为您的环境设置 Microsoft 365
通过自有的 Microsoft Entra 应用,您的组织可以使用同一个应用进行Microsoft 登录以及访问Outlook、Teams 和 SharePoint。您可以集中管理哪些集成和写入操作可用。用户随后只需在偏好设置 → 工具 → 连接中开启或关闭个人连接。
该集成支持 OpenAI、Claude、Gemini 和 Mistral 的受支持模型。所选模型必须能够使用工具。访问权限始终遵循已登录 Microsoft 用户的权限。组织授权不会自动为所有员工登录,也不会赋予 AI 独立访问所有邮箱的权限。
您需要什么?
- 拥有带有 Microsoft Entra ID 的 Microsoft 365 组织及可访问所需服务的账户。
- 一名管理员,能够注册应用并为所选 Microsoft Graph 权限授予组织授权。仅有 Azure 订阅角色不足以完成此操作;您的 Entra 角色必须允许此授权。
- 在正确的 AI 环境中拥有管理权限,以使集成可用。
- 一名平台管理员,能够在 Google Cloud Identity Platform 中为该 AI 环境设置 Microsoft 身份提供者。
- 在您自己的 Microsoft 目录中注册的应用程序注册,包含客户端密钥和对应品牌的两个重定向 URL。
Microsoft 登录和访问 Microsoft 数据是两个独立功能。仅有有效的 Microsoft 登录并不意味着 Outlook、Teams 或 SharePoint 已配置完成。
1. 注册一个组织应用
打开 Microsoft Entra 管理中心,进入应用注册 → 新注册。使用易识别的名称,例如 AI-Corporate – 您的组织名称。对于自有组织,选择仅此组织目录中的账户(单租户)。
保存概览中的以下信息:
| 信息 | 用途 |
|---|---|
| 目录(租户)ID | 您组织的 Microsoft 目录;填写到 AI 环境的Microsoft ID字段。 |
| 应用程序(客户端)ID | 注册的应用;填写到 Microsoft 身份提供者。 |
这两个 ID 不同。请勿在Microsoft ID字段填写客户端 ID 或 Firebase 租户 ID。
2. 设置正确的重定向 URL
前往身份验证 → 添加平台 → Web。为您的品牌添加下列两个 URL,完全按示例填写。第一个处理登录,第二个处理工作账户集成的授权。
| 品牌 | Microsoft 登录 | 工作账户集成 |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
请使用您环境所运行品牌的 URL。无需在这些 URL 中填写您自己的组织名称或租户 ID。网站 URL、仪表板 URL 和 .web.app URL 不替代这些回调。即使您从浏览器使用集成,也请注册为Web。无需启用隐式令牌颁发或公共客户端流程。
3. 创建客户端密钥并分配权限
进入证书和密钥 → 客户端密钥 → 新建客户端密钥。选择合适的有效期,密钥值显示后请妥善保存。通过约定的安全渠道将该值提供给平台管理员;密钥 ID 不是客户端密钥。请注意过期时间,并在到期前更换密钥,包括在身份提供者中更新。
随后进入API 权限 → 添加权限 → Microsoft Graph → 委托权限。仅添加您的组织将提供的集成和操作所需权限。
| 集成 | 读取权限 | 额外写入权限 |
|---|---|---|
| 个人资料 / 基础 | User.Read;登录流程还请求 openid、profile、email 和 offline_access | 无 |
| Outlook 邮件 | Mail.Read | 草稿: Mail.ReadWrite。发送: Mail.Send。 |
| Outlook 日历 | Calendars.Read | 写入: Calendars.ReadWrite。 |
| Microsoft Teams | Chat.Read、ChannelMessage.Read.All | 发布: Team.ReadBasic.All、Channel.ReadBasic.All、ChannelMessage.Send。 |
| SharePoint / OneDrive | Sites.Read.All、Files.Read.All | 此工作账户集成无写入操作。 |
Mail.ReadWrite 不包含发送权限;发送需单独添加 Mail.Send。Teams 发布指在选定频道发布文本消息,不包括私聊消息。此集成使用委托权限,非应用权限。即使权限名称含 All,委托访问仍受用户权限限制。
点击为您的组织授予管理员同意,确认所选权限显示为已授予。这样员工可使用批准的访问权限,无需自行授予组织权限。根据您的策略,Microsoft 可能仍要求登录、多因素认证或重新授权。
4. 在两个位置将应用关联到 AI 环境
请平台管理员选择正确环境并执行以下设置:
- 在管理 → 环境 → 租户中:启用登录方式Microsoft,并在Microsoft ID填写目录(租户)ID。
- 在Google Cloud → Identity Platform → 对应租户 → 身份提供者 → Microsoft中:启用该提供者,填写同一 Entra 应用的应用程序(客户端)ID和客户端密钥值。
身份提供者属于您 AI 环境的 Firebase/Identity Platform 租户,不属于其他组织或通用管理环境。工作账户集成重复使用此提供者的应用。客户端密钥不应存储于用户偏好、聊天消息或普通环境变量中。
通过安全渠道向平台管理员提供组织名称、品牌、目录 ID、客户端 ID、密钥值、过期时间及所需集成/权限。仅提供应用 ID 不足。
5. 启用集成和写入操作
打开组织管理环境 → 工具 → MCP。在套件快捷方式中启用Microsoft 365集成。Microsoft 行显示出来;若整个套件关闭,则这些行隐藏。
针对每个集成选择是否可用。在写入操作列单独选择:
- Outlook 邮件 → 草稿: 创建和修改草稿。
- Outlook 邮件 → 发送: 实际发送现有草稿。
- Outlook 日历 → 写入: 创建和修改日程。
- Microsoft Teams → 发布: 在选定 Teams 频道发布文本消息。
点击保存。写入操作仅在集成和对应管理权限均启用、Microsoft 授权所需权限且用户个人开启连接时有效。用户无需额外填写写入权限表单。
设置还需您的品牌后端支持。此写入扩展于 2026 年 10 月 7 日针对 AI-Corporate 的 OnderwijsSupport 发布并测试。这不意味着 AI-Corporate、AI-Public 或其他环境已自动开放此扩展。如缺少写入操作,请向平台管理员确认。
6. 检查配置
请用户登录正确的 AI 环境并根据使用 Microsoft 集成开启所需集成。确认 Microsoft 显示您自有 Entra 应用名称。
先测试一个可识别的草稿和无参与者的日程。检查 Outlook 中的保存项。随后测试发送,使用约定的测试收件人,以及 Teams 发布到约定的测试频道。带参与者的日程可能发送邀请或更新。已接受的发送请求不等于邮件已送达。
权限扩展时,连接尝试刷新令牌。如 Microsoft 要求重新登录或授权,用户需重新连接现有连接。无需创建第二个应用或单独用户设置。
故障排除
| 问题 | 检查 |
|---|---|
AADSTS50011 / 重定向不匹配 | 两个回调均准确注册为Web,对应正确品牌。 |
| 授权时显示其他应用名 | 确认正确 AI 环境、目录 ID 和租户专用 Microsoft 身份提供者;重新连接。 |
| 登录成功但集成无效 | 检查连接回调、Graph 权限和组织授权。 |
| 读取正常,写入失败 | 检查管理权限、对应委托 Graph 权限、已授予授权及后端支持。 |
| 客户端密钥无效或过期 | 使用值,非密钥 ID;更新密钥并同步身份提供者。 |
| 用户看不到集成 | 检查工具中的可用性、用户连接权限及所选 AI 环境。 |