Zum Hauptinhalt springen

Sicherheitsleitfaden für Microsoft 365-Connector

Der Microsoft 365-Connector ist eine von Anthropic gehostete Integration, die Claude ermöglicht, sicher auf Microsoft 365-Dienste (Outlook, SharePoint, OneDrive, Teams) über delegierte Benutzerberechtigungen zuzugreifen. Anthropic hat Microsofts Herausgeberverifizierungsprozess abgeschlossen und verknüpft unser verifiziertes Microsoft Partner Network-Konto mit dieser Anwendung, um unsere organisatorische Identität zu bestätigen.

Der Microsoft 365-Connector ist in allen Claude-Plänen verfügbar: Free, Pro, Max, Team und Enterprise.

Der Connector fungiert als sicherer Proxy, und Ihre Microsoft 365-Dokumente, E-Mails und Dateien bleiben in Ihrem Mandanten. Der Connector ruft Daten nur bei Bedarf während aktiver Abfragen ab und speichert Dateiinhalte nicht zwischen. Anmeldedaten werden verschlüsselt und von Anthropics Backend-Infrastruktur verwaltet. Der MCP-Server selbst speichert oder verwaltet diese Anmeldedaten nicht. Microsofts Azure SDK verwaltet den On-Behalf-Of-Token-Austausch und das Caching auf Benutzerbasis für den Zugriff auf die Graph API.

Zugriffsbeschränkung

Der Zugriff kann vollständig eingeschränkt werden

Der Connector bietet mehrere Ebenen der Zugriffskontrolle, um Ihre Sicherheitsanforderungen zu erfüllen. Detaillierte Informationen zur Verwaltung des Microsoft 365-Connectors finden Sie unter Microsoft 365-Connector einrichten.

1. Microsoft Entra-Mandantenanforderung

Alle Personen, die den Connector verwenden – unabhängig vom Claude-Plan – müssen sich mit einem Microsoft 365-Konto authentifizieren, das an einen Microsoft Entra-Mandanten gebunden ist. Persönliche Microsoft-Konten (@outlook.com, @hotmail.com) können nicht verwendet werden. Ein Microsoft Entra Global Administrator muss einen einmaligen Zustimmungsprozess abschließen, bevor jemand im Mandanten eine Verbindung herstellen kann.

2. Gating auf Organisationsebene (Team- und Enterprise-Pläne)

Bei Team- und Enterprise-Plänen erfordert der Zugriff auf den Connector einen zweistufigen Genehmigungsprozess. Zunächst müssen Besitzer den Microsoft 365-Connector in den Claude-Organisationseinstellungen explizit aktivieren, indem sie zu Organisationseinstellungen > Connectors > Connectors durchsuchen > "Microsoft 365" hinzufügen navigieren. Bis diese Genehmigung erteilt wird, haben Teammitglieder keinen Zugriff.

Zweitens muss ein Microsoft Entra Global Administrator nach der Aktivierung des Connectors durch den Besitzer die individuelle Authentifizierung abschließen und die Zustimmung im Namen der gesamten Organisation erteilen, bevor Teammitglieder eine Verbindung herstellen können.

3. Granulare Berechtigungswiderruf

Sie können bestimmte Funktionen über das Microsoft Entra Admin Center selektiv deaktivieren. Beispiel:

Einzuschränken

Aktion

Auswirkung

Alle Zugriffe

Connector in Claude-Organisationseinstellungen deaktivieren

Vollständige Abschaltung

Nur SharePoint

Sites.Read.All-Berechtigung in Entra widerrufen

Blockiert SharePoint

E-Mail-Zugriff

Mail.Read-Berechtigung in Entra widerrufen

Blockiert Outlook

Teams-Chat

Chat.Read-Berechtigung in Entra widerrufen

Blockiert Teams

OneDrive-Dateien

Files.Read und/oder Files.Read.All widerrufen

Blockiert das Lesen von Dateien aus OneDrive

Änderungen treten sofort für alle Personen in Ihrer Organisation in Kraft. Personen können auch während eines Chats wählen, Funktionen zu deaktivieren, indem sie die Tools des Connectors selektiv ausschalten.

4. Microsoft Conditional Access-Integration

Der Connector unterstützt vollständig Ihre vorhandenen Entra (Azure AD)-Richtlinien:

  • Multi-Faktor-Authentifizierung (MFA): MFA für Connector-Zugriff erzwingen

  • Gerätekonformität: Verwaltete/konforme Geräte erforderlich

  • IP-Einschränkungen: Microsoft-Authentifizierung auf Unternehmensnetzwerk oder VPN beschränken

  • Gruppenbasierter Zugriff: Auf bestimmte Sicherheitsgruppen beschränken

5. Berechtigungen auf Benutzerebene

  • Der Microsoft 365-Connector verwendet delegierte Berechtigungen.

  • Benutzer können nur auf Microsoft 365-Daten zugreifen, für die sie bereits Berechtigung haben

  • SharePoint-Suche erfordert die Sites.Read.All-Berechtigung. Standortspezifische Berechtigungen (mit *.Selected-Berechtigungen) werden nicht unterstützt, da die zugrunde liegende Suche mandantenweit ist.

  • Benutzer können SharePoint-Freigabeeinstellungen oder Ordnerberechtigungen nicht umgehen.

  • Benutzer können nicht auf private Dateien oder E-Mails anderer Benutzer zugreifen. Benutzer können freigegebene Postfächer durchsuchen, auf die ihnen Delegatzugriff in Microsoft 365 gewährt wurde, einschließlich Vollzugriff und Delegierung auf Ordnerebene. Der Zugriff auf freigegebene Postfächer bleibt schreibgeschützt über die Berechtigung Mail.Read.Shared. Die E-Mail-Suche erreicht das separate Online-Archiv (In-Place Archive)-Postfach eines Benutzers nicht.

  • Delegierte Berechtigungen respektieren von Natur aus Microsoft 365-Richtlinien zur Verhinderung von Datenverlust (DLP).

6. Token-Verwaltung

  • Aktualisierungstoken verfallen standardmäßig nach 90 Tagen Inaktivität und erfordern eine erneute Authentifizierung. Dies kann in Microsoft Entra ID mithilfe einer Token-Lebensdauer-Richtlinie angepasst werden.

  • Zugriffstokens verfallen normalerweise innerhalb von 60–90 Minuten gemäß Microsoft Entra ID-Standardeinstellungen und werden automatisch aktualisiert.

  • Administratoren oder Benutzer können den Zugriff jederzeit über Microsoft Entra ID widerrufen.

  • Der Microsoft 365-Connector sieht oder speichert niemals Passwörter.

Zusammenfassung der Sicherheitsarchitektur

Authentifizierungsfluss

  • OAuth 2.0 On-Behalf-Of (OBO): Branchenstandard für delegierte Authentifizierung

  • PKCE-Schutz: Der öffentliche Client verwendet Proof Key for Code Exchange, um die Abfangung von Autorisierungscodes zu verhindern

  • Zweistufiger Token-Austausch: Der Benutzer authentifiziert sich, um ein Zugriffstoken für den MCP-Server zu erhalten. Der MCP-Server tauscht es dann mithilfe des OBO-Flows mit vertraulichen Client-Anmeldedaten gegen Graph-API-Zugriff aus. In diesem Flow haben weder der Benutzer noch sein Claude-Client Zugriff auf die OBO-Tokens. Nur der MCP-Server kann auf Tokens zugreifen und diese verwenden, um auf die Daten des Benutzers über die Microsoft Graph API zuzugreifen.

  • Keine Anmeldedatenspeicherung: Benutzer geben Microsoft-Passwörter niemals an Anthropic weiter

  • Verschlüsselte Token-Speicherung: Zugriffs- und Aktualisierungstokens werden verschlüsselt, während sie vom Claude-Backend zwischengespeichert werden

Datenfluss

  • Dokumente und andere Inhalte werden nur während aktiver Abfragen abgerufen

  • Tool-Aufrufergebnisse vom Connector, die Teil gespeicherter Chats sind, werden beibehalten

  • Der Benutzer, der den Claude-Chat angefordert hat, kann die Tool-Aufrufergebnisse und Claudes Antwort mit den Daten sehen

  • Andere Benutzer, die im Chat freigegeben sind, können nur Claudes Antwort mit dem Ergebnis des Tool-Aufrufs sehen

  • Jede Anfrage erstellt einen neuen Datenfluss, der nach der Rückgabe der Antwort bereinigt wird

Multi-Mandanten-Isolation

  • Microsoft Entra-Mandanten sind kryptografisch voneinander getrennt mithilfe einer gemeinsam genutzten Multi-Mandanten-Konfiguration

  • Die Multi-Mandanten-Isolation wird kryptografisch durch digital signierte Zugriffstokens durchgesetzt, die jeden Benutzer an den Mandanten seiner Organisation binden

Verfügbare Funktionen

Lese- und Suchtools

Der Connector bietet schreibgeschützten Zugriff auf:

Tool

Beschreibung

Erforderliche Berechtigung

sharepoint_search

SharePoint-Dokumente und -Seiten durchsuchen

Sites.Read.All

sharepoint_folder_search

SharePoint-Ordner nach Name suchen

Sites.Read.All

outlook_email_search

E-Mails mit Absender-/Datumsfiltern durchsuchen

Mail.Read

outlook_calendar_search

Kalenderereignisse durchsuchen

Calendars.Read

find_meeting_availability

Verfügbare Besprechungszeiten finden

Calendars.Read

chat_message_search

Teams-Chatnachrichten durchsuchen

Chat.Read

read_resource

Dateien, E-Mails oder Chats nach URI lesen

Variiert je nach Ressourcentyp

Schreib-Tools

Tool

Beschreibung

Erforderliche Berechtigung

outlook_send_mail

E-Mail als Benutzer senden

Mail.Send

outlook_forward_mail

Eine vorhandene Nachricht weiterleiten

Mail.Send

outlook_send_draft

Einen vorhandenen Entwurf senden

Mail.Send

outlook_trash_thread

Eine Unterhaltung in den Papierkorb verschieben

Mail.ReadWrite

outlook_untrash_thread

Eine Unterhaltung aus dem Papierkorb wiederherstellen

Mail.ReadWrite

outlook_batch_delete_messages

Mehrere Nachrichten in den Papierkorb verschieben

Mail.ReadWrite

outlook_create_draft

Einen E-Mail-Entwurf erstellen

Mail.ReadWrite

outlook_create_reply_draft

Einen Antwortentwurf zu einer Nachricht erstellen

Mail.ReadWrite

outlook_create_reply_all_draft

Einen Antwort-an-alle-Entwurf zu einer Nachricht erstellen

Mail.ReadWrite

outlook_update_draft

Einen vorhandenen Entwurf aktualisieren

Mail.ReadWrite

outlook_delete_draft

Einen Entwurf in den Papierkorb verschieben

Mail.ReadWrite

outlook_create_label

Eine Kategorie in der Masterliste erstellen

MailboxSettings.ReadWrite

outlook_update_label

Eine Kategorie umbenennen oder neu färben

MailboxSettings.ReadWrite

outlook_delete_label

Eine Kategorie aus der Masterliste entfernen

MailboxSettings.ReadWrite

outlook_modify_labels

Kategorien zu einer Nachricht hinzufügen/entfernen

Mail.ReadWrite

outlook_modify_thread_labels

Kategorien in einem Thread hinzufügen/entfernen

Mail.ReadWrite

outlook_batch_modify_labels

Kategorien zu mehreren Nachrichten hinzufügen/entfernen

Mail.ReadWrite

outlook_create_event

Kalenderereignis erstellen

Calendars.ReadWrite

outlook_update_event

Vorhandenes Ereignis aktualisieren

Calendars.ReadWrite

outlook_delete_event

Kalenderereignis löschen

Calendars.ReadWrite

outlook_respond_to_event

Einladung annehmen, ablehnen oder vorläufig akzeptieren

Calendars.ReadWrite

outlook_set_vacation

Automatische Antwort (Abwesenheitsmitteilung) festlegen

MailboxSettings.ReadWrite

outlook_create_filter

Posteingangsregel erstellen

MailboxSettings.ReadWrite

outlook_delete_filter

Posteingangsregel löschen

MailboxSettings.ReadWrite

sharepoint_upload_file

Neue Datei in einer Bibliothek oder einem Ordner erstellen

Files.ReadWrite.All

sharepoint_update_file

Inhalt einer vorhandenen Datei ersetzen

Files.ReadWrite.All

sharepoint_create_folder

Neuen Ordner erstellen

Files.ReadWrite.All

sharepoint_rename_item

Datei oder Ordner umbenennen

Files.ReadWrite.All

sharepoint_move_item

Datei oder Ordner verschieben

Files.ReadWrite.All

sharepoint_copy_item

Datei oder Ordner kopieren

Files.ReadWrite.All

sharepoint_delete_item

Datei oder Ordner löschen (in den Papierkorb)

Files.ReadWrite.All

Hinweis: "Immer zulassen" wird nicht unterstützt für outlook_send_email, outlook_forward_mail, outlook_send_draft, outlook_create_event oder outlook_update_event.

Wenn eine Organisation Schreibtools aktiviert, stellt der Connector auch Schreibtools zum Senden und Organisieren von E-Mails, Verwalten von Entwürfen und Kalenderereignissen, Aktualisieren von Postfacheinstellungen sowie Erstellen und Aktualisieren von Dateien in OneDrive und SharePoint zur Verfügung. Teams bleibt schreibgeschützt.

Schreibtools enthalten die folgenden integrierten Schutzmaßnahmen:

  • Zuordnung: E-Mails, die Claude sendet, enthalten einen Zuordnungskopf, der sie als vom Agent initiiert kennzeichnet. Datei- und Kalenderschreibvorgänge sind derzeit nicht gekennzeichnet.

  • Ratenlimits: Pro-Benutzer-Limits gelten für Schreibvorgänge, Sendungen und Empfänger.

  • Anlageneinschränkung: Anlagen werden in keinem Schreibtool unterstützt – Senden, Weiterleiten und Entwürfe lehnen Nachrichten mit Anlagen ab.

  • Standardmäßig blockiert: Organisationen, die den Connector vor dem Start der Schreibtools verwendet haben, haben Schreibtools standardmäßig blockiert, bis ein Administrator sie aktiviert.

Berechtigungsliste

Grundlegende Berechtigungen

  • User.Read - Anmelden und Benutzerprofil lesen (Grundvoraussetzung)

E-Mail-Berechtigungen

Kalenderberechtigungen

Benutzerverzeichnis

Chat-Berechtigungen

Kanalberechtigungen

Besprechungsberechtigungen

Dateiberechtigungen

Website-Berechtigungen

Schreibberechtigungen

Angefordert als Teil des aktualisierten Zustimmungssatzes; wird nur verwendet, wenn Schreib-Tools aktiviert sind:

Aktuelle Einschränkungen

  • Teams ist schreibgeschützt: Claude kann keine Teams-Nachrichten posten oder Teams-Einstellungen ändern. Andere Schreib-Tools erfordern, dass ein Administrator sie aktiviert.

  • Nur Zugriff auf Benutzerebene: Der Zugriff mit Service-Principal-Authentifizierung wird nicht unterstützt.

  • Online-Archivpostfächer werden nicht durchsucht: Die E-Mail-Suche umfasst das primäre Postfach jedes Benutzers, einschließlich des Archivordners, und alle freigegebenen Postfächer, auf die sie zugreifen können. Sie deckt das separate Online-Archivpostfach (auch In-Place Archive genannt) nicht ab, daher werden Nachrichten, die eine Aufbewahrungsrichtlinie dorthin verschoben hat, nicht in den Ergebnissen angezeigt.

Häufig gestellte Fragen

Können wir mit einer kleinen Pilotgruppe testen, bevor wir unternehmensweite Bereitstellung durchführen?

Ja. Der empfohlene Ansatz ist die Verwendung von App-Zuweisung, um einzuschränken, wer den Connector verwenden kann:

  • Aktivieren Sie den Connector (Team- und Enterprise-Besitzer aktivieren ihn in den Organisationseinstellungen; Benutzer mit Einzelplan können sich direkt verbinden).

  • Microsoft Entra Admin schließt die Vorzustimmungseinrichtung ab

  • Verwenden Sie die Microsoft Entra Enterprise App-Zuweisung, um den Zugriff auf bestimmte Benutzer oder Gruppen zu beschränken (z. B. nur "IT Security Test Group" der App zuweisen).

  • Erweitern Sie Gruppen schrittweise für schrittweise Bereitstellung

Wie stellen wir sicher, dass in einer Multi-Mandanten-Umgebung keine Datenlecks zwischen unserer Organisation und anderen auftreten?

Multi-Mandanten-Isolation gewährleistet vollständige Trennung:

  • Der Server verwendet die gemeinsame Mandantenkonfiguration, um Token von jedem Microsoft Entra ID-Mandanten zu akzeptieren

  • Das Token jedes Benutzers enthält die Mandanten-ID seiner Organisation (tid-Anspruch), die validiert wird

  • Graph API-Token, die über OBO erworben werden, sind automatisch auf den Benutzer und seinen Mandanten beschränkt

  • Der mandantenübergreifende Token-Zugriff wird durch das Design der OAuth 2.0-Implementierung von Microsoft Graph kryptografisch verhindert.

Was passiert, wenn jemand versucht, sich mit einem persönlichen Microsoft-Konto zu verbinden?

Der Connector erfordert einen Microsoft Entra-Mandanten, der an einen Microsoft Business-Plan gebunden ist. Persönliche Microsoft-Konten (@outlook.com, @hotmail.com) können nicht zur Authentifizierung verwendet werden. Personen, die versuchen, sich mit einem persönlichen Konto zu verbinden, erhalten einen Authentifizierungsfehler.

Haben Sie Audit-Protokollierung für Compliance?

Ja. Alle Graph API-Aufrufe des Connectors werden im Audit-Protokoll von Microsoft 365 Ihrer Organisation protokolliert, auf das Sie über das M365 Compliance Center zugreifen können. Diese Protokolle zeigen Zeitstempel, Benutzer, durchgeführte Operationen und zugegriffene Ressourcen mit Aufbewahrungszeiträumen gemäß Ihrer Microsoft 365-Audit-Richtlinie. Zusätzlich protokolliert Anthropic Authentifizierungs- und Tool-Ausführungsereignisse.

Können wir den Zugriff widerrufen, wenn wir unbefugte Nutzung entdecken?

Es gibt mehrere Widerrufsmethoden:

  • Einzeln: Benutzer trennen sich über Anpassen > Connectors

  • Admin-Ebene: Bei Team- und Enterprise-Plänen deaktivieren Besitzer den Connector in den Claude-Organisationseinstellungen (alle Teammitglieder betroffen).

  • Berechtigungsebene: Spezifische Berechtigungen im Microsoft Entra Admin Center widerrufen

  • Mandantenebene: Alle Berechtigungen im Microsoft Entra Admin Center widerrufen

Welche Zertifizierungen hat Anthropic?

Anthropic hat die folgenden Zertifizierungen:

  • SOC 2 Typ II (jährliche Prüfung)

  • ISO 27001 zertifiziert

  • GDPR-konform (DPA verfügbar)

  • Von Microsoft verifizierte Anwendung

Zusätzliche Ressourcen

Hat dies deine Frage beantwortet?