Ir al contenido principal

Guía de seguridad del conector de Microsoft 365

El conector de Microsoft 365 es una integración alojada por Anthropic que permite a Claude acceder de forma segura a los servicios de Microsoft 365 (Outlook, SharePoint, OneDrive, Teams) a través de permisos delegados por el usuario. Anthropic ha completado el proceso de verificación de publicador de Microsoft, asociando nuestra cuenta verificada de Microsoft Partner Network con esta aplicación para confirmar nuestra identidad organizacional.

El conector de Microsoft 365 está disponible en todos los planes de Claude: Free, Pro, Max, Team y Enterprise.

El conector funciona como un proxy seguro, y tus documentos, correos electrónicos y archivos de Microsoft 365 permanecen en tu inquilino. El conector solo recupera datos bajo demanda durante consultas activas y no almacena en caché el contenido de los archivos. Las credenciales se cifran y se administran mediante la infraestructura de backend de Anthropic. El servidor MCP en sí no almacena ni administra estas credenciales. El SDK de Azure de Microsoft maneja el intercambio de tokens On-Behalf-Of y el almacenamiento en caché por usuario para acceder a la API de Graph.

Restricción de acceso

El acceso se puede restringir completamente

El conector proporciona múltiples capas de control de acceso para abordar tus requisitos de seguridad. Para obtener información detallada sobre la administración del conector de Microsoft 365, consulta Configurar el conector de Microsoft 365.

1. Requisito de inquilino de Microsoft Entra

Todas las personas que usen el conector, independientemente del plan de Claude, deben autenticarse con una cuenta de Microsoft 365 vinculada a un inquilino de Microsoft Entra. Las cuentas personales de Microsoft (@outlook.com, @hotmail.com) no se pueden usar. Un administrador global de Microsoft Entra debe completar un proceso de consentimiento único antes de que alguien en el inquilino pueda conectarse.

2. Restricción a nivel de organización (planes Team y Enterprise)

En los planes Team y Enterprise, el acceso al conector requiere un proceso de aprobación de dos pasos. Primero, los propietarios deben habilitar explícitamente el conector de Microsoft 365 en la configuración de la organización de Claude navegando a Configuración de la organización > Conectores > Examinar conectores > Agregar "Microsoft 365". Hasta que se otorgue esta aprobación, los miembros del equipo no tienen acceso.

En segundo lugar, después de que el propietario habilite el conector, un administrador global de Microsoft Entra debe completar la autenticación individual y otorgar consentimiento en nombre de toda la organización antes de que cualquier miembro del equipo pueda conectarse.

3. Revocación de permisos granulares

Puedes deshabilitar selectivamente capacidades específicas a través del Centro de administración de Microsoft Entra. Por ejemplo:

Para restringir

Acción

Efecto

Todo el acceso

Deshabilitar conector en la configuración de la organización de Claude

Cierre completo

Solo SharePoint

Revocar permiso Sites.Read.All en Entra

Bloquea SharePoint

Acceso al correo electrónico

Revocar permiso Mail.Read en Entra

Bloquea Outlook

Chat de Teams

Revocar permiso Chat.Read en Entra

Bloquea Teams

Mensajería de Teams (escritura)

Revocar ChatMessage.Send, ChannelMessage.Send y Chat.Create en Entra

Impide que Claude envíe mensajes de Teams

Archivos de OneDrive

Revocar Files.Read y/o Files.Read.All

Bloquea la lectura de archivos desde OneDrive

Los cambios entran en vigor inmediatamente para todas las personas en tu organización. Las personas también pueden optar por deshabilitar capacidades durante un chat desactivando selectivamente las herramientas del conector.

4. Acceso condicional de Microsoft

Tus políticas de Acceso condicional se aplican al conector, pero no siempre de la manera en que se aplican a un usuario que trabaja directamente en Microsoft 365. Cuando un usuario se conecta, Entra evalúa tus políticas contra su inicio de sesión. Cada solicitud posterior la realizan los servidores de Claude. En nuestras pruebas, Entra evalúa esas solicitudes como provenientes del rango de IP de Anthropic (160.79.104.0/21), identificando al miembro y llevando el dispositivo registrado cuando se conectó, en lugar del dispositivo o red actual del miembro. Lo que eso significa para cada tipo de política:

  • Acceso basado en grupos: Compatible. Limita tu política a grupos de seguridad específicos, o establece Asignación requerida en ambas aplicaciones de Claude como se describe en Configurar el conector de Microsoft 365.

  • Autenticación multifactor (MFA): Compatible. MFA se aplica cuando el miembro inicia sesión para conectarse. Si tu política de MFA no se aplica al inicio de sesión del conector, por ejemplo porque se dirige a aplicaciones específicas o tiene condiciones que pueden omitir MFA allí, crea una política separada sin condiciones que requiera MFA para las dos aplicaciones de Claude.

  • Cumplimiento de dispositivos: Compatible, con una diferencia en cuándo se verifica. En nuestras pruebas, la política se evalúa contra el dispositivo desde el que se conecta el miembro. Un dispositivo que no cumple con la política no se detiene en la pantalla de conexión; sus solicitudes fallan desde la primera llamada de herramienta en adelante. La conexión luego lleva ese registro de dispositivo, y el acceso continuo se verifica contra el registro en lugar del dispositivo actualmente en uso, hasta que el miembro se reconecte. La conexión más reciente de cada miembro es la que cuenta. El registro solo se crea si el navegador del miembro puede probar el dispositivo a Entra, por lo que un dispositivo compatible usado con un perfil de navegador que no ha iniciado sesión en tu organización se trata como no compatible. Los miembros que están bloqueados (AADSTS53000) lo solucionan reconectándose desde un dispositivo que cumple con la política, en un navegador que ha iniciado sesión en tu organización. Mantén la política asignada a las aplicaciones de Claude; excluirlas elimina la verificación.

  • Restricciones de ubicación y red: No compatible. En nuestras pruebas, las solicitudes del lado del servidor siempre parecen provenir del rango de IP de Anthropic, sin importar dónde esté el miembro, por lo que una política que limita los inicios de sesión a tu red o VPN bloquea el conector para todos los miembros. Lo mismo se aplica a las políticas de frecuencia de inicio de sesión. Aprende cómo excluir el rango de IP de Anthropic en Configurar el conector de Microsoft 365.

Advertencia: No cambies una política de dispositivo para requerir un dispositivo compatible o autenticación multifactor como solución alternativa. En nuestras pruebas, la prueba de MFA se lleva a través de la conexión almacenada de la misma manera, por lo que la política puede terminar siendo satisfecha para todos los miembros y el requisito de dispositivo deja de hacer algo confiable.

Para evitar que los miembros conecten una cuenta de Microsoft 365 de trabajo a una cuenta de Claude fuera de tu organización, activa Restringir conectores de dominio verificado a tu empresa.

5. Permisos a nivel de usuario

  • El conector de Microsoft 365 utiliza permisos delegados.

  • Los usuarios solo pueden acceder a datos de Microsoft 365 para los que ya tienen permiso

  • La búsqueda de SharePoint requiere permiso Sites.Read.All. Los permisos específicos del sitio (usando permisos *.Selected) no son compatibles porque la búsqueda subyacente es a nivel de inquilino.

  • Los usuarios no pueden eludir la configuración de uso compartido de SharePoint ni los permisos de carpeta.

  • Los usuarios no pueden acceder a archivos o correos electrónicos privados de otros usuarios. Los usuarios pueden buscar en buzones compartidos a los que se les ha otorgado acceso de delegado en Microsoft 365, incluido acceso completo y delegación a nivel de carpeta. El acceso al buzón compartido permanece de solo lectura, a través del permiso Mail.Read.Shared. La búsqueda de correo electrónico no alcanza el buzón de archivo en línea separado del usuario (archivo en el lugar).

  • Los permisos delegados respetan inherentemente las políticas de prevención de pérdida de datos (DLP) de Microsoft 365.

6. Gestión de tokens

  • Los tokens de actualización expiran después de 90 días de inactividad de forma predeterminada, lo que requiere reautenticación. Esto se puede personalizar en Microsoft Entra ID mediante una política de duración de tokens.

  • Los tokens de acceso generalmente expiran dentro de 60-90 minutos según los valores predeterminados de Microsoft Entra ID y se actualizan automáticamente.

  • Los administradores o usuarios pueden revocar el acceso en cualquier momento a través de Microsoft Entra ID.

  • El conector de Microsoft 365 nunca ve ni almacena contraseñas.

Resumen de arquitectura de seguridad

Flujo de autenticación

  • OAuth 2.0 En nombre de (OBO): Autenticación delegada estándar de la industria

  • Protección PKCE: El cliente público utiliza Proof Key for Code Exchange para prevenir la interceptación del código de autorización

  • Intercambio de tokens de dos etapas: El usuario se autentica para obtener un token de acceso para el servidor MCP, luego el servidor MCP lo intercambia por acceso a la API de Graph usando el flujo OBO con credenciales de cliente confidencial. En este flujo, ni siquiera el usuario ni su cliente Claude tienen acceso a los tokens OBO. Solo el servidor MCP puede acceder y usar tokens con acceso a los datos del usuario a través de la API de Microsoft Graph.

  • Sin almacenamiento de credenciales: Los usuarios nunca comparten contraseñas de Microsoft con Anthropic

  • Almacenamiento de tokens cifrados: Los tokens de acceso y actualización se cifran mientras se almacenan en caché en el backend de Claude

Flujo de datos

  • Los documentos y otro contenido se recuperan solo durante consultas activas

  • Los resultados de las llamadas de herramientas del conector que forman parte de los chats almacenados se retienen

  • El usuario que solicitó el chat de Claude puede ver los resultados de las llamadas de herramientas y la respuesta de Claude que incorpora los datos

  • Otros usuarios compartidos en el chat solo pueden ver la respuesta de Claude que incorpora el resultado de la llamada de herramienta

  • Cada solicitud crea un flujo de datos nuevo que se limpia después de que se devuelve la respuesta

Aislamiento multiinquilino

  • Los inquilinos de Microsoft Entra están separados criptográficamente entre sí mediante una configuración multiinquilino de ámbito común

  • El aislamiento multiinquilino se aplica criptográficamente a través de tokens de acceso firmados digitalmente que vinculan a cada usuario con el inquilino de su organización

Capacidades disponibles

Herramientas de lectura y búsqueda

El conector proporciona acceso de solo lectura a:

Herramienta

Descripción

Permiso requerido

sharepoint_search

Buscar documentos y páginas de SharePoint

Sites.Read.All

sharepoint_folder_search

Buscar carpetas de SharePoint por nombre

Sites.Read.All

outlook_email_search

Buscar correo electrónico con filtros de remitente/fecha

Mail.Read

outlook_calendar_search

Buscar eventos de calendario

Calendars.Read

find_meeting_availability

Buscar horarios disponibles para reuniones

Calendars.Read

chat_message_search

Buscar mensajes de chat de Teams

Chat.Read

read_resource

Leer archivos, correos electrónicos o chat por URI

Varía según el tipo de recurso

Herramientas de escritura

Herramienta

Descripción

Permiso requerido

outlook_send_mail

Enviar un correo electrónico como el usuario

Mail.Send

outlook_forward_mail

Reenviar un mensaje existente

Mail.Send

outlook_send_draft

Enviar un borrador existente

Mail.Send

outlook_trash_thread

Mover una conversación a Elementos eliminados

Mail.ReadWrite

outlook_untrash_thread

Restaurar una conversación desde Elementos eliminados

Mail.ReadWrite

outlook_batch_delete_messages

Mover varios mensajes a Elementos eliminados

Mail.ReadWrite

outlook_create_draft

Crear un correo electrónico en borrador

Mail.ReadWrite

outlook_create_reply_draft

Crear un borrador de respuesta en un mensaje

Mail.ReadWrite

outlook_create_reply_all_draft

Crear un borrador de responder a todos en un mensaje

Mail.ReadWrite

outlook_update_draft

Actualizar un borrador existente

Mail.ReadWrite

outlook_delete_draft

Mover un borrador a Elementos eliminados

Mail.ReadWrite

outlook_create_label

Crear una categoría en la lista maestra

MailboxSettings.ReadWrite

outlook_update_label

Cambiar el nombre o el color de una categoría

MailboxSettings.ReadWrite

outlook_delete_label

Eliminar una categoría de la lista maestra

MailboxSettings.ReadWrite

outlook_modify_labels

Agregar/eliminar categorías en un mensaje

Mail.ReadWrite

outlook_modify_thread_labels

Agregar/quitar categorías en un hilo

Mail.ReadWrite

outlook_batch_modify_labels

Agregar/quitar categorías en varios mensajes

Mail.ReadWrite

outlook_create_event

Crear un evento de calendario

Calendars.ReadWrite

outlook_update_event

Actualizar un evento existente

Calendars.ReadWrite

outlook_delete_event

Eliminar un evento de calendario

Calendars.ReadWrite

outlook_respond_to_event

Aceptar, rechazar o aceptar provisionalmente una invitación

Calendars.ReadWrite

outlook_set_vacation

Establecer el mensaje de respuesta automática (fuera de la oficina)

MailboxSettings.ReadWrite

outlook_create_filter

Crear una regla de bandeja de entrada

MailboxSettings.ReadWrite

outlook_delete_filter

Eliminar una regla de bandeja de entrada

MailboxSettings.ReadWrite

sharepoint_upload_file

Crear un nuevo archivo en una biblioteca o carpeta

Files.ReadWrite.All

sharepoint_update_file

Reemplazar el contenido de un archivo existente

Files.ReadWrite.All

sharepoint_create_folder

Crear una nueva carpeta

Files.ReadWrite.All

sharepoint_rename_item

Cambiar el nombre de un archivo o carpeta

Files.ReadWrite.All

sharepoint_move_item

Mover un archivo o carpeta

Files.ReadWrite.All

sharepoint_copy_item

Copiar un archivo o carpeta

Files.ReadWrite.All

sharepoint_delete_item

Eliminar un archivo o carpeta (a la papelera de reciclaje)

Files.ReadWrite.All

teams_send_chat_message

Enviar un mensaje en un chat de Teams existente

ChatMessage.Send

teams_send_channel_message

Publicar o responder en un canal de Teams

ChannelMessage.Send

teams_reply_channel_message

Responder en un hilo de canal de Teams

ChannelMessage.Send

teams_create_chat

Iniciar un nuevo chat de Teams

Chat.Create

Nota: "Permitir siempre" no es compatible con las siguientes herramientas:

  • outlook_send_email

  • outlook_forward_mail

  • outlook_send_draft

  • outlook_create_event

  • outlook_update_event

  • teams_send_chat_message

  • teams_send_channel_message

  • teams_reply_channel_message

  • teams_create_chat

Cuando una organización habilita herramientas de escritura, el conector también expone herramientas de escritura para enviar y organizar correos electrónicos, administrar borradores y eventos de calendario, actualizar la configuración del buzón, crear y actualizar archivos en OneDrive y SharePoint, y enviar mensajes de Teams. Las herramientas de escritura de Teams están deshabilitadas de forma predeterminada y se habilitan individualmente en Configuración de la organización > Conectores dentro de "Microsoft 365"; el permiso de "todas las herramientas" del conector no las activa. Claude puede enviar mensajes en Teams pero no puede cambiar la configuración, membresías o permisos de Teams.

Las herramientas de escritura incluyen las siguientes salvaguardas integradas:

  • Atribución: Los correos electrónicos que envía Claude incluyen un encabezado de atribución que los identifica como iniciados por agente. Las escrituras de archivos, escrituras de calendario y mensajes de Teams no están etiquetados actualmente.

  • Límites de velocidad: Se aplican límites por usuario a escrituras, envíos y destinatarios.

  • Restricción de archivos adjuntos: Los archivos adjuntos no son compatibles en ninguna herramienta de escritura: enviar, reenviar y redactar rechazan todos los mensajes con archivos adjuntos.

  • Bloqueado de forma predeterminada: Las organizaciones que utilizaron el conector antes del lanzamiento de herramientas de escritura tienen herramientas de escritura bloqueadas de forma predeterminada hasta que un administrador las habilite. Las herramientas de escritura de Teams están bloqueadas de forma predeterminada para todas las organizaciones y deben habilitarse individualmente.

  • Confirmación requerida: Enviar un mensaje de chat de Teams y publicar o responder en un canal solo se puede establecer en Preguntar, por lo que el usuario confirma cada envío.

Lista de permisos

Permisos básicos

  • User.Read - Iniciar sesión y leer el perfil del usuario (requisito básico)

Permisos de correo

Permisos de calendario

Directorio de usuarios

  • User.ReadBasic.All - Leer perfiles básicos de todos los usuarios (para disponibilidad de reuniones)

Permisos de chat

  • Chat.Read - Leer mensajes de chat del usuario

  • Chat.ReadBasic - Leer metadatos de chat del usuario (alternativa para funcionalidad limitada)

  • ChatMember.Read - Leer los miembros de los chats

  • ChatMessage.Read - Leer mensajes de chat del usuario (más específico que Chat.Read)

Permisos de canal

Permisos de reunión

Permisos de archivos

Permisos de sitios

Permisos de escritura

Se solicita como parte del conjunto de consentimiento actualizado; se utiliza solo cuando las herramientas de escritura están habilitadas:

Limitaciones actuales

  • El acceso de escritura de Teams se limita a mensajería: Claude puede enviar un mensaje de chat, publicar o responder en un canal, o iniciar un nuevo chat, pero no puede modificar la configuración, membresías o permisos de Teams. Todas las herramientas de escritura requieren que un administrador las habilite, y las herramientas de escritura de Teams se habilitan individualmente.

  • Solo acceso a nivel de usuario: El acceso con autenticación de entidad de servicio no es compatible.

  • Los buzones de archivo en línea no se buscan: la búsqueda de correo electrónico cubre el buzón principal de cada usuario, incluida su carpeta de archivo, y cualquier buzón compartido al que puedan acceder. No cubre el buzón de archivo en línea separado (también llamado archivo local), por lo que los mensajes que una política de retención ha movido allí no aparecerán en los resultados.

Preguntas frecuentes

¿Podemos probar con un pequeño grupo piloto antes del despliegue en toda la empresa?

Sí. El enfoque recomendado es usar la asignación de aplicaciones para restringir quién puede usar el conector:

  • Habilitar el conector (los propietarios de equipo y empresa lo habilitan en la configuración de la organización; los usuarios del plan individual pueden conectarse directamente).

  • El administrador de Microsoft Entra completa la configuración de consentimiento previo

  • Usar la asignación de aplicaciones empresariales de Microsoft Entra para restringir el acceso a usuarios o grupos específicos (por ejemplo, asignar solo "Grupo de prueba de seguridad de TI" a la aplicación).

  • Expandir grupos progresivamente para un despliegue gradual

¿Cómo garantizamos que no haya fuga de datos entre nuestra organización y otras en el entorno multiinquilino?

El aislamiento multiinquilino garantiza una separación completa:

  • El servidor utiliza la configuración de inquilino común para aceptar tokens de cualquier inquilino de Microsoft Entra ID

  • El token de cada usuario contiene el ID de inquilino de su organización (reclamación tid) que se valida

  • Los tokens de API de Graph obtenidos a través de OBO se limitan automáticamente al usuario y su inquilino

  • El acceso a tokens entre inquilinos se previene criptográficamente por el diseño de la implementación de OAuth 2.0 de Microsoft Graph.

¿Qué sucede si alguien intenta conectarse con una cuenta personal de Microsoft?

El conector requiere un inquilino de Microsoft Entra vinculado a un plan de Microsoft Business. Las cuentas personales de Microsoft (@outlook.com, @hotmail.com) no se pueden usar para autenticarse. Las personas que intenten conectarse con una cuenta personal recibirán un error de autenticación.

¿Tienen registro de auditoría para cumplimiento?

Sí. Todas las llamadas de API de Graph realizadas por el conector se registran en el registro de auditoría de Microsoft 365 de su organización, al que puede acceder a través del Centro de cumplimiento de M365. Estos registros muestran la marca de tiempo, el usuario, la operación realizada y el recurso accedido, con períodos de retención que coinciden con su política de auditoría de Microsoft 365. Además, Anthropic registra eventos de autenticación y ejecución de herramientas.

¿Podemos revocar el acceso si descubrimos un uso no autorizado?

Hay varios métodos de revocación:

  • Individual: Los usuarios se desconectan a través de Personalizar > Conectores

  • A nivel de administrador: En los planes de equipo y empresa, los propietarios deshabilitan el conector en la configuración de la organización de Claude (afecta a todos los miembros del equipo).

  • A nivel de permiso: Revocar permisos específicos en el Centro de administración de Microsoft Entra

  • A nivel de inquilino: Revocar todos los permisos en el Centro de administración de Microsoft Entra

¿Qué certificaciones tiene Anthropic?

Anthropic tiene las siguientes certificaciones:

  • SOC 2 Tipo II (auditoría anual)

  • ISO 27001 certificado

  • Cumple con GDPR (DPA disponible)

  • Aplicación verificada por editor de Microsoft

Recursos adicionales

¿Ha quedado contestada tu pregunta?