Sari la conținutul principal

Configurarea Microsoft 365 pentru mediul dumneavoastră

Cu o aplicație Microsoft Entra proprie, organizația dumneavoastră poate folosi aceeași aplicație pentru autentificare cu Microsoft și pentru Outlook, Teams și SharePoint. Puteți controla central ce integrări și acțiuni de scriere sunt disponibile. Utilizatorii vor activa sau dezactiva apoi doar legăturile personale în Preferințe → Instrumente → Legături.

Integrarea funcționează cu modele suportate de OpenAI, Claude, Gemini și Mistral. Modelul ales trebuie să poată utiliza instrumente. Accesul urmează întotdeauna drepturile utilizatorului Microsoft autentificat. Permisiunea organizației nu autentifică automat toți angajații și nu oferă AI acces independent la toate căsuțele poștale.

Ce aveți nevoie?​

  • O organizație Microsoft 365 cu Microsoft Entra ID și conturi cu acces la serviciile dorite.
  • Un administrator care poate înregistra o aplicație și poate acorda permisiunea organizației pentru drepturile Microsoft Graph alese. Doar un rol de abonament Azure nu este suficient; rolul Entra trebuie să permită această permisiune.
  • Drepturi de administrare în mediul AI corespunzător pentru a face integrările disponibile.
  • Un administrator de platformă care poate configura furnizorul de identitate Microsoft pentru acest mediu AI în Google Cloud Identity Platform.
  • O înregistrare a aplicației în propriul director Microsoft, cu un secret client și cele două URL-uri de redirecționare ale mărcii potrivite.

Autentificarea cu Microsoft și accesul la date Microsoft sunt două funcții separate. Doar o autentificare Microsoft funcțională nu înseamnă că Outlook, Teams sau SharePoint sunt configurate.

1. Înregistrați o singură aplicație organizațională​

Deschideți centrul de administrare Microsoft Entra și accesați App registrations → New registration. Folosiți un nume recognoscibil, de exemplu AI-Corporate – numele organizației dumneavoastră. Pentru o organizație proprie alegeți Accounts in this organizational directory only (Single tenant).

Salvați următoarele date din Overview:

DatePentru ce?
Directory (tenant) IDDirectorul Microsoft al organizației dumneavoastră; acesta se introduce în câmpul Microsoft ID al mediului AI.
Application (client) IDAplicația înregistrată; aceasta se introduce în furnizorul de identitate Microsoft.

Aceste două ID-uri sunt diferite. Nu introduceți client ID sau Firebase tenant ID în câmpul Microsoft ID.

2. Configurați URL-urile corecte de redirecționare​

Accesați Authentication → Add a platform → Web. Adăugați pentru marca dumneavoastră ambele URL-uri de mai jos, exact așa cum sunt afișate. Primul procesează autentificarea; al doilea procesează permisiunea pentru integrările contului de lucru.

MarcăAutentificare cu MicrosoftIntegrări cont de lucru
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Folosiți URL-urile mărcii pe care rulează mediul dumneavoastră. Numele organizației proprii sau tenant ID nu trebuie completate în aceste URL-uri. URL-ul site-ului web, URL-ul dashboard-ului și URL-ul .web.app nu înlocuiesc aceste callback-uri. Înregistrați-le ca Web, chiar dacă folosiți integrarea dintr-un browser. Nu trebuie să activați emiterea implicită a token-ului sau fluxul client public.

3. Creați un secret client și atribuiți permisiuni​

Accesați Certificates & secrets → Client secrets → New client secret. Alegeți o durată potrivită și păstrați Value în siguranță imediat ce este vizibilă. Furnizați această valoare prin canalul securizat convenit pentru administrarea platformei; Secret ID nu este secretul clientului. Monitorizați data de expirare și înlocuiți secretul înainte de această dată, inclusiv în furnizorul de identitate.

Apoi accesați API permissions → Add a permission → Microsoft Graph → Delegated permissions. Adăugați doar drepturile pentru integrările și acțiunile pe care organizația le va oferi.

IntegrareDrepturi de citireDrepturi suplimentare pentru scriere
Profil / bazăUser.Read; fluxul de autentificare solicită și openid, profile, email și offline_accessNiciunul
Outlook MailMail.ReadConcepte: Mail.ReadWrite. Trimitere: Mail.Send.
Outlook CalendarCalendars.ReadScriere: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllPostare: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllAceastă integrare cont de lucru nu oferă acțiuni de scriere aici.

Mail.ReadWrite nu oferă drept de trimitere; pentru aceasta este necesar separat Mail.Send. Postările Teams scriu mesaje text într-un canal ales, nu mesaje de chat privat. Pentru această integrare folosiți Delegated permissions, nu Application permissions. Chiar și pentru drepturile cu All în nume, accesul delegat este limitat de accesul utilizatorului.

Faceți clic pe Grant admin consent for your organization și verificați că drepturile alese sunt afișate ca acordate. Astfel, angajații pot folosi accesul aprobat fără a trebui să acorde ei înșiși drepturi organizaționale. Microsoft poate solicita totuși autentificare, MFA sau reautorizare, în funcție de politica dumneavoastră.

4. Conectați aplicația în două locuri la mediul AI​

Permiteți administratorului platformei să selecteze mediul corect și să efectueze aceste setări:

  1. În Admin → Mediu → Tenant: activați metoda de autentificare Microsoft și introduceți Directory (tenant) ID la Microsoft ID.
  2. În Google Cloud → Identity Platform → tenantul respectiv → Identity providers → Microsoft: activați furnizorul și introduceți Application (client) ID și client secret Value ale aceleiași aplicații Entra.

Furnizorul de identitate aparține tenantului Firebase/Identity Platform al mediului AI, nu al altei organizații sau al mediului general Admin. Integrarea contului de lucru folosește din nou aplicația din acest furnizor. Secretul client nu trebuie să fie în preferințele utilizatorului, mesajele chat sau câmpurile obișnuite de mediu.

Furnizați administratorului platformei numele organizației, marca, Directory ID, client ID, valoarea secretului prin canal securizat, data de expirare și integrările/drepturile dorite. Doar un ID de aplicație nu este suficient.

5. Eliberați integrările și acțiunile de scriere​

Deschideți mediul de administrare al organizației dumneavoastră → Instrumente → MCP. Activați integrarea Microsoft 365 la Suite-scurtături. Rândurile Microsoft devin vizibile; dacă întreaga suită este dezactivată, aceste rânduri rămân ascunse.

Alegeți pentru fiecare integrare dacă este disponibilă. În coloana Acțiuni de scriere selectați separat:

  • Outlook Mail → Concepte: crearea și modificarea conceptelor.
  • Outlook Mail → Trimitere: trimiterea efectivă a unui concept existent.
  • Outlook Calendar → Scriere: crearea și modificarea întâlnirilor.
  • Microsoft Teams → Postare: plasarea mesajelor text într-un canal Teams ales.

Faceți clic pe Salvare. O acțiune de scriere funcționează doar dacă atât integrarea, cât și dreptul de administrare aferent sunt activate, Microsoft a acordat drepturile necesare și utilizatorul a activat personal legătura. Utilizatorul nu primește un formular suplimentar pentru drepturi de scriere.

Disponibilitate

Setările trebuie să fie susținute și de backend-ul mărcii dumneavoastră. Această extensie de scriere a fost publicată și testată țintit pe 7 octombrie 2026 pentru OnderwijsSupport pe AI-Corporate. Aceasta nu înseamnă automat că aceeași extensie este deja disponibilă pentru AI-Corporate, AI-Public sau orice alt mediu. Solicitați confirmare administratorului platformei dacă lipsesc acțiuni de scriere.

6. Verificați configurarea​

Permiteți unui utilizator să se autentifice în mediul AI corect și să activeze integrarea dorită conform Utilizarea integrărilor Microsoft. Verificați dacă Microsoft afișează numele aplicației Entra proprii.

Testați mai întâi un concept recognoscibil și o întâlnire fără participanți. Verificați elementele salvate în Outlook. Testați apoi trimiterea cu un destinatar de test convenit și postarea în Teams într-un canal de test convenit. O întâlnire cu participanți poate trimite invitații sau actualizări. O comandă de trimitere acceptată nu este o confirmare a livrării.

La extinderea drepturilor, legătura încearcă să reînnoiască token-urile. Dacă Microsoft solicită reautentificare sau permisiune, utilizatorul trebuie să reconecteze legătura existentă. Nu este necesară o a doua aplicație sau o setare separată a utilizatorului.

Depanare​

ProblemăVerificare
AADSTS50011 / nepotrivire redirectAmbele callback-uri înregistrate exact ca Web, pentru marca corectă.
Apare un alt nume de aplicație la permisiuneMediul AI corect, Directory ID și furnizorul de identitate Microsoft specific tenantului; reconectați apoi.
Autentificarea funcționează, dar integrarea nuVerificați și callback-ul conectorului, drepturile Graph și permisiunea organizației.
Citirea funcționează, scrierea nuVerificați dreptul de administrare, dreptul delegat Graph aferent, permisiunea acordată și disponibilitatea backend-ului.
Secret client invalid sau expiratValoarea Value, nu Secret ID; actualizați secretul și în furnizorul de identitate.
Integrarea lipsește pentru utilizatorVerificați disponibilitatea în Instrumente, drepturile utilizatorului pentru legături și mediul AI selectat.

Mai multe informații​