Este artículo guía a los administradores a través de la habilitación del conector de Microsoft 365 para su organización en Claude, incluida la concesión del consentimiento de Microsoft Entra, la restricción del acceso y la gestión de permisos. Una vez completada la configuración, las personas en su inquilino pueden conectar Microsoft 365 a sus propias cuentas de Claude para buscar en SharePoint, OneDrive, Outlook y Teams desde Claude. También puede habilitar herramientas de escritura, que permiten a Claude enviar correos electrónicos, administrar eventos de calendario y crear y actualizar archivos en nombre de un miembro.
El conector de Microsoft 365 está disponible en todos los planes de Claude: Free, Pro, Max, Team y Enterprise.
Para obtener instrucciones para el usuario final sobre cómo conectar y usar Microsoft 365 una vez completada la configuración, consulte Conectar Claude a Microsoft 365.
Importante: El conector de Microsoft 365 requiere un inquilino de Microsoft Entra vinculado a un plan de Microsoft Business. Las cuentas personales de Microsoft (como direcciones @outlook.com o @hotmail.com) no se pueden usar para conectarse.
Descripción general de la configuración
Dos cosas deben suceder antes de que alguien en su organización pueda conectar Microsoft 365, más un tercer paso opcional si desea habilitar herramientas de escritura:
En planes Team y Enterprise: Un propietario de la organización de Claude habilita el conector de Microsoft 365 para la organización.
En cada inquilino: Un administrador global de Microsoft Entra otorga un consentimiento único que autoriza la integración para su inquilino.
Para habilitar herramientas de escritura: Un administrador de Microsoft Entra da su consentimiento al conjunto de permisos actualizado y usted habilita las herramientas de escritura para su organización. Consulte Habilitar herramientas de escritura a continuación.
Después de completar estos pasos, los miembros pueden conectar Microsoft 365 a sus propias cuentas de Claude siguiendo los pasos en Conectar Claude a Microsoft 365.
Habilitar el conector para su organización
Este paso se aplica solo a los planes Team y Enterprise. En los planes Free, Pro y Max, vaya a la siguiente sección.
Inicie sesión en Claude.
Haga clic en "+ Agregar" en la parte superior de la página y luego en "Todos disponibles".
Busque Microsoft 365 y haga clic en "Agregar a su equipo".
Otorgar consentimiento de administrador de Microsoft Entra
Un administrador global de Microsoft Entra en su inquilino debe autorizar la integración antes de que alguien pueda conectarse. Hay dos formas de hacerlo.
Opción 1: Consentimiento a través de Claude
Si su administrador global de Microsoft Entra tiene una cuenta de Claude, puede otorgar consentimiento durante el flujo de conexión estándar:
Navegue a Personalizar > Conectores.
Busque Microsoft 365 y haga clic en "Conectar".
Autentíquese con las credenciales de Microsoft 365.
Revise y acepte los permisos solicitados, marcando la casilla para otorgar acceso en nombre de toda la organización.
Después de esto, otras personas en el mismo inquilino de Entra pueden conectarse siguiendo los pasos estándar para el usuario final. No verán el mensaje de consentimiento; simplemente se autenticarán y comenzarán a usar la integración.
Opción 2: Configuración manual en Microsoft Entra ID
Use esta ruta si su administrador global de Microsoft Entra no tiene una cuenta de Claude, o si necesita solucionar problemas de instalación de la aplicación y configuración de permisos. Puede agregar las aplicaciones del conector y otorgar consentimiento de administrador directamente en Microsoft Entra ID.
Este proceso agrega dos entidades de servicio a su inquilino. Cada entidad de seguridad establece una identidad a nivel de servicio para uno de los dos registros de aplicación M365 MCP para Claude, lo que les permite acceder e interactuar con los datos y recursos de su organización a través de la API de Microsoft Graph.
1. Agregar las entidades de servicio
Usando Microsoft Graph Explorer, agregue ambas entidades de servicio requeridas:
M365 MCP Client para Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server para Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. Otorgar consentimiento de administrador
Construya y visite las siguientes URL en su navegador, reemplazando {your-tenant-id} con el ID de inquilino de su organización.
M365 MCP Client para Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server para Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17Cuando visite cada URL, se le pedirá que consienta los permisos delegados requeridos por la integración en nombre de su organización.
3. Finalizar la configuración
Planes Team y Enterprise: Un propietario de la organización de Claude debe habilitar el conector en Configuración de la organización > Conectores. Luego, los miembros pueden conectarse individualmente.
Planes Free, Pro y Max: Los miembros pueden conectarse navegando a Personalizar > Conectores, buscando Microsoft 365 y haciendo clic en "Conectar".
Restringir quién puede usar el conector
Para limitar qué personas en su inquilino pueden autenticarse en Microsoft 365 a través de Claude:
Vaya al centro de administración de Microsoft Entra en entra.microsoft.com.
Navegue a la aplicación empresarial M365 MCP Server para Claude.
Vaya a Propiedades y establezca ¿Se requiere asignación? en "Sí".
En Usuarios y grupos, agregue los usuarios o grupos específicos que deben tener acceso.
Repita los mismos pasos para la aplicación empresarial M365 MCP Client para Claude.
Ambos componentes deben estar restringidos al mismo conjunto de personas autorizadas.
Restringir qué permisos puede usar el conector
Para limitar qué tipos de recursos puede acceder la integración, revoque selectivamente permisos del conjunto predeterminado de ámbitos autorizados. Esto requiere acceso de administrador de Microsoft Entra.
Como administrador de Microsoft Entra, vaya a entra.admin.com.
Seleccione "Aplicaciones empresariales".
Junto al cuadro de búsqueda, elimine el filtro de tipo de aplicación.
Busque y haga clic en "M365 MCP Server for Claude".
Vaya a Permisos.
En la pestaña Consentimiento del administrador y en la lista de permisos de Microsoft Graph, seleccione el permiso que desea revocar y haga clic en el botón "…".
Seleccione "Revocar permiso" y confirme con "Sí, revocar".
Una vez revocado, los intentos de acceder a un recurso con ese permiso devolverán un error "Failed to call tool".
Los miembros también pueden desactivar individualmente herramientas específicas en su propia configuración de Microsoft 365 para evitar que Claude intente acceder a una herramienta para la cual se ha revocado el permiso.
Para restaurar un permiso revocado, siga los pasos para otorgar consentimiento del administrador descritos en Opción 2: Configuración manual en Microsoft Entra ID. Esto revertirá los permisos al estado predeterminado.
Habilitar herramientas de escritura
Las herramientas de escritura permiten que Claude envíe correos electrónicos, gestione borradores y eventos de calendario, actualice la configuración del buzón y cree y actualice archivos en OneDrive y SharePoint. Las herramientas de lectura y búsqueda funcionan igual independientemente de si las herramientas de escritura están habilitadas.
1. Volver a consentir los permisos actualizados
El conjunto de permisos del conector ahora incluye ámbitos adicionales de Microsoft Graph para admitir herramientas de escritura. Si su inquilino consintió antes del lanzamiento de herramientas de escritura, un administrador global de Microsoft Entra debe revisar y aprobar el conjunto de permisos actualizado antes de que se activen las herramientas de escritura. Revise y apruebe los permisos actualizados para el conector en el flujo de consentimiento de Aplicaciones empresariales de su inquilino. Esta es una acción única por inquilino.
2. Habilitar herramientas de escritura para su organización
Si su organización estaba usando el conector antes del lanzamiento de herramientas de escritura, estarán bloqueadas de forma predeterminada. Habilítelas para todos yendo a Configuración de la organización > Conectores, buscando "Microsoft 365" y estableciendo los permisos apropiados. Los planes empresariales pueden habilitarlas para un subconjunto de usuarios a través de roles personalizados.
3. Verificar
Una vez habilitadas, pida a Claude que realice una acción de escritura de bajo riesgo, como "Redacta un correo electrónico para mí, pero no lo envíes", para confirmar que las herramientas de escritura están activas.
Nota: Los correos electrónicos que envía Claude incluyen un encabezado de atribución que los identifica como iniciados por agente. Las escrituras de archivos y calendario no están etiquetadas actualmente. Los archivos adjuntos no son compatibles con las herramientas de escritura, por lo que enviar, reenviar y redactar todos rechazan mensajes con archivos adjuntos. Las herramientas de escritura también están sujetas a límites por usuario en escrituras, envíos y destinatarios.
Referencia de permisos
El conector de Microsoft 365 utiliza permisos delegados, lo que significa que Claude actúa en nombre de cada usuario individual y solo puede acceder a datos que ese usuario ya tiene permiso para ver en Microsoft 365. Los permisos son de solo lectura: Claude no puede modificar, eliminar ni crear contenido en su inquilino.
Durante la autenticación, la integración solicita los siguientes permisos:
Acceso básico
User.Read: Iniciar sesión y leer perfil de usuarioopenid: Iniciar sesión con cuenta organizativaoffline_access: Mantener acceso a datosemail: Ver dirección de correo electrónicoprofile: Ver información básica del perfil
Correo electrónico (Outlook)
Mail.Read: Leer mensajes de correo electrónicoMail.ReadBasic: Leer metadatos de correo electrónico (remitente, asunto, fecha)Mail.Read.Shared: Leer correos electrónicos en buzones a los que el usuario tiene accesoNota: El acceso a buzones compartidos se incluye a través del permiso
Mail.Read.Shared. Los usuarios pueden buscar buzones compartidos a los que tienen acceso de delegado en Microsoft 365, incluido acceso completo y delegación a nivel de carpeta. No se requiere configuración más allá del consentimiento del administrador estándar y los permisos de delegado ya configurados en Microsoft 365.
MailboxFolder.Read: Leer estructura de carpetas del buzónMailboxItem.Read: Leer elementos en el buzónMailboxSettings.Read: Leer configuración del buzón, como la zona horaria del usuario
Nota: La búsqueda de correo electrónico cubre el buzón principal de cada usuario, incluida su carpeta de archivo, y cualquier buzón compartido al que puedan acceder. No cubre el buzón de archivo en línea separado (también llamado archivo local), por lo que los mensajes que una política de retención ha movido allí no aparecerán en los resultados.
Calendario
Calendars.Read: Leer eventos de calendarioCalendars.Read.Shared: Leer calendarios compartidos con el usuario
Chat de Teams
Chat.Read: Leer mensajes de chat de TeamsChat.ReadBasic: Leer metadatos de chat de TeamsChatMember.Read: Leer información sobre participantes del chatChatMessage.Read: Leer mensajes de chat de Teams
Canales de Teams
Channel.ReadBasic.All: Leer nombres y descripciones de canalesChannelMessage.Read.All: Leer mensajes de canal
Reuniones
OnlineMeetings.Read: Leer reuniones en líneaOnlineMeetingTranscript.Read.All: Leer transcripciones de reunionesOnlineMeetingAiInsight.Read: Leer información de reuniones generada por IAOnlineMeetingArtifact.Read.All: Leer grabaciones y artefactos de reunionesOnlineMeetingRecording.Read.All: Leer grabaciones de reuniones
Archivos (OneDrive y SharePoint)
Files.Read: Leer archivos del usuarioFiles.Read.All: Leer todos los archivos a los que el usuario puede accederSites.Read.All: Leer elementos en sitios de SharePoint
Permisos de escritura
Los siguientes permisos admiten herramientas de escritura e incluyen el conjunto de consentimiento actualizado:
Mail.Send: Enviar y reenviar correo electrónicoMail.ReadWrite: Crear, actualizar y eliminar borradores; mover y etiquetar mensajesCalendars.ReadWrite: Crear, actualizar, eliminar y responder a eventos de calendarioFiles.ReadWrite.All: Crear y actualizar archivos en OneDrive y SharePointMailboxSettings.ReadWrite: Administrar categorías, reglas de bandeja de entrada y respuestas automáticas
Directorio de usuarios
User.ReadBasic.All: Leer información de perfil básica para todos los usuarios de la organización (se usa para encontrar disponibilidad de reuniones)
El conector de Microsoft 365 busca en SharePoint en todo el inquilino usando los permisos del usuario. No se admite la restricción de búsqueda específica del sitio.
Privacidad y seguridad
Herencia de permisos: Claude refleja los permisos existentes de Microsoft 365 de cada usuario. Los miembros no pueden acceder a nada a través de Claude que no pudieran ver directamente en Microsoft 365.
Acceso bajo demanda: Claude solo accede a datos cuando un usuario hace explícitamente una pregunta que lo requiere.
Acceso revocable: Los miembros pueden desconectar su propia integración a través de Personalizar > Conectores. Los propietarios de planes Team y Enterprise también pueden eliminar el conector para toda la organización en Configuración de la organización > Conectores.
Para más detalles, consulta la guía de seguridad del conector de Microsoft 365.
Solución de problemas
Un miembro no puede autenticarse
Confirma que su cuenta está vinculada a un inquilino de Microsoft Entra, no a una cuenta personal de Microsoft.
Confirma que su licencia de Microsoft 365 está activa.
Confirma que el consentimiento del administrador se ha otorgado usando la Opción 1 u Opción 2 anterior.
Comprueba si una política de Acceso Condicional en tu inquilino está bloqueando la conexión. Ver a continuación: El Acceso Condicional está bloqueando la conexión.
Los miembros ven errores "Error al llamar a la herramienta"
Un permiso puede haber sido revocado selectivamente en Microsoft Entra. Los miembros pueden desactivar la herramienta correspondiente en su configuración de Microsoft 365 para suprimir el error, o puedes restaurar el permiso repitiendo los pasos de consentimiento del administrador en Opción 2: Configuración manual en Microsoft Entra ID.
Las herramientas de escritura no aparecen para los miembros
Confirma que un administrador de Microsoft Entra ha consentido el conjunto de permisos actualizado que incluye alcances de escritura.
Confirma que las herramientas de escritura están habilitadas en la configuración del conector de Microsoft 365, o que el miembro está cubierto por una política de acceso basada en roles que se las otorga.
Haz que el miembro desconecte y reconecte Microsoft 365 en Personalizar > Conectores.
El Acceso Condicional está bloqueando la conexión
Un bloqueo de Acceso Condicional aparece de una de tres formas:
Un usuario ve "La autorización con el servidor MCP falló" y un código de referencia que comienza con
ofid_cuando intenta conectarse. Nuestro equipo de Soporte puede buscar ese código.Un miembro que ya está conectado recibe un error cuando Claude usa una herramienta de Microsoft 365. El error incluye un código
AADSTS, una nota de que la solicitud fue bloqueada por una política de Acceso Condicional, y el ID de seguimiento e ID de correlación que puedes buscar en Entra.Se pide a los miembros que reconecten Microsoft 365 en un ciclo regular, mucho más frecuente que la expiración normal de 90 días. Esto generalmente significa una política de frecuencia de inicio de sesión.
Conectar Microsoft 365 implica más que el inicio de sesión que ve el miembro. Después de que el miembro inicia sesión en Microsoft en su navegador, los servidores de Claude intercambian ese inicio de sesión por tokens de acceso, e intercambian esos tokens por acceso a Microsoft 365 en nombre del miembro. En nuestras pruebas, Entra evalúa tus políticas de Acceso Condicional contra estas solicitudes del lado del servidor como provenientes del rango de IP de Anthropic, 160.79.104.0/21. Identifican al miembro y llevan el dispositivo registrado cuando el miembro se conectó, no el dispositivo o red actual del miembro. Entonces una política puede pasar el inicio de sesión del miembro y aún bloquear la conexión un momento después, o bloquearla días después. Obtén más información sobre las direcciones IP de Anthropic.
Encuentra la política que está bloqueando la conexión
En el centro de administración de Microsoft Entra, ve a Registros de inicio de sesión y abre la pestaña Inicios de sesión de usuario (no interactivos). El inicio de sesión del miembro aparece en la pestaña interactiva y generalmente se muestra como exitoso, por lo que el bloqueo rara vez está allí.
Filtra por el miembro afectado. Las solicitudes bloqueadas pueden aparecer bajo M365 MCP Server for Claude o M365 MCP Client for Claude, por lo que filtrar por miembro es más confiable que filtrar por aplicación. No filtres por recurso, que oculta algunas de las filas.
Abre la entrada fallida y selecciona la pestaña Acceso Condicional. Nombra la política que bloqueó la solicitud.
El código de error te dice qué tipo de política es:
AADSTS70043: una política de frecuencia de inicio de sesión. Ver la siguiente sección.AADSTS53003: una política configurada para bloquear el acceso. La pestaña Acceso Condicional te dice cuál. Si se basa en la ubicación, ver la siguiente sección.AADSTS50076: una política requiere autenticación multifactor en una solicitud del lado del servidor. Desconectar y reconectar Microsoft 365 lo resuelve. Si sigue ocurriendo, consulta la guía de seguridad del conector de Microsoft 365.AADSTS53000: una política requiere un dispositivo compatible. El código similarAADSTS530003significa que una política requiere un dispositivo administrado. En ambos casos, el miembro debe reconectarse desde un dispositivo que cumpla con la política. Obtén más información en la guía de seguridad del conector de Microsoft 365.
Excluir el rango de IP de Anthropic de las políticas de frecuencia de inicio de sesión y ubicación
Dado que las solicitudes del lado del servidor provienen del rango de IP de Anthropic, una política que limita los inicios de sesión a tu propia red o que aplica una frecuencia de inicio de sesión los bloquea para todos los miembros. Excluir las dos aplicaciones de Claude de la política no es suficiente por sí solo. Recomendamos excluir también el rango de IP de Anthropic de la política.
Nota: No uses esta exclusión para una política de cumplimiento de dispositivos. Las solicitudes del lado del servidor incluyen el dispositivo registrado cuando el miembro se conectó, por lo que una política de dispositivos aún se aplica a ellas, y excluir el rango de IP de Anthropic desactivaría la verificación de dispositivos para el conector. Los miembros bloqueados por una política de dispositivos deben reconectarse desde un dispositivo que la cumpla. Obtén más información en la guía de seguridad del conector de Microsoft 365.
Si la política que bloqueó la solicitud es una política de frecuencia de inicio de sesión o ubicación:
En el centro de administración de Microsoft Entra, ve a Acceso condicional > Ubicaciones con nombre y crea una ubicación de rango de IP que contenga
160.79.104.0/21. Deja Marcar como ubicación de confianza sin marcar para que la exclusión no afecte otras políticas que usen ubicaciones de confianza.Abre la política que bloqueó la solicitud y ve a Condiciones > Ubicaciones > Excluir.
Añade la ubicación con nombre que creaste. Mantén las exclusiones existentes para las aplicaciones de Claude.
Guarda la política y espera unos minutos para que el cambio se aplique.
Haz que un miembro afectado desconecte y reconecte Microsoft 365 en Personalizar > Conectores.
Nota: Excluir el rango levanta la política para cada solicitud que proviene de las direcciones de Anthropic, lo que significa toda la actividad del conector de Microsoft 365 para todos tus miembros. Para una política de frecuencia de inicio de sesión, esto también significa que las solicitudes de fondo del conector ya no están sujetas a ella, por lo que una conexión permanece iniciada hasta que expira después de 90 días de inactividad. Si prefieres mantener las reconexiones periódicas, deja la política como está. Los miembros a los que se les pida que se reconecten pueden cerrar sesión de Microsoft en su navegador o usar una ventana de navegación privada antes de reconectarse. Si deseas verificar el efecto de un cambio antes de realizarlo, clona la política en modo de solo informe primero.
Preguntas frecuentes
¿Qué sucede si un miembro intenta conectarse antes de que se otorgue el consentimiento?
Verán un mensaje de error indicando que un administrador debe otorgar permisos de aplicación antes de que puedan usar la integración. La conexión fallará hasta que un administrador global de Microsoft Entra apruebe los permisos necesarios.
¿Se puede usar el conector de Microsoft 365 con búsqueda empresarial?
Sí. Cuando la búsqueda empresarial está habilitada, puede consultar Microsoft 365 junto con otros servicios conectados para una búsqueda unificada en Slack, Google Workspace, Microsoft 365 y más.
¿Qué tipos de archivo puede leer el conector?
Claude lee formatos de Word, Excel, PowerPoint (incluidos archivos .doc, .xls y .ppt más antiguos), PDF y texto sin formato como .txt, .md y .csv desde SharePoint y OneDrive. Otros formatos, incluido OneNote, no se pueden leer. Para la lista completa, consulta Conectar a Microsoft 365.
¿Puede la integración modificar datos de Microsoft 365?
Solo después de que un administrador de Entra otorgue permisos de escritura. Con herramientas de escritura activadas, Claude puede enviar correos electrónicos, administrar borradores y eventos de calendario, actualizar configuración de buzón y crear y actualizar archivos en OneDrive y SharePoint, siempre dentro de los permisos existentes de Microsoft 365 de cada miembro. Sin ellos, la integración es de solo lectura. Claude no puede publicar mensajes de Teams ni cambiar la configuración o permisos de Teams en ninguno de los casos, ya que no hay herramientas que lo permitan.
