Este artículo guía a los administradores a través de la habilitación del conector de Microsoft 365 para su organización en Claude, incluida la concesión del consentimiento de Microsoft Entra, la restricción del acceso y la gestión de permisos. Una vez completada la configuración, las personas en su inquilino pueden conectar Microsoft 365 a sus propias cuentas de Claude para buscar en SharePoint, OneDrive, Outlook y Teams desde Claude. También puede habilitar herramientas de escritura, que permiten a Claude enviar correos electrónicos, administrar eventos de calendario, crear y actualizar archivos y enviar mensajes de Teams en nombre de un miembro.
El conector de Microsoft 365 está disponible en todos los planes de Claude: Free, Pro, Max, Team y Enterprise.
Para obtener instrucciones para el usuario final sobre cómo conectar y usar Microsoft 365 una vez completada la configuración, consulte Conectar Claude a Microsoft 365.
Importante: El conector de Microsoft 365 requiere un inquilino de Microsoft Entra vinculado a un plan de Microsoft Business. Las cuentas personales de Microsoft (como direcciones @outlook.com o @hotmail.com) no se pueden usar para conectarse.
Descripción general de la configuración
Dos cosas deben suceder antes de que alguien en su organización pueda conectar Microsoft 365, más un tercer paso opcional si desea habilitar herramientas de escritura:
En planes Team y Enterprise: Un propietario de la organización de Claude habilita el conector de Microsoft 365 para la organización.
En cada inquilino: Un administrador global de Microsoft Entra otorga un consentimiento único que autoriza la integración para su inquilino.
Para habilitar herramientas de escritura: Un administrador de Microsoft Entra da su consentimiento al conjunto de permisos actualizado y usted habilita las herramientas de escritura para su organización. Consulte Habilitar herramientas de escritura a continuación.
Después de completar estos pasos, los miembros pueden conectar Microsoft 365 a sus propias cuentas de Claude siguiendo los pasos en Conectar Claude a Microsoft 365.
Habilitar el conector para su organización
Este paso se aplica solo a los planes Team y Enterprise. En los planes Free, Pro y Max, vaya a la siguiente sección.
Inicie sesión en Claude.
Haga clic en "+ Agregar" en la parte superior de la página y luego en "Todos disponibles".
Busque Microsoft 365 y haga clic en "Agregar a su equipo".
Otorgar consentimiento de administrador de Microsoft Entra
Un administrador global de Microsoft Entra en su inquilino debe autorizar la integración antes de que alguien pueda conectarse. Hay dos formas de hacerlo.
Opción 1: Consentimiento a través de Claude
Si su administrador global de Microsoft Entra tiene una cuenta de Claude, puede otorgar consentimiento durante el flujo de conexión estándar:
Navegue a Personalizar > Conectores.
Busque Microsoft 365 y haga clic en "Conectar".
Autentíquese con las credenciales de Microsoft 365.
Revise y acepte los permisos solicitados, marcando la casilla para otorgar acceso en nombre de toda la organización.
Después de esto, otras personas en el mismo inquilino de Entra pueden conectarse siguiendo los pasos estándar para el usuario final. No verán el mensaje de consentimiento; simplemente se autenticarán y comenzarán a usar la integración.
Opción 2: Configuración manual en Microsoft Entra ID
Use esta ruta si su administrador global de Microsoft Entra no tiene una cuenta de Claude, o si necesita solucionar problemas de instalación de la aplicación y configuración de permisos. Puede agregar las aplicaciones del conector y otorgar consentimiento de administrador directamente en Microsoft Entra ID.
Este proceso agrega dos entidades de servicio a su inquilino. Cada entidad de seguridad establece una identidad a nivel de servicio para uno de los dos registros de aplicaciones M365 MCP para Claude, lo que les permite acceder e interactuar con los datos y recursos de su organización a través de la API de Microsoft Graph.
1. Agregar las entidades de servicio
Usando Microsoft Graph Explorer, agregue ambas entidades de servicio requeridas:
M365 MCP Client para Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server para Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. Otorgar consentimiento de administrador
Construya y visite las siguientes URL en su navegador, reemplazando {your-tenant-id} con el ID de inquilino de su organización.
M365 MCP Client para Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server para Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17Cuando visite cada URL, se le pedirá que consienta los permisos delegados requeridos por la integración en nombre de su organización.
3. Finalizar la configuración
Planes Team y Enterprise: Un propietario de la organización de Claude debe habilitar el conector en Configuración de la organización > Conectores. Luego, los miembros pueden conectarse individualmente.
Planes Free, Pro y Max: Los miembros pueden conectarse navegando a Personalizar > Conectores, buscando Microsoft 365 y haciendo clic en "Conectar".
Restringir quién puede usar el conector
Para limitar qué personas en su inquilino pueden autenticarse en Microsoft 365 a través de Claude:
Vaya al centro de administración de Microsoft Entra en entra.microsoft.com.
Navegue a la aplicación empresarial M365 MCP Server para Claude.
Vaya a Propiedades y establezca ¿Se requiere asignación? en "Sí".
En Usuarios y grupos, agregue los usuarios o grupos específicos que deben tener acceso.
Repita los mismos pasos para la aplicación empresarial M365 MCP Client para Claude.
Ambos componentes deben estar restringidos al mismo conjunto de personas autorizadas.
Restringir qué permisos puede usar el conector
Para limitar qué tipos de recursos puede acceder la integración, revoca selectivamente permisos del conjunto predeterminado de ámbitos autorizados. Esto requiere acceso de administrador de Microsoft Entra.
Como administrador de Microsoft Entra, ve a entra.microsoft.com.
Selecciona "Aplicaciones empresariales".
Junto al cuadro de búsqueda, elimina el filtro de tipo de aplicación.
Busca y haz clic en "M365 MCP Server for Claude".
Ve a Permisos.
En la pestaña Consentimiento del administrador y en la lista de permisos de Microsoft Graph, selecciona el permiso que deseas revocar y haz clic en el botón "…".
Selecciona "Revocar permiso" y confirma con "Sí, revocar".
Una vez revocado, los intentos de acceder a un recurso con ese permiso devolverán un error "Failed to call tool".
Los miembros también pueden desactivar individualmente herramientas específicas en su propia configuración de Microsoft 365 para evitar que Claude intente acceder a una herramienta cuyo permiso ha sido revocado.
Para restaurar un permiso revocado, sigue los pasos para otorgar consentimiento del administrador descritos en Opción 2: Configuración manual en Microsoft Entra ID. Esto revertirá los permisos al estado predeterminado.
Habilitar herramientas de escritura
Las herramientas de escritura permiten que Claude envíe correos electrónicos, gestione borradores y eventos de calendario, actualice la configuración del buzón, cree y actualice archivos en OneDrive y SharePoint, y envíe mensajes en Microsoft Teams. Las herramientas de lectura y búsqueda funcionan igual independientemente de si las herramientas de escritura están habilitadas.
1. Vuelve a consentir los permisos actualizados
El conjunto de permisos del conector ahora incluye ámbitos adicionales de Microsoft Graph para admitir herramientas de escritura. Si tu inquilino consintió antes del lanzamiento de herramientas de escritura o herramientas de escritura de Teams, un administrador global de Microsoft Entra debe revisar y aprobar el conjunto de permisos actualizado antes de que se activen las herramientas de escritura. Revisa y aprueba los permisos actualizados del conector en el flujo de consentimiento de Aplicaciones empresariales de tu inquilino.
2. Habilita herramientas de escritura para tu organización
Si tu organización estaba usando el conector antes del lanzamiento de herramientas de escritura, estarán bloqueadas por defecto. Habilítalas para todos yendo a Configuración de la organización > Conectores, buscando "Microsoft 365" y estableciendo los permisos apropiados. Los planes empresariales pueden habilitarlas para un subconjunto de usuarios a través de roles personalizados. Para Microsoft Teams específicamente, establece cada herramienta de escritura de Teams individualmente: las herramientas de envío, publicación y respuesta se pueden establecer en Preguntar o Bloqueado (los miembros confirman cada envío), e iniciar un nuevo chat también se puede establecer en Permitir. El permiso "todas las herramientas" del conector por sí solo no las activa.
3. Verifica
Una vez habilitadas, pídele a Claude que realice una acción de escritura de bajo riesgo, como "Redacta un correo electrónico para mí, pero no lo envíes", para confirmar que las herramientas de escritura están activas.
Nota: Los correos electrónicos que envía Claude incluyen un encabezado de atribución que los identifica como iniciados por agente. Las escrituras de archivos, escrituras de calendario y mensajes de Teams no están etiquetados actualmente. Los archivos adjuntos no son compatibles con las herramientas de escritura, por lo que enviar, reenviar y redactar todos rechazan mensajes con archivos adjuntos. Las herramientas de escritura también están sujetas a límites por usuario en escrituras, envíos y destinatarios.
Referencia de permisos
El conector de Microsoft 365 utiliza permisos delegados, lo que significa que Claude actúa en nombre de cada usuario individual y solo puede acceder a datos que ese usuario ya tiene permiso para ver en Microsoft 365. Los permisos son de solo lectura por defecto. Claude solo puede enviar, crear o actualizar contenido si habilitas herramientas de escritura.
Durante la autenticación, la integración solicita los siguientes permisos:
Acceso básico
User.Read: Inicia sesión y lee el perfil del usuarioopenid: Inicia sesión con cuenta organizativaoffline_access: Mantén acceso a los datosemail: Ver dirección de correo electrónicoprofile: Ver información básica del perfil
Correo electrónico (Outlook)
Mail.Read: Lee mensajes de correo electrónicoMail.ReadBasic: Lee metadatos de correo electrónico (remitente, asunto, fecha)Mail.Read.Shared: Lee correos electrónicos en buzones a los que el usuario tiene accesoNota: El acceso a buzones compartidos se incluye a través del permiso
Mail.Read.Shared. Los usuarios pueden buscar buzones compartidos a los que tienen acceso de delegado en Microsoft 365, incluido acceso completo y delegación a nivel de carpeta. No se necesita configuración más allá del consentimiento del administrador estándar y los permisos de delegado ya configurados en Microsoft 365.
MailboxFolder.Read: Lee la estructura de carpetas del buzónMailboxItem.Read: Lee elementos en el buzónMailboxSettings.Read: Lee la configuración del buzón, como la zona horaria del usuario
Nota: La búsqueda de correo electrónico cubre el buzón principal de cada usuario, incluida su carpeta de archivo, y cualquier buzón compartido al que puedan acceder. No cubre el buzón de archivo en línea separado (también llamado archivo local), por lo que los mensajes que una política de retención ha movido allí no aparecerán en los resultados.
Calendario
Calendars.Read: Lee eventos de calendarioCalendars.Read.Shared: Lee calendarios compartidos con el usuario
Chat de Teams
Chat.Read: Lee mensajes de chat de TeamsChat.ReadBasic: Lee metadatos de chat de TeamsChatMember.Read: Lee información sobre participantes del chatChatMessage.Read: Lee mensajes de chat de Teams
Canales de Teams
Channel.ReadBasic.All: Lee nombres y descripciones de canalesChannelMessage.Read.All: Lee mensajes de canal
Reuniones
OnlineMeetings.Read: Leer reuniones en líneaOnlineMeetingTranscript.Read.All: Leer transcripciones de reunionesOnlineMeetingAiInsight.Read: Leer información de reuniones generada por IAOnlineMeetingArtifact.Read.All: Leer grabaciones y artefactos de reunionesOnlineMeetingRecording.Read.All: Leer grabaciones de reuniones
Archivos (OneDrive y SharePoint)
Files.Read: Leer archivos del usuarioFiles.Read.All: Leer todos los archivos a los que el usuario puede accederSites.Read.All: Leer elementos en sitios de SharePoint
Permisos de escritura
Los siguientes permisos admiten herramientas de escritura e incluyen el conjunto de consentimiento actualizado:
Mail.Send: Enviar y reenviar correo electrónicoMail.ReadWrite: Crear, actualizar y eliminar borradores; mover y etiquetar mensajesCalendars.ReadWrite: Crear, actualizar, eliminar y responder a eventos del calendarioFiles.ReadWrite.All: Crear y actualizar archivos en OneDrive y SharePointMailboxSettings.ReadWrite: Administrar categorías, reglas de bandeja de entrada y respuestas automáticasChatMessage.Send: Enviar un mensaje de chat de Teams en nombre del usuarioChannelMessage.Send: Publicar o responder en un canal de TeamsChat.Create: Iniciar un nuevo chat en nombre del usuario
Directorio de usuarios
User.ReadBasic.All: Leer información básica del perfil de todos los usuarios de la organización (se utiliza para encontrar disponibilidad de reuniones)
El conector de Microsoft 365 busca en SharePoint en todo el inquilino utilizando los permisos del usuario. La restricción de búsqueda específica del sitio no es compatible.
Privacidad y seguridad
Herencia de permisos: Claude refleja los permisos existentes de Microsoft 365 de cada usuario. Los miembros no pueden acceder a nada a través de Claude que no pudieran ver directamente en Microsoft 365.
Acceso bajo demanda: Claude solo accede a datos cuando un usuario hace explícitamente una pregunta que lo requiere.
Acceso revocable: Los miembros pueden desconectar su propia integración a través de Personalizar > Conectores. Los propietarios de planes Team y Enterprise también pueden eliminar el conector para toda la organización en Configuración de la organización > Conectores.
Para más detalles, consulte la guía de seguridad del conector de Microsoft 365.
Solución de problemas
Un miembro no puede autenticarse
Confirme que su cuenta está vinculada a un inquilino de Microsoft Entra, no a una cuenta personal de Microsoft.
Confirme que su licencia de Microsoft 365 está activa.
Confirme que el consentimiento del administrador se ha otorgado utilizando la Opción 1 u Opción 2 anterior.
Compruebe si una política de Acceso condicional en su inquilino está bloqueando la conexión. Vea a continuación: El Acceso condicional está bloqueando la conexión.
Los miembros ven errores "Error al llamar a la herramienta"
Es posible que un permiso se haya revocado selectivamente en Microsoft Entra. Los miembros pueden desactivar la herramienta correspondiente en su configuración de Microsoft 365 para suprimir el error, o puede restaurar el permiso repitiendo los pasos de consentimiento del administrador en Opción 2: Configuración manual en Microsoft Entra ID.
Las herramientas de escritura no aparecen para los miembros
Confirme que un administrador de Microsoft Entra ha consentido el conjunto de permisos actualizado que incluye alcances de escritura.
Confirme que las herramientas de escritura están habilitadas en la configuración del conector de Microsoft 365, o que el miembro está cubierto por una política de acceso basada en roles que se las otorga.
Haga que el miembro desconecte y reconecte Microsoft 365 en Personalizar > Conectores.
El Acceso condicional está bloqueando la conexión
Un bloque de Acceso condicional aparece de una de tres formas:
Un usuario ve "La autorización con el servidor MCP falló" y un código de referencia que comienza con
ofid_cuando intenta conectarse. Nuestro equipo de soporte puede buscar ese código.Un miembro que ya está conectado recibe un error cuando Claude utiliza una herramienta de Microsoft 365. El error incluye un código
AADSTS, una nota de que la solicitud fue bloqueada por una política de Acceso condicional, y el ID de seguimiento e ID de correlación que puede buscar en Entra.Se pide a los miembros que reconecten Microsoft 365 en un ciclo regular, mucho más frecuente que la expiración normal de 90 días. Esto generalmente significa una política de frecuencia de inicio de sesión.
Conectar Microsoft 365 implica más que el inicio de sesión que ve el miembro. Después de que el miembro inicia sesión en Microsoft en su navegador, los servidores de Claude intercambian ese inicio de sesión por tokens de acceso, e intercambian esos tokens por acceso a Microsoft 365 en nombre del miembro. En nuestras pruebas, Entra evalúa sus políticas de Acceso condicional contra estas solicitudes del lado del servidor como provenientes del rango de IP de Anthropic, 160.79.104.0/21. Identifican al miembro y llevan el dispositivo registrado cuando el miembro se conectó, no el dispositivo o red actual del miembro. Entonces una política puede pasar el inicio de sesión del miembro y aún así bloquear la conexión un momento después, o bloquearla días después. Obtenga más información sobre las direcciones IP de Anthropic.
Encuentre la política que está bloqueando la conexión
En el centro de administración de Microsoft Entra, vaya a Registros de inicio de sesión y abra la pestaña Inicios de sesión de usuario (no interactivos). El inicio de sesión del miembro aparece en la pestaña interactiva y generalmente se muestra como exitoso, por lo que el bloqueo rara vez está allí.
Filtre por el miembro afectado. Las solicitudes bloqueadas pueden aparecer bajo M365 MCP Server for Claude o M365 MCP Client for Claude, por lo que filtrar por miembro es más confiable que filtrar por aplicación. No filtre por recurso, que oculta algunas de las filas.
Abra la entrada fallida y seleccione la pestaña Acceso condicional. Nombra la política que bloqueó la solicitud.
El código de error te indica qué tipo de política es:
AADSTS70043: una política de frecuencia de inicio de sesión. Consulta la siguiente sección.AADSTS53003: una política configurada para bloquear el acceso. La pestaña Acceso condicional te indica cuál es. Si se basa en la ubicación, consulta la siguiente sección.AADSTS50076: una política que requiere autenticación multifactor en una solicitud del lado del servidor. Desconectar y reconectar Microsoft 365 lo resuelve. Si sigue ocurriendo, consulta la guía de seguridad del conector de Microsoft 365.AADSTS53000: una política que requiere un dispositivo compatible. El código similarAADSTS530003significa que una política requiere un dispositivo administrado. En ambos casos, el miembro debe reconectarse desde un dispositivo que cumpla con la política. Obtén más información en la guía de seguridad del conector de Microsoft 365.
Excluye el rango de IP de Anthropic de las políticas de frecuencia de inicio de sesión y ubicación
Dado que las solicitudes del lado del servidor provienen del rango de IP de Anthropic, una política que limita los inicios de sesión a tu propia red, o que aplica una frecuencia de inicio de sesión, los bloquea para todos los miembros. Excluir las dos aplicaciones de Claude de la política no es suficiente por sí solo. Recomendamos excluir también el rango de IP de Anthropic de la política.
Nota: No uses esta exclusión para una política de cumplimiento de dispositivos. Las solicitudes del lado del servidor llevan el dispositivo registrado cuando el miembro se conectó, por lo que una política de dispositivo aún se aplica a ellas, y excluir el rango de IP de Anthropic desactivaría la verificación de dispositivo para el conector. Los miembros bloqueados por una política de dispositivo deben reconectarse desde un dispositivo que la cumpla. Obtén más información en la guía de seguridad del conector de Microsoft 365.
Si la política que bloqueó la solicitud es una política de frecuencia de inicio de sesión o ubicación:
En el centro de administración de Microsoft Entra, ve a Acceso condicional > Ubicaciones con nombre y crea una ubicación de rango de IP que contenga
160.79.104.0/21. Deja Marcar como ubicación de confianza sin marcar para que la exclusión no afecte otras políticas que usen ubicaciones de confianza.Abre la política que bloqueó la solicitud y ve a Condiciones > Ubicaciones > Excluir.
Añade la ubicación con nombre que creaste. Mantén las exclusiones existentes para las aplicaciones de Claude.
Guarda la política y espera unos minutos a que se aplique el cambio.
Pide a un miembro afectado que desconecte y reconecte Microsoft 365 en Personalizar > Conectores.
Nota: Excluir el rango levanta la política para cada solicitud que proviene de las direcciones de Anthropic, lo que significa toda la actividad del conector de Microsoft 365 para todos tus miembros. Para una política de frecuencia de inicio de sesión, esto también significa que las solicitudes de fondo del conector ya no están sujetas a ella, por lo que una conexión permanece iniciada hasta que expira después de 90 días de inactividad. Si prefieres mantener las reconexiones periódicas, deja la política como está. Los miembros a los que se les pida que se reconecten pueden cerrar sesión en Microsoft en su navegador, o usar una ventana de navegación privada, antes de reconectarse. Si quieres verificar el efecto de un cambio antes de realizarlo, clona la política en modo de solo informe primero.
Preguntas frecuentes
¿Qué sucede si un miembro intenta conectarse antes de que se otorgue el consentimiento?
Verá un mensaje de error indicando que un administrador debe otorgar permisos de aplicación antes de que pueda usar la integración. La conexión fallará hasta que un administrador global de Microsoft Entra apruebe los permisos necesarios.
¿Se puede usar el conector de Microsoft 365 con búsqueda empresarial?
Sí. Cuando la búsqueda empresarial está habilitada, puede consultar Microsoft 365 junto con otros servicios conectados para una búsqueda unificada en Slack, Google Workspace, Microsoft 365 y más.
¿Qué tipos de archivo puede leer el conector?
Claude lee formatos de Word, Excel, PowerPoint (incluidos archivos .doc, .xls y .ppt más antiguos), PDF y texto sin formato como .txt, .md y .csv desde SharePoint y OneDrive. Otros formatos, incluido OneNote, no se pueden leer. Para la lista completa, consulta Conectar a Microsoft 365.
¿Puede la integración modificar datos de Microsoft 365?
Solo después de que un administrador de Entra otorgue permisos de escritura. Con herramientas de escritura activadas, Claude puede enviar correos electrónicos, administrar borradores y eventos de calendario, actualizar configuración de buzón, crear y actualizar archivos en OneDrive y SharePoint, y enviar mensajes en Microsoft Teams (publicar/responder en un canal, enviar un mensaje de chat o iniciar un nuevo chat en nombre del usuario), siempre dentro de los permisos existentes de Microsoft 365 de cada miembro. Sin ellos, la integración es de solo lectura. Claude aún no puede cambiar la configuración o permisos de Teams, solo enviar mensajes.
