Cet article guide les administrateurs pour activer le connecteur Microsoft 365 de leur organisation dans Claude, notamment en accordant le consentement Microsoft Entra, en restreignant l'accès et en gérant les autorisations. Une fois la configuration terminée, les personnes de votre locataire peuvent connecter Microsoft 365 à leurs propres comptes Claude pour rechercher dans SharePoint, OneDrive, Outlook et Teams depuis Claude. Vous pouvez également activer les outils d'écriture, qui permettent à Claude d'envoyer des e-mails, de gérer les événements du calendrier et de créer et mettre à jour des fichiers au nom d'un membre.
Le connecteur Microsoft 365 est disponible sur tous les plans Claude : Free, Pro, Max, Team et Enterprise.
Pour les instructions des utilisateurs finaux sur la connexion et l'utilisation de Microsoft 365 une fois la configuration terminée, consultez Connecter Claude à Microsoft 365.
Important : Le connecteur Microsoft 365 nécessite un locataire Microsoft Entra lié à un plan Microsoft Business. Les comptes Microsoft personnels (tels que les adresses @outlook.com ou @hotmail.com) ne peuvent pas être utilisés pour se connecter.
Aperçu de la configuration
Deux éléments doivent être en place avant que quiconque dans votre organisation puisse connecter Microsoft 365, plus une troisième étape facultative si vous souhaitez activer les outils d'écriture :
Sur les plans Team et Enterprise : Un propriétaire d'organisation Claude active le connecteur Microsoft 365 pour l'organisation.
Dans chaque locataire : Un administrateur global Microsoft Entra accorde un consentement unique qui autorise l'intégration pour votre locataire.
Pour activer les outils d'écriture : Un administrateur Microsoft Entra consent à l'ensemble des autorisations mis à jour, et vous activez les outils d'écriture pour votre organisation. Consultez Activer les outils d'écriture ci-dessous.
Après avoir effectué ces étapes, les membres peuvent connecter Microsoft 365 à leurs propres comptes Claude en suivant les étapes décrites dans Connecter Claude à Microsoft 365.
Activer le connecteur pour votre organisation
Cette étape s'applique uniquement aux plans Team et Enterprise. Sur les plans Free, Pro et Max, passez à la section suivante.
Connectez-vous à Claude.
Accédez à Paramètres de l'organisation > Connecteurs.
Cliquez sur « + Ajouter » en haut de la page, puis sur « Tous les éléments disponibles ».
Trouvez Microsoft 365 et cliquez sur « Ajouter à votre équipe ».
Accorder le consentement administrateur Microsoft Entra
Un administrateur global Microsoft Entra de votre locataire doit autoriser l'intégration avant que quiconque puisse se connecter. Il y a deux façons de le faire.
Option 1 : Consentement via Claude
Si votre administrateur global Microsoft Entra dispose d'un compte Claude, il peut accorder le consentement lors du flux de connexion standard :
Accédez à Personnaliser > Connecteurs.
Trouvez Microsoft 365 et cliquez sur « Connecter ».
Authentifiez-vous avec vos identifiants Microsoft 365.
Examinez et acceptez les autorisations demandées, en cochant la case pour accorder l'accès au nom de l'ensemble de l'organisation.
Après cela, d'autres personnes du même locataire Entra peuvent se connecter en suivant les étapes standard pour les utilisateurs finaux. Elles ne verront pas l'invite de consentement, elles s'authentifieront simplement et commenceront à utiliser l'intégration.
Option 2 : Configuration manuelle dans Microsoft Entra ID
Utilisez ce chemin si votre administrateur global Microsoft Entra n'a pas de compte Claude, ou si vous devez dépanner l'installation de l'application et la configuration des autorisations. Vous pouvez ajouter les applications du connecteur et accorder le consentement administrateur directement dans Microsoft Entra ID.
Ce processus ajoute deux principaux de service à votre locataire. Chaque principal établit une identité au niveau du service pour l'une des deux inscriptions d'application M365 MCP for Claude, leur permettant d'accéder à vos données et ressources organisationnelles et d'interagir avec elles via l'API Microsoft Graph.
1. Ajouter les principaux de service
À l'aide de Microsoft Graph Explorer, ajoutez les deux principaux de service requis :
M365 MCP Client for Claude :
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server for Claude :
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. Accorder le consentement administrateur
Construisez et visitez les URL suivantes dans votre navigateur, en remplaçant {your-tenant-id} par l'ID de locataire de votre organisation.
M365 MCP Client for Claude :
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server for Claude :
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17Lorsque vous visitez chaque URL, vous serez invité à consentir aux autorisations déléguées requises par l'intégration au nom de votre organisation.
3. Terminer la configuration
Plans Team et Enterprise : Un propriétaire d'organisation Claude doit activer le connecteur dans Paramètres de l'organisation > Connecteurs. Ensuite, les membres peuvent se connecter individuellement.
Plans Free, Pro et Max : Les membres peuvent se connecter en accédant à Personnaliser > Connecteurs, en trouvant Microsoft 365 et en cliquant sur « Connecter ».
Restreindre qui peut utiliser le connecteur
Pour limiter les personnes de votre locataire qui peuvent s'authentifier à Microsoft 365 via Claude :
Accédez au centre d'administration Microsoft Entra sur entra.microsoft.com.
Accédez à l'application d'entreprise M365 MCP Server for Claude.
Allez à Propriétés et définissez Affectation requise ? sur « Oui ».
Sous Utilisateurs et groupes, ajoutez les utilisateurs ou groupes spécifiques qui doivent avoir accès.
Répétez les mêmes étapes pour l'application d'entreprise M365 MCP Client for Claude.
Les deux composants doivent être restreints au même ensemble de personnes autorisées.
Restreindre les autorisations que le connecteur peut utiliser
Pour limiter les types de ressources auxquelles l'intégration peut accéder, révoquez sélectivement les autorisations de l'ensemble par défaut des étendues autorisées. Cela nécessite un accès administrateur Microsoft Entra.
En tant qu'administrateur Microsoft Entra, accédez à entra.admin.com.
Sélectionnez « Applications d'entreprise ».
À côté de la zone de recherche, supprimez le filtre de type d'application.
Recherchez et cliquez sur « M365 MCP Server for Claude ».
Accédez à Autorisations.
Sous l'onglet Consentement administrateur et dans la liste des autorisations Microsoft Graph, sélectionnez l'autorisation que vous souhaitez révoquer et cliquez sur le bouton « … ».
Sélectionnez « Révoquer l'autorisation » et confirmez avec « Oui, révoquer ».
Une fois révoquée, les tentatives d'accès à une ressource avec cette autorisation retourneront une erreur « Échec de l'appel de l'outil ».
Les membres peuvent également désactiver individuellement des outils spécifiques dans leurs propres paramètres Microsoft 365 pour empêcher Claude d'essayer d'accéder à un outil pour lequel l'autorisation a été révoquée.
Pour restaurer une autorisation révoquée, suivez les étapes pour accorder le consentement administrateur décrites dans Option 2 : Configuration manuelle dans Microsoft Entra ID. Cela rétablira les autorisations à l'état par défaut.
Activer les outils d'écriture
Les outils d'écriture permettent à Claude d'envoyer des e-mails, de gérer les brouillons et les événements de calendrier, de mettre à jour les paramètres de boîte aux lettres, et de créer et mettre à jour des fichiers dans OneDrive et SharePoint. Les outils de lecture et de recherche fonctionnent de la même manière, que les outils d'écriture soient activés ou non.
1. Redonner le consentement aux autorisations mises à jour
L'ensemble des autorisations du connecteur inclut désormais des étendues Microsoft Graph supplémentaires pour prendre en charge les outils d'écriture. Si votre locataire a donné son consentement avant le lancement des outils d'écriture, un administrateur global Microsoft Entra doit examiner et approuver l'ensemble des autorisations mises à jour avant que les outils d'écriture ne s'activent. Examinez et approuvez les autorisations mises à jour pour le connecteur dans le flux de consentement Applications d'entreprise de votre locataire. Il s'agit d'une action unique par locataire.
2. Activer les outils d'écriture pour votre organisation
Si votre organisation utilisait le connecteur avant le lancement des outils d'écriture, ils seront bloqués par défaut. Activez-les pour tout le monde en accédant à Paramètres de l'organisation > Connecteurs, en trouvant « Microsoft 365 » et en définissant les autorisations appropriées. Les plans Entreprise peuvent les activer pour un sous-ensemble d'utilisateurs via les rôles personnalisés.
3. Vérifier
Une fois activé, demandez à Claude d'effectuer une action d'écriture à faible risque, comme « Rédiger un e-mail pour moi, mais ne l'envoie pas », pour confirmer que les outils d'écriture sont actifs.
Remarque : Les e-mails envoyés par Claude incluent un en-tête d'attribution les identifiant comme initiés par un agent. Les écritures de fichiers et de calendrier ne sont actuellement pas marquées. Les pièces jointes ne sont pas prises en charge dans les outils d'écriture, donc l'envoi, le transfert et la rédaction rejettent tous les messages avec pièces jointes. Les outils d'écriture sont également soumis à des limites par utilisateur sur les écritures, les envois et les destinataires.
Référence des autorisations
Le connecteur Microsoft 365 utilise des autorisations déléguées, ce qui signifie que Claude agit au nom de chaque utilisateur individuel et ne peut accéder qu'aux données que cet utilisateur a déjà la permission de consulter dans Microsoft 365. Les autorisations sont en lecture seule : Claude ne peut pas modifier, supprimer ou créer du contenu dans votre locataire.
Lors de l'authentification, l'intégration demande les autorisations suivantes :
Accès de base
User.Read: Se connecter et lire le profil utilisateuropenid: Se connecter avec un compte organisationneloffline_access: Maintenir l'accès aux donnéesemail: Afficher l'adresse e-mailprofile: Afficher les informations de profil de base
E-mail (Outlook)
Mail.Read: Lire les messages e-mailMail.ReadBasic: Lire les métadonnées des e-mails (expéditeur, objet, date)Mail.Read.Shared: Lire les e-mails dans les boîtes aux lettres auxquelles l'utilisateur a accèsRemarque : L'accès aux boîtes aux lettres partagées est inclus via l'autorisation
Mail.Read.Shared. Les utilisateurs peuvent rechercher les boîtes aux lettres partagées auxquelles ils ont accès en tant que délégué dans Microsoft 365, y compris l'accès complet et la délégation au niveau des dossiers. Aucune configuration n'est nécessaire au-delà du consentement administrateur standard et des autorisations de délégué déjà configurées dans Microsoft 365.
MailboxFolder.Read: Lire la structure des dossiers de boîte aux lettresMailboxItem.Read: Lire les éléments de la boîte aux lettresMailboxSettings.Read: Lire les paramètres de boîte aux lettres, comme le fuseau horaire de l'utilisateur
Remarque : La recherche d'e-mails couvre la boîte aux lettres principale de chaque utilisateur, y compris son dossier Archive, et toutes les boîtes aux lettres partagées auxquelles il peut accéder. Elle ne couvre pas la boîte aux lettres Archive en ligne distincte (également appelée Archive sur place), donc les messages qu'une politique de rétention a déplacés là-bas n'apparaîtront pas dans les résultats.
Calendrier
Calendars.Read: Lire les événements de calendrierCalendars.Read.Shared: Lire les calendriers partagés avec l'utilisateur
Conversation Teams
Chat.Read: Lire les messages de conversation TeamsChat.ReadBasic: Lire les métadonnées de conversation TeamsChatMember.Read: Lire les informations sur les participants à la conversationChatMessage.Read: Lire les messages de conversation Teams
Canaux Teams
Channel.ReadBasic.All: Lire les noms et descriptions des canauxChannelMessage.Read.All: Lire les messages des canaux
Réunions
OnlineMeetings.Read: Lire les réunions en ligneOnlineMeetingTranscript.Read.All: Lire les transcriptions de réunionOnlineMeetingAiInsight.Read: Lire les informations de réunion générées par l'IAOnlineMeetingArtifact.Read.All: Lire les enregistrements et artefacts de réunionOnlineMeetingRecording.Read.All: Lire les enregistrements de réunion
Fichiers (OneDrive et SharePoint)
Files.Read: Lire les fichiers de l'utilisateurFiles.Read.All: Lire tous les fichiers auxquels l'utilisateur peut accéderSites.Read.All: Lire les éléments dans les sites SharePoint
Autorisations d'écriture
Les autorisations suivantes prennent en charge les outils d'écriture et sont incluses dans l'ensemble de consentement mis à jour :
Mail.Send: Envoyer et transférer des e-mailsMail.ReadWrite: Créer, mettre à jour et supprimer des brouillons ; déplacer et étiqueter les messagesCalendars.ReadWrite: Créer, mettre à jour, supprimer et répondre aux événements du calendrierFiles.ReadWrite.All: Créer et mettre à jour des fichiers dans OneDrive et SharePointMailboxSettings.ReadWrite: Gérer les catégories, les règles de boîte de réception et les réponses automatiques
Annuaire utilisateur
User.ReadBasic.All: Lire les informations de profil de base pour tous les utilisateurs de l'organisation (utilisé pour trouver la disponibilité des réunions)
Le connecteur Microsoft 365 recherche dans SharePoint sur l'ensemble du locataire en utilisant les autorisations de l'utilisateur. La restriction de recherche spécifique au site n'est pas prise en charge.
Confidentialité et sécurité
Héritage des autorisations : Claude reflète les autorisations Microsoft 365 existantes de chaque utilisateur. Les membres ne peuvent pas accéder à quoi que ce soit via Claude qu'ils ne pourraient pas déjà voir directement dans Microsoft 365.
Accès à la demande : Claude n'accède aux données que lorsqu'un utilisateur pose explicitement une question qui l'exige.
Accès révocable : Les membres peuvent déconnecter leur propre intégration via Personnaliser > Connecteurs. Les propriétaires des plans Team et Enterprise peuvent également supprimer le connecteur pour l'ensemble de l'organisation dans Paramètres de l'organisation > Connecteurs.
Pour plus de détails, consultez le guide de sécurité du connecteur Microsoft 365.
Dépannage
Un membre ne peut pas s'authentifier
Confirmez que son compte est lié à un locataire Microsoft Entra, et non à un compte Microsoft personnel.
Confirmez que sa licence Microsoft 365 est active.
Confirmez que le consentement administrateur a été accordé en utilisant l'option 1 ou l'option 2 ci-dessus.
Vérifiez si une stratégie d'accès conditionnel dans votre locataire bloque la connexion. Voir ci-dessous : L'accès conditionnel bloque la connexion.
Les membres voient des erreurs « Échec de l'appel de l'outil »
Une autorisation peut avoir été révoquée de manière sélective dans Microsoft Entra. Les membres peuvent désactiver l'outil correspondant dans leurs paramètres Microsoft 365 pour supprimer l'erreur, ou vous pouvez restaurer l'autorisation en répétant les étapes de consentement administrateur dans Option 2 : Configuration manuelle dans Microsoft Entra ID.
Les outils d'écriture n'apparaissent pas pour les membres
Confirmez qu'un administrateur Microsoft Entra a consenti à l'ensemble d'autorisations mis à jour qui inclut les étendues d'écriture.
Confirmez que les outils d'écriture sont activés dans la configuration du connecteur Microsoft 365, ou que le membre est couvert par une stratégie d'accès basée sur les rôles qui les lui accorde.
Demandez au membre de déconnecter et reconnecter Microsoft 365 dans Personnaliser > Connecteurs.
L'accès conditionnel bloque la connexion
Un bloc d'accès conditionnel s'affiche de trois façons :
Un utilisateur voit « L'autorisation avec le serveur MCP a échoué » et un code de référence commençant par
ofid_lorsqu'il essaie de se connecter. Notre équipe d'assistance peut rechercher ce code.Un membre déjà connecté reçoit une erreur lorsque Claude utilise un outil Microsoft 365. L'erreur inclut un code
AADSTS, une note indiquant que la demande a été bloquée par une stratégie d'accès conditionnel, et l'ID de trace et l'ID de corrélation que vous pouvez rechercher dans Entra.Les membres sont invités à reconnecter Microsoft 365 sur un cycle régulier, beaucoup plus souvent que l'expiration normale de 90 jours. Cela signifie généralement une stratégie de fréquence de connexion.
La connexion de Microsoft 365 implique plus que la connexion que le membre voit. Après que le membre se connecte à Microsoft dans son navigateur, les serveurs de Claude échangent cette connexion contre des jetons d'accès, et échangent ensuite ces jetons contre un accès Microsoft 365 au nom du membre. Dans nos tests, Entra évalue vos stratégies d'accès conditionnel par rapport à ces demandes côté serveur comme provenant de la plage d'adresses IP d'Anthropic, 160.79.104.0/21. Elles identifient le membre et portent l'appareil enregistré lorsque le membre s'est connecté, et non l'appareil ou le réseau actuel du membre. Ainsi, une stratégie peut réussir la connexion du membre et bloquer la connexion un instant plus tard, ou la bloquer des jours plus tard. En savoir plus sur les adresses IP d'Anthropic.
Trouvez la stratégie qui bloque la connexion
Dans le centre d'administration Microsoft Entra, accédez à Journaux de connexion et ouvrez l'onglet Connexions utilisateur (non interactives). La connexion du membre lui-même apparaît sur l'onglet interactif et s'affiche généralement comme réussie, donc le bloc est rarement là.
Filtrez par le membre affecté. Les demandes bloquées peuvent apparaître sous Serveur M365 MCP pour Claude ou Client M365 MCP pour Claude, donc le filtrage par membre est plus fiable que le filtrage par application. Ne filtrez pas par ressource, ce qui masque certaines lignes.
Ouvrez l'entrée échouée et sélectionnez l'onglet Accès conditionnel. Il nomme la stratégie qui a bloqué la demande.
Le code d'erreur vous indique quel type de stratégie il s'agit :
AADSTS70043: une stratégie de fréquence de connexion. Voir la section suivante.AADSTS53003: une stratégie définie pour bloquer l'accès. L'onglet Accès conditionnel vous indique laquelle. S'il est basé sur la localisation, voir la section suivante.AADSTS50076: une politique a exigé l'authentification multifacteur sur une demande côté serveur. La déconnexion et la reconnexion de Microsoft 365 la résolvent. Si le problème persiste, consultez le guide de sécurité du connecteur Microsoft 365.AADSTS53000: une politique exige un appareil conforme. Le code similaireAADSTS530003signifie qu'une politique exige un appareil géré. Dans les deux cas, le membre doit se reconnecter à partir d'un appareil conforme à la politique. En savoir plus dans le guide de sécurité du connecteur Microsoft 365.
Exclure la plage d'adresses IP d'Anthropic des politiques de fréquence de connexion et de localisation
Comme les demandes côté serveur proviennent de la plage d'adresses IP d'Anthropic, une politique qui limite les connexions à votre propre réseau, ou qui applique une fréquence de connexion, les bloque pour tous les membres. L'exclusion des deux applications Claude de la politique ne suffit pas à elle seule. Nous recommandons d'exclure également la plage d'adresses IP d'Anthropic de la politique.
Remarque : N'utilisez pas cette exclusion pour une politique de conformité des appareils. Les demandes côté serveur contiennent l'appareil enregistré lors de la connexion du membre, donc une politique d'appareil s'y applique toujours, et l'exclusion de la plage d'adresses IP d'Anthropic désactiverait la vérification d'appareil pour le connecteur. Les membres bloqués par une politique d'appareil doivent se reconnecter à partir d'un appareil conforme. En savoir plus dans le guide de sécurité du connecteur Microsoft 365.
Si la politique qui a bloqué la demande est une politique de fréquence de connexion ou de localisation :
Dans le centre d'administration Microsoft Entra, accédez à Accès conditionnel > Emplacements nommés et créez un emplacement de plage d'adresses IP contenant
160.79.104.0/21. Laissez Marquer comme emplacement approuvé décochée pour que l'exclusion n'affecte pas les autres politiques qui utilisent des emplacements approuvés.Ouvrez la politique qui a bloqué la demande et accédez à Conditions > Emplacements > Exclure.
Ajoutez l'emplacement nommé que vous avez créé. Conservez les exclusions existantes pour les applications Claude.
Enregistrez la politique et attendez quelques minutes pour que la modification s'applique.
Demandez à un membre affecté de déconnecter et reconnecter Microsoft 365 dans Personnaliser > Connecteurs.
Remarque : L'exclusion de la plage lève la politique pour chaque demande provenant des adresses d'Anthropic, ce qui signifie toute l'activité du connecteur Microsoft 365 pour tous vos membres. Pour une politique de fréquence de connexion, cela signifie également que les demandes en arrière-plan du connecteur ne sont plus soumises à celle-ci, donc une connexion reste connectée jusqu'à son expiration après 90 jours d'inactivité. Si vous préférez conserver les reconnexions périodiques, laissez la politique telle qu'elle est. Les membres invités à se reconnecter peuvent se déconnecter de Microsoft dans leur navigateur, ou utiliser une fenêtre de navigation privée, avant de se reconnecter. Si vous souhaitez vérifier l'effet d'une modification avant de la mettre en œuvre, clonez d'abord la politique en mode rapport uniquement.
Questions fréquemment posées
Que se passe-t-il si un membre essaie de se connecter avant que le consentement soit accordé ?
Il verra un message d'erreur indiquant qu'un administrateur doit accorder les autorisations d'application avant qu'il puisse utiliser l'intégration. La connexion échouera jusqu'à ce qu'un administrateur global Microsoft Entra approuve les autorisations nécessaires.
Le connecteur Microsoft 365 peut-il être utilisé avec la recherche d'entreprise ?
Oui. Lorsque la recherche d'entreprise est activée, elle peut interroger Microsoft 365 aux côtés d'autres services connectés pour une recherche unifiée sur Slack, Google Workspace, Microsoft 365, et plus.
Quels types de fichiers le connecteur peut-il lire ?
Claude lit les formats Word, Excel, PowerPoint (y compris les anciens fichiers .doc, .xls et .ppt), PDF et texte brut tels que .txt, .md et .csv à partir de SharePoint et OneDrive. Les autres formats, y compris OneNote, ne peuvent pas être lus. Pour la liste complète, consultez Connexion à Microsoft 365.
L'intégration peut-elle modifier les données Microsoft 365 ?
Uniquement après qu'un administrateur Entra accorde les étendues d'écriture. Avec les outils d'écriture activés, Claude peut envoyer des e-mails, gérer les brouillons et les événements de calendrier, mettre à jour les paramètres de boîte aux lettres, et créer et mettre à jour des fichiers dans OneDrive et SharePoint, toujours dans le cadre des autorisations Microsoft 365 existantes de chaque membre. Sans eux, l'intégration est en lecture seule. Claude ne peut pas publier de messages Teams ni modifier les paramètres ou autorisations Teams dans les deux cas, car il n'existe pas d'outils permettant cela.
