Accounts in this organizational directory only (Single tenant).
Salve os seguintes dados da Visão Geral:
| Dado | Para quê? |
|---|---|
| Directory (tenant) ID | O diretório Microsoft da sua organização; este vai no campo Microsoft ID do ambiente AI. |
| Application (client) ID | O aplicativo registrado; este vai no Provedor de Identidade Microsoft. |
Esses dois IDs são diferentes. Não preencha o campo Microsoft ID com o client ID ou o tenant ID do Firebase.
2. Configure as URLs de redirecionamento corretas
Vá para Authentication → Add a platform → Web. Adicione para sua marca ambas as URLs abaixo, exatamente como mostradas. A primeira processa o login; a segunda processa a permissão para as integrações da conta de trabalho.
| Marca | Login com Microsoft | Integrações da conta de trabalho |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Use as URLs da marca na qual seu ambiente está rodando. Seu próprio nome organizacional ou tenant ID não precisa ser inserido nessas URLs. A URL do site, URL do painel e URL .web.app não substituem esses callbacks. Registre-os como Web, mesmo que você use a integração a partir de um navegador. Não é necessário ativar emissão implícita de tokens ou fluxo de cliente público.
3. Crie um segredo de cliente e atribua permissões
Vá para Certificates & secrets → Client secrets → New client secret. Escolha um período adequado e guarde o Value com segurança assim que estiver visível. Forneça o valor pelo canal seguro acordado para administração da plataforma; o Secret ID não é o segredo do cliente. Acompanhe a data de expiração e substitua o segredo antes dessa data, também no Provedor de Identidade.
Depois, vá para API permissions → Add a permission → Microsoft Graph → Delegated permissions. Adicione apenas os direitos para as integrações e ações que sua organização vai oferecer.
| Integração | Permissões de leitura | Permissões extras para escrita |
|---|---|---|
| Perfil / básico | User.Read; o fluxo de login também solicita openid, profile, email e offline_access | Nenhuma |
| Outlook Mail | Mail.Read | Rascunhos: Mail.ReadWrite. Enviar: Mail.Send. |
| Outlook Agenda | Calendars.Read | Escrita: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Postar: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Esta integração da conta de trabalho não oferece ações de escrita aqui. |
Mail.ReadWrite não concede permissão para envio; para isso é necessário Mail.Send separadamente. Postar no Teams escreve mensagens de texto em um canal escolhido, não mensagens de chat privado. Para esta integração, use Delegated permissions, não Application permissions. Mesmo para permissões com All no nome, o acesso delegado é limitado pelo acesso do usuário.
Clique em Grant admin consent for sua organização e verifique se os direitos escolhidos aparecem como concedidos. Assim, os colaboradores podem usar o acesso aprovado sem precisar conceder permissões organizacionais por conta própria. A Microsoft ainda pode solicitar login, MFA ou consentimento renovado, dependendo da sua política.
4. Vincule o aplicativo em dois locais ao ambiente AI
Peça ao administrador da plataforma para selecionar o ambiente correto e executar estas configurações:
- Em Admin → Ambiente → Tenant: ative o método de login Microsoft e preencha o Microsoft ID com o Directory (tenant) ID.
- Em Google Cloud → Identity Platform → o tenant correspondente → Identity providers → Microsoft: ative o provedor e preencha o Application (client) ID e o client secret Value do mesmo aplicativo Entra.
O Provedor de Identidade pertence ao tenant Firebase/Identity Platform do seu ambiente AI, não a outra organização ou ao ambiente Admin geral. A integração da conta de trabalho reutiliza o aplicativo deste provedor. O segredo do cliente não deve estar em preferências do usuário, mensagens de chat ou campos comuns do ambiente.
Forneça ao administrador da plataforma o nome da organização, a marca, o Directory ID, o client ID, o valor do segredo pelo canal seguro, a data de expiração e as integrações/direitos desejados. Apenas um app ID não é suficiente.
5. Liberte as integrações e ações de escrita
Abra o ambiente administrativo da sua organização → Ferramentas → MCP. Ative a integração Microsoft 365 em Atalhos da suíte. As linhas da Microsoft ficarão visíveis; quando toda a suíte estiver desativada, essas linhas permanecem ocultas.
Escolha por integração se está disponível. Na coluna Ações de escrita, escolha separadamente:
- Outlook Mail → Rascunhos: criar e modificar rascunhos.
- Outlook Mail → Enviar: enviar um rascunho existente.
- Outlook Agenda → Escrever: criar e modificar compromissos.
- Microsoft Teams → Postar: postar mensagens de texto em um canal Teams escolhido.
Clique em Salvar. Uma ação de escrita funciona apenas se tanto a integração quanto o direito administrativo correspondente estiverem ativados, a Microsoft tiver concedido os direitos necessários e o usuário tiver ativado pessoalmente a conexão. O usuário não recebe um formulário extra de direitos de escrita.
As configurações também devem ser suportadas pelo backend da sua marca. Esta extensão de escrita foi publicada e testada em 7 de outubro de 2026 para OnderwijsSupport no AI-Corporate. Isso não significa automaticamente que a mesma extensão já foi liberada para AI-Corporate, AI-Public ou qualquer outro ambiente. Peça confirmação ao administrador da plataforma se ações de escrita estiverem faltando.
6. Verifique a configuração
Peça a um usuário para fazer login no ambiente AI correto e ativar a integração desejada conforme Usar integrações Microsoft. Verifique se a Microsoft mostra o nome do seu próprio aplicativo Entra.
Teste primeiro um rascunho reconhecível e um compromisso sem participantes. Verifique os itens salvos no Outlook. Depois teste o envio com um destinatário de teste acordado e postagem no Teams em um canal de teste acordado. Um compromisso com participantes pode enviar convites ou atualizações. Uma ordem de envio aceita não é uma confirmação de entrega.
Ao ampliar direitos, a conexão tenta renovar tokens. Se a Microsoft exigir novo login ou permissão, peça ao usuário para reconectar a conexão existente. Não é necessário criar um segundo aplicativo ou configuração de usuário separada.
Solução de problemas
| Problema | Verificação |
|---|---|
AADSTS50011 / incompatibilidade de redirecionamento | Ambos os callbacks registrados exatamente como Web, para a marca correta. |
| Outro nome de aplicativo aparece na permissão | O ambiente AI correto, Directory ID e Provedor de Identidade Microsoft específico do tenant; reconecte depois. |
| Login funciona, mas integração não | Verifique também o callback do conector, permissões Graph e permissão organizacional. |
| Leitura funciona, escrita não | Verifique direito administrativo, permissão Graph delegada correspondente, consentimento concedido e disponibilidade do backend. |
| Segredo do cliente inválido ou expirado | O Value, não o Secret ID; atualize o segredo também no Provedor de Identidade. |
| Integração ausente para o usuário | Verifique disponibilidade em Ferramentas, direitos do usuário para conexões e o ambiente AI selecionado. |