Lewati ke konten utama

Siapkan konektor Microsoft 365

Artikel ini memandu admin dalam mengaktifkan konektor Microsoft 365 untuk organisasi mereka di Claude—termasuk memberikan persetujuan Microsoft Entra, membatasi akses, dan mengelola izin. Setelah penyiapan selesai, orang-orang di tenant Anda dapat menghubungkan Microsoft 365 ke akun Claude mereka sendiri untuk mencari di SharePoint, OneDrive, Outlook, dan Teams dari Claude. Anda juga dapat mengaktifkan alat tulis, yang memungkinkan Claude mengirim email, mengelola acara kalender, dan membuat serta memperbarui file atas nama anggota.

Konektor Microsoft 365 tersedia di semua paket Claude: Free, Pro, Max, Team, dan Enterprise.

Untuk instruksi pengguna akhir tentang menghubungkan dan menggunakan Microsoft 365 setelah penyiapan selesai, lihat Hubungkan Claude ke Microsoft 365.

Penting: Konektor Microsoft 365 memerlukan tenant Microsoft Entra yang terikat pada paket Microsoft Business. Akun Microsoft pribadi (seperti alamat @outlook.com atau @hotmail.com) tidak dapat digunakan untuk terhubung.


Ikhtisar penyiapan

Dua hal perlu terjadi sebelum siapa pun di organisasi Anda dapat menghubungkan Microsoft 365, ditambah langkah ketiga opsional jika Anda ingin mengaktifkan alat tulis:

  1. Pada paket Team dan Enterprise: Pemilik organisasi Claude mengaktifkan konektor Microsoft 365 untuk organisasi.

  2. Di setiap tenant: Administrator Global Microsoft Entra memberikan persetujuan satu kali yang mengotorisasi integrasi untuk tenant Anda.

  3. Untuk mengaktifkan alat tulis: Administrator Microsoft Entra menyetujui kumpulan izin yang diperbarui, dan Anda mengaktifkan alat tulis untuk organisasi Anda. Lihat Aktifkan alat tulis di bawah.

Setelah menyelesaikan langkah-langkah ini, anggota dapat menghubungkan Microsoft 365 ke akun Claude mereka sendiri dengan mengikuti langkah-langkah di Hubungkan Claude ke Microsoft 365.

Aktifkan konektor untuk organisasi Anda

Langkah ini hanya berlaku untuk paket Team dan Enterprise. Pada paket Free, Pro, dan Max, lewati ke bagian berikutnya.

  1. Masuk ke Claude.

  2. Klik "+Tambah" di bagian atas halaman, lalu "Semua yang tersedia."

  3. Temukan Microsoft 365 dan klik "Tambahkan ke tim Anda."

Berikan persetujuan admin Microsoft Entra

Administrator Global Microsoft Entra di tenant Anda perlu mengotorisasi integrasi sebelum siapa pun dapat terhubung. Ada dua cara untuk melakukan ini.

Opsi 1: Persetujuan melalui Claude

Jika Administrator Global Microsoft Entra Anda memiliki akun Claude, mereka dapat memberikan persetujuan selama alur koneksi standar:

  1. Navigasikan ke Sesuaikan > Konektor.

  2. Temukan Microsoft 365 dan klik "Hubungkan."

  3. Autentikasi dengan kredensial Microsoft 365.

  4. Tinjau dan terima izin yang diminta, centang kotak untuk memberikan akses atas nama seluruh organisasi.

Setelah ini, orang lain di tenant Entra yang sama dapat terhubung dengan mengikuti langkah-langkah pengguna akhir standar. Mereka tidak akan melihat prompt persetujuan—mereka hanya akan autentikasi dan mulai menggunakan integrasi.

Opsi 2: Penyiapan manual di Microsoft Entra ID

Gunakan jalur ini jika Administrator Global Microsoft Entra Anda tidak memiliki akun Claude, atau jika Anda perlu memecahkan masalah pemasangan aplikasi dan penyiapan izin. Anda dapat menambahkan aplikasi konektor dan memberikan persetujuan admin langsung di Microsoft Entra ID.

Proses ini menambahkan dua service principal ke tenant Anda. Setiap principal membentuk identitas tingkat layanan untuk salah satu dari dua pendaftaran aplikasi M365 MCP untuk Claude, memungkinkan mereka mengakses dan berinteraksi dengan data dan sumber daya organisasi Anda melalui API Microsoft Graph.

1. Tambahkan service principal

Menggunakan Microsoft Graph Explorer, tambahkan kedua service principal yang diperlukan:

M365 MCP Client untuk Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server untuk Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. Berikan persetujuan admin

Buat dan kunjungi URL berikut di browser Anda, ganti {your-tenant-id} dengan ID tenant organisasi Anda.

M365 MCP Client untuk Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server untuk Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

Saat Anda mengunjungi setiap URL, Anda akan diminta untuk menyetujui izin yang didelegasikan yang diperlukan oleh integrasi atas nama organisasi Anda.

3. Selesaikan penyiapan

  • Paket Team dan Enterprise: Pemilik organisasi Claude perlu mengaktifkan konektor di Pengaturan Organisasi > Konektor. Kemudian anggota dapat terhubung secara individual.

  • Paket Free, Pro, dan Max: Anggota dapat terhubung dengan menavigasikan ke Sesuaikan > Konektor, menemukan Microsoft 365, dan mengklik "Hubungkan."

Batasi siapa yang dapat menggunakan konektor

Untuk membatasi orang-orang di tenant Anda yang dapat autentikasi ke Microsoft 365 melalui Claude:

  1. Buka pusat admin Microsoft Entra di entra.microsoft.com.

  2. Navigasikan ke aplikasi enterprise M365 MCP Server untuk Claude.

  3. Buka Properti dan atur Penugasan diperlukan? ke "Ya."

  4. Di bawah Pengguna dan grup, tambahkan pengguna atau grup spesifik yang harus memiliki akses.

  5. Ulangi langkah-langkah yang sama untuk aplikasi enterprise M365 MCP Client untuk Claude.

Kedua komponen perlu dibatasi ke set orang yang sama yang berwenang.

Batasi izin yang dapat digunakan konektor

Untuk membatasi jenis sumber daya yang dapat diakses integrasi, cabut izin secara selektif dari set cakupan yang diotorisasi secara default. Ini memerlukan akses admin Microsoft Entra.

  1. Sebagai admin Microsoft Entra, buka entra.admin.com.

  2. Pilih "Aplikasi Perusahaan."

  3. Di sebelah kotak pencarian, hapus filter jenis aplikasi.

  4. Cari dan klik "M365 MCP Server for Claude."

  5. Buka Izin.

  6. Di bawah tab Persetujuan Admin dan dalam daftar izin Microsoft Graph, pilih izin yang ingin Anda cabut dan klik tombol "".

  7. Pilih "Cabut izin" dan konfirmasi dengan "Ya, cabut."

Setelah dicabut, upaya mengakses sumber daya dengan izin tersebut akan menampilkan kesalahan "Gagal memanggil alat".

Anggota juga dapat secara individual mematikan alat tertentu di pengaturan Microsoft 365 mereka sendiri untuk mencegah Claude mencoba mengakses alat yang izinnya telah dicabut.

Untuk memulihkan izin yang dicabut, ikuti langkah-langkah untuk memberikan persetujuan admin yang dijelaskan dalam Opsi 2: Penyiapan Manual di Microsoft Entra ID. Ini akan mengembalikan izin ke status default.


Aktifkan alat tulis

Alat tulis memungkinkan Claude mengirim email, mengelola draf dan acara kalender, memperbarui pengaturan kotak surat, serta membuat dan memperbarui file di OneDrive dan SharePoint. Alat baca dan pencarian bekerja sama apakah alat tulis diaktifkan atau tidak.

1. Berikan persetujuan kembali untuk izin yang diperbarui

Set izin konektor sekarang mencakup cakupan Microsoft Graph tambahan untuk mendukung alat tulis. Jika penyewa Anda memberikan persetujuan sebelum peluncuran alat tulis, Administrator Global Microsoft Entra perlu meninjau dan menyetujui set izin yang diperbarui sebelum alat tulis diaktifkan. Tinjau dan setujui izin yang diperbarui untuk konektor di alur persetujuan Aplikasi Perusahaan penyewa Anda. Ini adalah tindakan satu kali per penyewa.

2. Aktifkan alat tulis untuk organisasi Anda

Jika organisasi Anda menggunakan konektor sebelum peluncuran alat tulis, alat tersebut akan diblokir secara default. Aktifkan untuk semua orang dengan membuka Pengaturan Organisasi > Konektor, menemukan "Microsoft 365," dan menetapkan izin yang sesuai. Paket Enterprise dapat mengaktifkannya untuk subset pengguna melalui peran kustom.

3. Verifikasi

Setelah diaktifkan, minta Claude untuk melakukan tindakan tulis berisiko rendah, seperti "Buat draf email untuk saya, tetapi jangan kirim," untuk mengonfirmasi alat tulis aktif.

Catatan: Email yang dikirim Claude menyertakan header atribusi yang mengidentifikasinya sebagai inisiatif agen. Penulisan file dan kalender saat ini tidak diberi tag. Lampiran tidak didukung dalam alat tulis, jadi mengirim, meneruskan, dan membuat draf semuanya menolak pesan dengan lampiran. Alat tulis juga tunduk pada batas per pengguna untuk penulisan, pengiriman, dan penerima.


Referensi izin

Konektor Microsoft 365 menggunakan izin yang didelegasikan, artinya Claude bertindak atas nama setiap pengguna individual dan hanya dapat mengakses data yang sudah dimiliki pengguna tersebut izin untuk dilihat di Microsoft 365. Izin bersifat hanya baca—Claude tidak dapat memodifikasi, menghapus, atau membuat konten di penyewa Anda.

Selama autentikasi, integrasi meminta izin berikut:

Akses dasar

  • User.Read: Masuk dan baca profil pengguna

  • openid: Masuk dengan akun organisasi

  • offline_access: Pertahankan akses ke data

  • email: Lihat alamat email

  • profile: Lihat informasi profil dasar

Email (Outlook)

  • Mail.Read: Baca pesan email

  • Mail.ReadBasic: Baca metadata email (pengirim, subjek, tanggal)

  • Mail.Read.Shared: Baca email di kotak surat yang dapat diakses pengguna

    • Catatan: Akses kotak surat bersama disertakan melalui izin Mail.Read.Shared. Pengguna dapat mencari kotak surat bersama yang memiliki akses delegasi di Microsoft 365, termasuk akses penuh dan delegasi tingkat folder. Tidak ada penyiapan yang diperlukan di luar persetujuan admin standar dan izin delegasi yang sudah dikonfigurasi di Microsoft 365.

  • MailboxFolder.Read: Baca struktur folder kotak surat

  • MailboxItem.Read: Baca item di kotak surat

  • MailboxSettings.Read: Baca pengaturan kotak surat, seperti zona waktu pengguna

Catatan: Pencarian email mencakup kotak surat utama setiap pengguna, termasuk folder Arsipnya, dan kotak surat bersama apa pun yang dapat mereka akses. Ini tidak mencakup kotak surat Arsip Online terpisah (juga disebut Arsip In-Place), jadi pesan yang telah dipindahkan kebijakan retensi ke sana tidak akan muncul dalam hasil.

Kalender

  • Calendars.Read: Baca acara kalender

  • Calendars.Read.Shared: Baca kalender yang dibagikan dengan pengguna

Obrolan Teams

  • Chat.Read: Baca pesan obrolan Teams

  • Chat.ReadBasic: Baca metadata obrolan Teams

  • ChatMember.Read: Baca informasi tentang peserta obrolan

  • ChatMessage.Read: Baca pesan obrolan Teams

Saluran Teams

  • Channel.ReadBasic.All: Baca nama dan deskripsi saluran

  • ChannelMessage.Read.All: Baca pesan saluran

Pertemuan

  • OnlineMeetings.Read: Baca pertemuan online

  • OnlineMeetingTranscript.Read.All: Baca transkrip pertemuan

  • OnlineMeetingAiInsight.Read: Baca wawasan pertemuan yang dihasilkan AI

  • OnlineMeetingArtifact.Read.All: Baca rekaman dan artefak pertemuan

  • OnlineMeetingRecording.Read.All: Baca rekaman pertemuan

File (OneDrive dan SharePoint)

  • Files.Read: Baca file pengguna

  • Files.Read.All: Baca semua file yang dapat diakses pengguna

  • Sites.Read.All: Baca item di situs SharePoint

Izin tulis

Izin berikut mendukung alat tulis dan disertakan dalam set persetujuan yang diperbarui:

  • Mail.Send: Kirim dan teruskan email

  • Mail.ReadWrite: Buat, perbarui, dan hapus draf; pindahkan dan beri label pesan

  • Calendars.ReadWrite: Buat, perbarui, hapus, dan balas acara kalender

  • Files.ReadWrite.All: Buat dan perbarui file di OneDrive dan SharePoint

  • MailboxSettings.ReadWrite: Kelola kategori, aturan kotak masuk, dan balasan otomatis

Direktori pengguna

  • User.ReadBasic.All: Baca informasi profil dasar untuk semua pengguna di organisasi (digunakan untuk menemukan ketersediaan pertemuan)

Konektor Microsoft 365 mencari SharePoint di seluruh penyewa menggunakan izin pengguna. Pembatasan pencarian khusus situs tidak didukung.

Privasi dan keamanan

  • Pewarisan izin: Claude mencerminkan izin Microsoft 365 yang ada untuk setiap pengguna. Anggota tidak dapat mengakses apa pun melalui Claude yang tidak dapat mereka lihat langsung di Microsoft 365.

  • Akses sesuai permintaan: Claude hanya mengakses data ketika pengguna secara eksplisit mengajukan pertanyaan yang memerlukan data tersebut.

  • Akses yang dapat dicabut: Anggota dapat memutuskan integrasi mereka sendiri melalui Sesuaikan > Konektor. Pemilik paket Tim dan Enterprise juga dapat menghapus konektor untuk seluruh organisasi di Pengaturan Organisasi > Konektor.

Untuk detail lebih lanjut, lihat panduan keamanan konektor Microsoft 365.


Pemecahan masalah

Anggota tidak dapat melakukan autentikasi

  1. Konfirmasi bahwa akun mereka terikat pada penyewa Microsoft Entra, bukan akun Microsoft pribadi.

  2. Konfirmasi bahwa lisensi Microsoft 365 mereka aktif.

  3. Konfirmasi bahwa persetujuan admin telah diberikan menggunakan Opsi 1 atau Opsi 2 di atas.

  4. Periksa apakah kebijakan Akses Bersyarat di penyewa Anda memblokir koneksi. Lihat di bawah: Akses Bersyarat memblokir koneksi.

Anggota melihat kesalahan "Gagal memanggil alat"

Izin mungkin telah dicabut secara selektif di Microsoft Entra. Anggota dapat mematikan alat yang sesuai di pengaturan Microsoft 365 mereka untuk menekan kesalahan, atau Anda dapat memulihkan izin dengan mengulangi langkah persetujuan admin di Opsi 2: Penyiapan Manual di Microsoft Entra ID.

Alat tulis tidak muncul untuk anggota

  1. Konfirmasi bahwa administrator Microsoft Entra telah menyetujui set izin yang diperbarui yang mencakup cakupan tulis.

  2. Konfirmasi bahwa alat tulis diaktifkan dalam konfigurasi konektor Microsoft 365, atau bahwa anggota tercakup oleh kebijakan akses berbasis peran yang memberikan mereka akses.

  3. Minta anggota untuk memutuskan dan menghubungkan kembali Microsoft 365 di Sesuaikan > Konektor.

Akses Bersyarat memblokir koneksi

Blokir Akses Bersyarat muncul dalam salah satu dari tiga cara:

  • Pengguna melihat "Otorisasi dengan server MCP gagal" dan kode referensi yang dimulai dengan ofid_ ketika mereka mencoba terhubung. Tim Dukungan kami dapat mencari kode tersebut.

  • Anggota yang sudah terhubung mendapat kesalahan ketika Claude menggunakan alat Microsoft 365. Kesalahan mencakup kode AADSTS, catatan bahwa permintaan diblokir oleh kebijakan Akses Bersyarat, dan ID Jejak serta ID Korelasi yang dapat Anda cari di Entra.

  • Anggota diminta untuk menghubungkan kembali Microsoft 365 secara berkala, jauh lebih sering daripada kedaluwarsa normal 90 hari. Ini biasanya berarti kebijakan frekuensi masuk.

Menghubungkan Microsoft 365 melibatkan lebih dari sekadar masuk yang dilihat anggota. Setelah anggota masuk ke Microsoft di browser mereka, server Claude menukar masuk tersebut dengan token akses, dan kemudian menukar token tersebut untuk akses Microsoft 365 atas nama anggota. Dalam pengujian kami, Entra mengevaluasi kebijakan Akses Bersyarat Anda terhadap permintaan sisi server ini sebagai berasal dari rentang IP Anthropic, 160.79.104.0/21. Mereka mengidentifikasi anggota dan membawa perangkat yang dicatat ketika anggota terhubung, bukan perangkat atau jaringan anggota saat ini. Jadi kebijakan dapat melewati masuk anggota sendiri dan tetap memblokir koneksi sesaat kemudian, atau memblokirnya berhari-hari kemudian. Pelajari lebih lanjut tentang alamat IP Anthropic.

Temukan kebijakan yang memblokir koneksi

  1. Di pusat admin Microsoft Entra, buka Log masuk dan buka tab Masuk pengguna (non-interaktif). Masuk pengguna anggota muncul di tab interaktif dan biasanya menunjukkan berhasil, jadi blokir jarang terjadi di sana.

  2. Filter berdasarkan anggota yang terpengaruh. Permintaan yang diblokir dapat muncul di bawah Server MCP M365 untuk Claude atau Klien MCP M365 untuk Claude, jadi memfilter berdasarkan anggota lebih andal daripada memfilter berdasarkan aplikasi. Jangan filter berdasarkan sumber daya, yang menyembunyikan beberapa baris.

  3. Buka entri yang gagal dan pilih tab Akses Bersyarat. Ini menamai kebijakan yang memblokir permintaan.

Kode kesalahan memberi tahu Anda jenis kebijakan apa itu:

  • AADSTS70043: kebijakan frekuensi masuk. Lihat bagian berikutnya.

  • AADSTS53003: kebijakan yang ditetapkan untuk memblokir akses. Tab Akses Bersyarat memberi tahu Anda yang mana. Jika berdasarkan lokasi, lihat bagian berikutnya.

  • AADSTS50076: kebijakan memerlukan autentikasi multi-faktor pada permintaan sisi server. Memutuskan dan menghubungkan kembali Microsoft 365 menghapusnya. Jika terus terjadi, lihat panduan keamanan konektor Microsoft 365.

  • AADSTS53000: kebijakan memerlukan perangkat yang sesuai. Kode serupa AADSTS530003 berarti kebijakan memerlukan perangkat yang dikelola. Dalam kedua kasus, anggota perlu menghubungkan kembali dari perangkat yang memenuhi kebijakan. Pelajari lebih lanjut di panduan keamanan konektor Microsoft 365.

Kecualikan rentang IP Anthropic dari kebijakan frekuensi dan lokasi masuk

Karena permintaan sisi server berasal dari rentang IP Anthropic, kebijakan yang membatasi masuk ke jaringan Anda sendiri, atau yang memberlakukan frekuensi masuk, memblokir mereka untuk setiap anggota. Mengecualikan dua aplikasi Claude dari kebijakan saja tidak cukup. Kami merekomendasikan untuk juga mengecualikan rentang IP Anthropic dari kebijakan.

Catatan: Jangan gunakan pengecualian ini untuk kebijakan kepatuhan perangkat. Permintaan sisi server membawa perangkat yang dicatat saat anggota terhubung, jadi kebijakan perangkat masih berlaku untuk mereka, dan mengecualikan rentang IP Anthropic akan mematikan pemeriksaan perangkat untuk konektor. Anggota yang diblokir oleh kebijakan perangkat perlu menghubungkan kembali dari perangkat yang memenuhinya. Pelajari lebih lanjut di panduan keamanan konektor Microsoft 365.

Jika kebijakan yang memblokir permintaan adalah kebijakan frekuensi atau lokasi masuk:

  1. Di pusat admin Microsoft Entra, buka Conditional Access > Named locations dan buat lokasi rentang IP yang berisi 160.79.104.0/21. Biarkan Mark as trusted location tidak dicentang sehingga pengecualian tidak mempengaruhi kebijakan lain yang menggunakan lokasi terpercaya.

  2. Buka kebijakan yang memblokir permintaan dan buka Conditions > Locations > Exclude.

  3. Tambahkan lokasi bernama yang Anda buat. Pertahankan pengecualian yang ada untuk aplikasi Claude.

  4. Simpan kebijakan dan tunggu beberapa menit agar perubahan diterapkan.

  5. Minta anggota yang terkena dampak untuk memutuskan dan menghubungkan kembali Microsoft 365 di Customize > Connectors.

Catatan: Mengecualikan rentang ini menghapus kebijakan untuk setiap permintaan yang berasal dari alamat Anthropic, yang berarti semua aktivitas konektor Microsoft 365 untuk semua anggota Anda. Untuk kebijakan frekuensi masuk, ini juga berarti permintaan latar belakang konektor tidak lagi tunduk padanya, jadi koneksi tetap masuk sampai kedaluwarsa setelah 90 hari tidak aktif. Jika Anda lebih suka menjaga koneksi ulang berkala, biarkan kebijakan apa adanya. Anggota yang diminta untuk menghubungkan kembali dapat keluar dari Microsoft di browser mereka, atau menggunakan jendela penjelajahan pribadi, sebelum menghubungkan kembali. Jika Anda ingin memeriksa efek perubahan sebelum melakukannya, klona kebijakan dalam mode laporan saja terlebih dahulu.


Pertanyaan yang sering diajukan

Apa yang terjadi jika anggota mencoba terhubung sebelum persetujuan diberikan?

Mereka akan melihat pesan kesalahan yang menunjukkan bahwa administrator harus memberikan izin aplikasi sebelum mereka dapat menggunakan integrasi. Koneksi akan gagal sampai Administrator Global Microsoft Entra menyetujui izin yang diperlukan.

Bisakah konektor Microsoft 365 digunakan dengan pencarian perusahaan?

Ya. Ketika pencarian perusahaan diaktifkan, dapat menanyakan Microsoft 365 bersama layanan terhubung lainnya untuk pencarian terpadu di Slack, Google Workspace, Microsoft 365, dan lainnya.

Jenis file apa yang dapat dibaca konektor?

Claude membaca Word, Excel, PowerPoint (termasuk file .doc, .xls, dan .ppt yang lebih lama), PDF, dan format teks biasa seperti .txt, .md, dan .csv dari SharePoint dan OneDrive. Format lain, termasuk OneNote, tidak dapat dibaca. Untuk daftar lengkap, lihat Terhubung ke Microsoft 365.

Bisakah integrasi memodifikasi data Microsoft 365?

Hanya setelah admin Entra memberikan cakupan tulis. Dengan alat tulis aktif, Claude dapat mengirim email, mengelola draf dan acara kalender, memperbarui pengaturan kotak surat, serta membuat dan memperbarui file di OneDrive dan SharePoint, selalu dalam izin Microsoft 365 yang ada untuk setiap anggota. Tanpanya, integrasi bersifat baca saja. Claude tidak dapat memposting pesan Teams atau mengubah pengaturan atau izin Teams dalam kedua kasus, karena tidak ada alat yang memungkinkan ini.

Apakah pertanyaan Anda terjawab?