Der Microsoft 365 Connector ist eine von Anthropic gehostete Integration, die Claude ermöglicht, sicher auf Microsoft 365-Dienste (Outlook, SharePoint, OneDrive, Teams) über delegierte Benutzerberechtigungen zuzugreifen. Anthropic hat Microsofts Herausgeberverifizierungsprozess abgeschlossen und verknüpft unser verifiziertes Microsoft Partner Network-Konto mit dieser Anwendung, um unsere organisatorische Identität zu bestätigen.
Der Microsoft 365 Connector ist auf allen Claude-Plänen verfügbar: Free, Pro, Max, Team und Enterprise.
Der Connector fungiert als sicherer Proxy, und Ihre Microsoft 365-Dokumente, E-Mails und Dateien bleiben in Ihrem Mandanten. Der Connector ruft Daten nur bei Bedarf während aktiver Abfragen ab und speichert Dateiinhalte nicht zwischen. Anmeldedaten werden verschlüsselt und von Anthropics Backend-Infrastruktur verwaltet. Der MCP-Server selbst speichert oder verwaltet diese Anmeldedaten nicht. Microsofts Azure SDK verwaltet den On-Behalf-Of-Token-Austausch und das Caching auf Benutzerbasis für den Zugriff auf die Graph API.
Zugriffsbeschränkung
Der Zugriff kann vollständig eingeschränkt werden
Der Connector bietet mehrere Ebenen der Zugriffskontrolle, um Ihre Sicherheitsanforderungen zu erfüllen. Detaillierte Informationen zur Verwaltung des Microsoft 365 Connectors finden Sie unter Microsoft 365 Connector einrichten.
1. Microsoft Entra-Mandantenanforderung
Alle Personen, die den Connector verwenden – unabhängig vom Claude-Plan – müssen sich mit einem Microsoft 365-Konto authentifizieren, das an einen Microsoft Entra-Mandanten gebunden ist. Persönliche Microsoft-Konten (@outlook.com, @hotmail.com) können nicht verwendet werden. Ein Microsoft Entra Global Administrator muss einen einmaligen Zustimmungsprozess abschließen, bevor sich jemand im Mandanten verbinden kann.
2. Gating auf Organisationsebene (Team- und Enterprise-Pläne)
Bei Team- und Enterprise-Plänen erfordert der Zugriff auf den Connector einen zweistufigen Genehmigungsprozess. Zunächst müssen Besitzer den Microsoft 365 Connector in den Claude-Organisationseinstellungen explizit aktivieren, indem sie zu Organisationseinstellungen > Connectors > Connectors durchsuchen > "Microsoft 365" hinzufügen navigieren. Bis diese Genehmigung erteilt wird, haben Teammitglieder keinen Zugriff.
Zweitens muss nach der Aktivierung des Connectors durch den Besitzer ein Microsoft Entra Global Administrator die individuelle Authentifizierung abschließen und die Zustimmung im Namen der gesamten Organisation erteilen, bevor sich Teammitglieder verbinden können.
3. Granulare Berechtigungswiderruf
Sie können bestimmte Funktionen über das Microsoft Entra Admin Center selektiv deaktivieren. Beispiele:
Einzuschränken | Aktion | Auswirkung |
Alle Zugriffe | Connector in Claude-Organisationseinstellungen deaktivieren | Vollständige Abschaltung |
Nur SharePoint | Sites.Read.All-Berechtigung in Entra widerrufen | Blockiert SharePoint |
E-Mail-Zugriff | Mail.Read-Berechtigung in Entra widerrufen | Blockiert Outlook |
Teams-Chat | Chat.Read-Berechtigung in Entra widerrufen | Blockiert Teams |
Teams-Messaging (Schreiben) | ChatMessage.Send, ChannelMessage.Send und Chat.Create in Entra widerrufen | Blockiert Claude vom Senden von Teams-Nachrichten |
OneDrive-Dateien | Files.Read und/oder Files.Read.All widerrufen | Blockiert das Lesen von Dateien aus OneDrive |
Änderungen treten sofort für alle Personen in Ihrer Organisation in Kraft. Personen können auch während eines Chats wählen, Funktionen zu deaktivieren, indem sie die Tools des Connectors selektiv ausschalten.
4. Microsoft Conditional Access
Ihre Conditional Access-Richtlinien gelten für den Connector, aber nicht immer auf die gleiche Weise wie für einen Benutzer, der direkt in Microsoft 365 arbeitet. Wenn sich ein Benutzer verbindet, bewertet Entra Ihre Richtlinien gegen seine Anmeldung. Jede spätere Anfrage wird von Claudes Servern gestellt. In unseren Tests bewertet Entra diese Anfragen als von Anthropics IP-Bereich stammend (160.79.104.0/21), identifiziert das Mitglied und trägt das Gerät, das bei der Verbindung aufgezeichnet wurde, anstelle des aktuellen Geräts oder Netzwerks des Mitglieds. Das bedeutet für jede Art von Richtlinie:
Gruppenbasierter Zugriff: Unterstützt. Beschränken Sie Ihre Richtlinie auf bestimmte Sicherheitsgruppen, oder legen Sie Zuweisung erforderlich auf beiden Claude-Anwendungen fest, wie in Microsoft 365 Connector einrichten beschrieben.
Multi-Faktor-Authentifizierung (MFA): Unterstützt. MFA wird erzwungen, wenn sich das Mitglied verbindet. Wenn Ihre MFA-Richtlinie nicht für die Connector-Anmeldung gilt, z. B. weil sie auf bestimmte Anwendungen abzielt oder Bedingungen hat, die MFA dort überspringen können, erstellen Sie eine separate Richtlinie ohne Bedingungen, die MFA für die beiden Claude-Anwendungen erfordert.
Gerätekonformität: Unterstützt, mit einem Unterschied bei der Überprüfung. In unseren Tests wird die Richtlinie gegen das Gerät bewertet, von dem sich das Mitglied verbindet. Ein Gerät, das die Richtlinie nicht erfüllt, wird nicht auf dem Verbindungsbildschirm gestoppt; seine Anfragen schlagen ab dem ersten Werkzeugaufruf danach fehl. Die Verbindung trägt dann diesen Gerätedatensatz, und der laufende Zugriff wird gegen den Datensatz überprüft, anstatt gegen das derzeit verwendete Gerät, bis sich das Mitglied erneut verbindet. Die letzte Verbindung jedes Mitglieds ist die, die zählt. Der Datensatz wird nur erstellt, wenn der Browser des Mitglieds das Gerät gegenüber Entra nachweisen kann, daher wird ein konformes Gerät, das mit einem Browserprofil verwendet wird, das nicht bei Ihrer Organisation angemeldet ist, als nicht konform behandelt. Mitglieder, die blockiert werden (
AADSTS53000), beheben dies, indem sie sich von einem Gerät, das die Richtlinie erfüllt, in einem Browser, der bei Ihrer Organisation angemeldet ist, erneut verbinden. Behalten Sie die Richtlinie den Claude-Anwendungen zugewiesen; das Ausschließen entfernt die Überprüfung.Standort- und Netzwerkbeschränkungen: Nicht unterstützt. In unseren Tests erscheinen die serverseitigen Anfragen immer von Anthropics IP-Bereich zu stammen, unabhängig davon, wo sich das Mitglied befindet, daher blockiert eine Richtlinie, die Anmeldungen auf Ihr Netzwerk oder VPN beschränkt, den Connector für jedes Mitglied. Das Gleiche gilt für Anmeldehäufigkeitsrichtlinien. Erfahren Sie, wie Sie Anthropics IP-Bereich ausschließen, in Microsoft 365 Connector einrichten.
Warnung: Ändern Sie eine Geräterichtlinie nicht, um ein konformes Gerät oder Multi-Faktor-Authentifizierung als Workaround zu erfordern. In unseren Tests wird der MFA-Nachweis auf die gleiche Weise durch die gespeicherte Verbindung übertragen, daher kann die Richtlinie für jedes Mitglied erfüllt werden und die Gerätenanforderung funktioniert nicht zuverlässig.
Um zu verhindern, dass Mitglieder ein Microsoft 365-Arbeitskonto mit einem Claude-Konto außerhalb Ihrer Organisation verbinden, aktivieren Sie Verifizierte Domain-Connectors auf Ihr Unternehmen beschränken.
5. Berechtigungen auf Benutzerebene
Der Microsoft 365 Connector verwendet delegierte Berechtigungen.
Benutzer können nur auf Microsoft 365-Daten zugreifen, für die sie bereits Berechtigung haben
Die SharePoint-Suche erfordert die Sites.Read.All-Berechtigung. Standortspezifische Berechtigungen (mit *.Selected-Berechtigungen) werden nicht unterstützt, da die zugrunde liegende Suche mandantenweit ist.
Benutzer können SharePoint-Freigabeeinstellungen oder Ordnerberechtigungen nicht umgehen.
Benutzer können nicht auf private Dateien oder E-Mails anderer Benutzer zugreifen. Benutzer können freigegebene Postfächer durchsuchen, auf die ihnen Delegierungszugriff gewährt wurde, in Microsoft 365, einschließlich Vollzugriff und Delegierung auf Ordnerebene. Der Zugriff auf freigegebene Postfächer bleibt schreibgeschützt über die Berechtigung
Mail.Read.Shared. Die E-Mail-Suche erreicht das separate Online-Archiv (In-Place Archive) eines Benutzers nicht.Delegierte Berechtigungen respektieren von Natur aus Microsoft 365-Richtlinien zur Verhinderung von Datenverlust (DLP).
6. Token-Verwaltung
Aktualisierungstoken verfallen standardmäßig nach 90 Tagen Inaktivität und erfordern eine erneute Authentifizierung. Dies kann in Microsoft Entra ID mithilfe einer Token-Lebensdauer-Richtlinie angepasst werden.
Zugriffstoken verfallen normalerweise innerhalb von 60–90 Minuten gemäß Microsoft Entra ID-Standardeinstellungen und werden automatisch aktualisiert.
Administratoren oder Benutzer können den Zugriff jederzeit über Microsoft Entra ID widerrufen.
Der Microsoft 365-Connector sieht oder speichert niemals Passwörter.
Zusammenfassung der Sicherheitsarchitektur
Authentifizierungsfluss
OAuth 2.0 On-Behalf-Of (OBO): Branchenstandard für delegierte Authentifizierung
PKCE-Schutz: Der öffentliche Client verwendet Proof Key for Code Exchange, um die Abfangung von Autorisierungscodes zu verhindern
Zweistufiger Token-Austausch: Der Benutzer authentifiziert sich, um ein Zugriffstoken für den MCP-Server zu erhalten, dann tauscht der MCP-Server es mithilfe des OBO-Flusses mit vertraulichen Client-Anmeldedaten gegen Graph API-Zugriff aus. In diesem Fluss hat weder der Benutzer noch sein Claude-Client Zugriff auf die OBO-Token. Nur der MCP-Server kann auf Token zugreifen und diese verwenden, um über die Microsoft Graph API auf die Daten des Benutzers zuzugreifen.
Keine Speicherung von Anmeldedaten: Benutzer geben Microsoft-Passwörter niemals an Anthropic weiter
Verschlüsselte Token-Speicherung: Zugriffs- und Aktualisierungstoken werden verschlüsselt, während sie vom Claude-Backend zwischengespeichert werden
Datenfluss
Dokumente und andere Inhalte werden nur während aktiver Abfragen abgerufen
Tool-Aufrufergebnisse vom Connector, die Teil gespeicherter Chats sind, werden beibehalten
Der Benutzer, der den Claude-Chat angefordert hat, kann die Tool-Aufrufergebnisse und Claudes Antwort mit den Daten sehen
Andere Benutzer, die im Chat freigegeben sind, können nur Claudes Antwort mit dem Ergebnis des Tool-Aufrufs sehen
Jede Anfrage erstellt einen neuen Datenfluss, der nach der Rückgabe der Antwort bereinigt wird
Isolierung mehrerer Mandanten
Microsoft Entra-Mandanten sind kryptografisch voneinander getrennt mithilfe einer gemeinsam genutzten Multi-Mandanten-Konfiguration
Die Isolierung mehrerer Mandanten wird kryptografisch durch digital signierte Zugriffstokens durchgesetzt, die jeden Benutzer an den Mandanten seiner Organisation binden
Verfügbare Funktionen
Lese- und Suchtools
Der Connector bietet schreibgeschützten Zugriff auf:
Tool | Beschreibung | Erforderliche Berechtigung |
| SharePoint-Dokumente und -Seiten durchsuchen | Sites.Read.All |
| SharePoint-Ordner nach Name suchen | Sites.Read.All |
| E-Mails mit Absender-/Datumsfiltern durchsuchen | Mail.Read |
| Kalenderereignisse durchsuchen | Calendars.Read |
| Verfügbare Besprechungszeiten finden | Calendars.Read |
| Teams-Chatnachrichten durchsuchen | Chat.Read |
| Dateien, E-Mails oder Chats nach URI lesen | Variiert je nach Ressourcentyp |
Schreib-Tools
Tool | Beschreibung | Erforderliche Berechtigung |
| E-Mail als Benutzer senden | Mail.Send |
| Vorhandene Nachricht weiterleiten | Mail.Send |
| Vorhandenen Entwurf senden | Mail.Send |
| Unterhaltung in Gelöschte Elemente verschieben | Mail.ReadWrite |
| Unterhaltung aus Gelöschte Elemente wiederherstellen | Mail.ReadWrite |
| Mehrere Nachrichten in Gelöschte Elemente verschieben | Mail.ReadWrite |
| E-Mail-Entwurf erstellen | Mail.ReadWrite |
| Antwortentwurf für eine Nachricht erstellen | Mail.ReadWrite |
| Entwurf für Antwort an alle für eine Nachricht erstellen | Mail.ReadWrite |
| Vorhandenen Entwurf aktualisieren | Mail.ReadWrite |
| Entwurf in Gelöschte Elemente verschieben | Mail.ReadWrite |
| Kategorie in der Masterliste erstellen | MailboxSettings.ReadWrite |
| Kategorie umbenennen oder neu färben | MailboxSettings.ReadWrite |
| Kategorie aus der Masterliste entfernen | MailboxSettings.ReadWrite |
| Kategorien für eine Nachricht hinzufügen/entfernen | Mail.ReadWrite |
| Kategorien in einem Thread hinzufügen/entfernen | Mail.ReadWrite |
| Kategorien in mehreren Nachrichten hinzufügen/entfernen | Mail.ReadWrite |
| Einen Kalenderereignis erstellen | Calendars.ReadWrite |
| Ein vorhandenes Ereignis aktualisieren | Calendars.ReadWrite |
| Einen Kalenderereignis löschen | Calendars.ReadWrite |
| Eine Einladung annehmen, ablehnen oder vorläufig annehmen | Calendars.ReadWrite |
| Die automatische Antwort (Abwesenheitsmitteilung) festlegen | MailboxSettings.ReadWrite |
| Eine Posteingangsregel erstellen | MailboxSettings.ReadWrite |
| Eine Posteingangsregel löschen | MailboxSettings.ReadWrite |
| Eine neue Datei in einer Bibliothek oder einem Ordner erstellen | Files.ReadWrite.All |
| Den Inhalt einer vorhandenen Datei ersetzen | Files.ReadWrite.All |
| Einen neuen Ordner erstellen | Files.ReadWrite.All |
| Eine Datei oder einen Ordner umbenennen | Files.ReadWrite.All |
| Eine Datei oder einen Ordner verschieben | Files.ReadWrite.All |
| Eine Datei oder einen Ordner kopieren | Files.ReadWrite.All |
| Eine Datei oder einen Ordner löschen (in den Papierkorb) | Files.ReadWrite.All |
| Eine Nachricht in einem vorhandenen Teams-Chat senden | ChatMessage.Send |
| Nachricht in einem Teams-Kanal posten oder beantworten | ChannelMessage.Send |
| In einem Teams-Kanal-Thread antworten | ChannelMessage.Send |
| Einen neuen Teams-Chat starten | Chat.Create |
Hinweis: "Immer zulassen" wird für die folgenden Tools nicht unterstützt:
outlook_send_emailoutlook_forward_mailoutlook_send_draftoutlook_create_eventoutlook_update_eventteams_send_chat_messageteams_send_channel_messageteams_reply_channel_messageteams_create_chat
Wenn eine Organisation Schreib-Tools aktiviert, stellt der Connector auch Schreib-Tools zum Senden und Organisieren von E-Mails, Verwalten von Entwürfen und Kalenderereignissen, Aktualisieren von Postfacheinstellungen, Erstellen und Aktualisieren von Dateien in OneDrive und SharePoint sowie zum Senden von Teams-Nachrichten zur Verfügung. Teams-Schreib-Tools sind standardmäßig deaktiviert und werden einzeln in Organisationseinstellungen > Connectors unter "Microsoft 365" aktiviert. Die Berechtigung "Alle Tools" auf Connector-Ebene aktiviert sie nicht. Claude kann Nachrichten in Teams senden, kann aber Teams-Einstellungen, Mitgliedschaften oder Berechtigungen nicht ändern.
Schreib-Tools enthalten die folgenden integrierten Schutzmaßnahmen:
Zuordnung: E-Mails, die Claude sendet, enthalten einen Zuordnungs-Header, der sie als vom Agent initiiert kennzeichnet. Dateischreibvorgänge, Kalenderschreibvorgänge und Teams-Nachrichten sind derzeit nicht gekennzeichnet.
Ratenlimits: Pro-Benutzer-Limits gelten für Schreibvorgänge, Sendungen und Empfänger.
Anlageneinschränkung: Anlagen werden in keinem Schreib-Tool unterstützt – Senden, Weiterleiten und Entwürfe lehnen Nachrichten mit Anlagen ab.
Standardmäßig blockiert: Organisationen, die den Connector vor dem Start der Schreib-Tools verwendet haben, haben Schreib-Tools standardmäßig blockiert, bis ein Administrator sie aktiviert. Teams-Schreib-Tools sind für jede Organisation standardmäßig blockiert und müssen einzeln aktiviert werden.
Bestätigung erforderlich: Das Senden einer Teams-Chat-Nachricht und das Posten oder Beantworten in einem Kanal können nur auf "Fragen" eingestellt werden, sodass der Benutzer jeden Versand bestätigt.
Berechtigungsliste
Grundlegende Berechtigungen
User.Read - Anmelden und Benutzerprofil lesen (Grundvoraussetzung)
E-Mail-Berechtigungen
Mail.Read - Benutzer-E-Mails lesen (erforderlich für E-Mail-Tools/Ressourcen)
Mail.ReadBasic - Benutzer-E-Mail-Metadaten lesen (Alternative für begrenzte Funktionalität)
Mail.Read.Shared - Benutzer- und freigegebene E-Mails lesen
MailboxFolder.Read - Postfachordner eines Benutzers lesen
MailboxItem.Read - Postfachelemente eines Benutzers lesen
Kalenderberechtigungen
Calendars.Read - Benutzerkalender und Ereignisse lesen
Calendars.Read.Shared - Kalender lesen, auf die der Benutzer zugreifen kann, einschließlich freigegebener
Benutzerverzeichnis
User.ReadBasic.All - Grundprofile aller Benutzer lesen (für Besprechungsverfügbarkeit)
Chat-Berechtigungen
Chat.Read - Benutzer-Chat-Nachrichten lesen
Chat.ReadBasic - Benutzer-Chat-Metadaten lesen (Alternative für begrenzte Funktionalität)
ChatMember.Read - Mitglieder von Chats lesen
ChatMessage.Read - Benutzer-Chat-Nachrichten lesen (spezifischer als Chat.Read)
Kanalberechtigungen
Channel.ReadBasic.All - Namen und Beschreibungen von Kanälen lesen
ChannelMessage.Read.All - Kanalnachrichten lesen
Besprechungsberechtigungen
OnlineMeetings.Read - Online-Besprechungen lesen
OnlineMeetingTranscript.Read.All - Lesen von Besprechungsabschriften
OnlineMeetingAiInsight.Read - Lesen aller KI-Erkenntnisse für Onlinebesprechungen
OnlineMeetingArtifact.Read.All - Lesen von Artefakten aus Onlinebesprechungen des Benutzers
OnlineMeetingRecording.Read.All - Lesen aller Aufzeichnungen von Onlinebesprechungen
Dateiberechtigungen
Files.Read - Lesen von Benutzerdateien
Files.Read.All - Lesen aller Dateien, auf die der Benutzer zugreifen kann
Websiteberechtigungen
Sites.Read.All - Lesen von Elementen in allen Websitesammlungen
Schreibberechtigungen
Angefordert als Teil des aktualisierten Zustimmungssatzes; wird nur verwendet, wenn Schreibtools aktiviert sind:
Mail.Send - Senden und Weiterleiten von E-Mails
Mail.ReadWrite - Erstellen, Aktualisieren und Löschen von Entwürfen; Verschieben und Kennzeichnen von Nachrichten
Calendars.ReadWrite - Erstellen, Aktualisieren, Löschen und Beantworten von Kalenderereignissen
Files.ReadWrite.All - Erstellen und Aktualisieren von Dateien in OneDrive und SharePoint
MailboxSettings.ReadWrite - Verwalten von Kategorien, Posteingangsregeln und automatischen Antworten
ChatMessage.Send - Senden einer Teams-Chatnachricht im Namen des Benutzers
ChannelMessage.Send - Posten oder Antworten in einem Teams-Kanal
Chat.Create - Starten eines neuen Teams-Chats im Namen des Benutzers
Aktuelle Einschränkungen
Teams-Schreibzugriff ist auf Messaging beschränkt: Claude kann eine Chatnachricht senden, in einem Kanal posten oder antworten oder einen neuen Chat starten, kann aber Teams-Einstellungen, Mitgliedschaften oder Berechtigungen nicht ändern. Alle Schreibtools erfordern, dass ein Administrator sie aktiviert, und Teams-Schreibtools werden einzeln aktiviert.
Nur Zugriff auf Benutzerebene: Der Zugriff mit Service-Principal-Authentifizierung wird nicht unterstützt.
Online-Archivpostfächer werden nicht durchsucht: Die E-Mail-Suche umfasst das primäre Postfach jedes Benutzers, einschließlich des Archivordners, und alle freigegebenen Postfächer, auf die der Benutzer zugreifen kann. Sie umfasst nicht das separate Online-Archivpostfach (auch als In-Place Archive bezeichnet), daher werden Nachrichten, die eine Aufbewahrungsrichtlinie dorthin verschoben hat, nicht in den Ergebnissen angezeigt.
Häufig gestellte Fragen
Können wir mit einer kleinen Pilotgruppe testen, bevor wir unternehmensweite Bereitstellung durchführen?
Ja. Der empfohlene Ansatz ist die Verwendung von App-Zuweisung, um einzuschränken, wer den Connector verwenden kann:
Aktivieren Sie den Connector (Team- und Enterprise-Besitzer aktivieren ihn in den Organisationseinstellungen; Benutzer mit Einzelplan können sich direkt verbinden).
Microsoft Entra Admin führt die Vorzustimmungseinrichtung durch
Verwenden Sie die Microsoft Entra Enterprise App-Zuweisung, um den Zugriff auf bestimmte Benutzer oder Gruppen zu beschränken (z. B. nur "IT Security Test Group" der App zuweisen).
Erweitern Sie Gruppen schrittweise für eine schrittweise Bereitstellung
Wie stellen wir sicher, dass in der Multi-Tenant-Umgebung keine Datenlecks zwischen unserer Organisation und anderen auftreten?
Multi-Tenant-Isolation gewährleistet vollständige Trennung:
Der Server verwendet die gemeinsame Mandantenkonfiguration, um Token von jedem Microsoft Entra ID-Mandanten zu akzeptieren
Das Token jedes Benutzers enthält die Mandanten-ID seiner Organisation (tid-Anspruch), die validiert wird
Graph API-Token, die über OBO erhalten werden, werden automatisch auf den Benutzer und seinen Mandanten beschränkt
Der mandantenübergreifende Token-Zugriff wird durch die Gestaltung der OAuth 2.0-Implementierung von Microsoft Graph kryptografisch verhindert.
Was passiert, wenn jemand versucht, sich mit einem persönlichen Microsoft-Konto zu verbinden?
Der Connector erfordert einen Microsoft Entra-Mandanten, der an einen Microsoft Business-Plan gebunden ist. Persönliche Microsoft-Konten (@outlook.com, @hotmail.com) können nicht zur Authentifizierung verwendet werden. Personen, die versuchen, sich mit einem persönlichen Konto zu verbinden, erhalten einen Authentifizierungsfehler.
Haben Sie Audit-Protokollierung für Compliance?
Ja. Alle Graph API-Aufrufe des Connectors werden im Audit-Protokoll von Microsoft 365 Ihrer Organisation protokolliert, auf das Sie über das M365 Compliance Center zugreifen können. Diese Protokolle zeigen den Zeitstempel, den Benutzer, den durchgeführten Vorgang und die zugegriffene Ressource an, mit Aufbewahrungszeiträumen, die Ihrer Microsoft 365-Audit-Richtlinie entsprechen. Darüber hinaus protokolliert Anthropic Authentifizierungs- und Tool-Ausführungsereignisse.
Können wir den Zugriff widerrufen, wenn wir unbefugte Nutzung entdecken?
Es gibt mehrere Widerrufsmethoden:
Einzeln: Benutzer trennen sich über Anpassen > Connectors
Admin-Ebene: Bei Team- und Enterprise-Plänen deaktivieren Besitzer den Connector in den Claude-Organisationseinstellungen (alle Teammitglieder betroffen).
Berechtigungsebene: Widerrufen Sie bestimmte Berechtigungen im Microsoft Entra Admin Center
Mandantenebene: Widerrufen Sie alle Berechtigungen im Microsoft Entra Admin Center
Welche Zertifizierungen hat Anthropic?
Anthropic hat die folgenden Zertifizierungen:
SOC 2 Type II (jährliche Prüfung)
ISO 27001 zertifiziert
GDPR-konform (DPA verfügbar)
Von Microsoft verifizierte Anwendung
