Artikel ini memandu admin dalam mengaktifkan konektor Microsoft 365 untuk organisasi mereka di Claude—termasuk memberikan persetujuan Microsoft Entra, membatasi akses, dan mengelola izin. Setelah penyiapan selesai, orang-orang di tenant Anda dapat menghubungkan Microsoft 365 ke akun Claude mereka sendiri untuk mencari di SharePoint, OneDrive, Outlook, dan Teams dari Claude. Anda juga dapat mengaktifkan alat tulis, yang memungkinkan Claude mengirim email, mengelola acara kalender, dan membuat serta memperbarui file atas nama anggota.
Konektor Microsoft 365 tersedia di semua paket Claude: Free, Pro, Max, Team, dan Enterprise.
Untuk instruksi pengguna akhir tentang menghubungkan dan menggunakan Microsoft 365 setelah penyiapan selesai, lihat Hubungkan Claude ke Microsoft 365.
Penting: Konektor Microsoft 365 memerlukan tenant Microsoft Entra yang terikat pada paket Microsoft Business. Akun Microsoft pribadi (seperti alamat @outlook.com atau @hotmail.com) tidak dapat digunakan untuk terhubung.
Ikhtisar penyiapan
Dua hal perlu terjadi sebelum siapa pun di organisasi Anda dapat menghubungkan Microsoft 365, ditambah langkah ketiga opsional jika Anda ingin mengaktifkan alat tulis:
Pada paket Team dan Enterprise: Pemilik organisasi Claude mengaktifkan konektor Microsoft 365 untuk organisasi.
Di setiap tenant: Administrator Global Microsoft Entra memberikan persetujuan satu kali yang mengotorisasi integrasi untuk tenant Anda.
Untuk mengaktifkan alat tulis: Administrator Microsoft Entra menyetujui kumpulan izin yang diperbarui, dan Anda mengaktifkan alat tulis untuk organisasi Anda. Lihat Aktifkan alat tulis di bawah.
Setelah menyelesaikan langkah-langkah ini, anggota dapat menghubungkan Microsoft 365 ke akun Claude mereka sendiri dengan mengikuti langkah-langkah di Hubungkan Claude ke Microsoft 365.
Aktifkan konektor untuk organisasi Anda
Langkah ini hanya berlaku untuk paket Team dan Enterprise. Pada paket Free, Pro, dan Max, lewati ke bagian berikutnya.
Masuk ke Claude.
Navigasikan ke Pengaturan Organisasi > Konektor.
Klik "+Tambah" di bagian atas halaman, lalu "Semua yang tersedia."
Temukan Microsoft 365 dan klik "Tambahkan ke tim Anda."
Berikan persetujuan admin Microsoft Entra
Administrator Global Microsoft Entra di tenant Anda perlu mengotorisasi integrasi sebelum siapa pun dapat terhubung. Ada dua cara untuk melakukan ini.
Opsi 1: Persetujuan melalui Claude
Jika Administrator Global Microsoft Entra Anda memiliki akun Claude, mereka dapat memberikan persetujuan selama alur koneksi standar:
Navigasikan ke Sesuaikan > Konektor.
Temukan Microsoft 365 dan klik "Hubungkan."
Autentikasi dengan kredensial Microsoft 365.
Tinjau dan terima izin yang diminta, centang kotak untuk memberikan akses atas nama seluruh organisasi.
Setelah ini, orang lain di tenant Entra yang sama dapat terhubung dengan mengikuti langkah-langkah pengguna akhir standar. Mereka tidak akan melihat prompt persetujuan—mereka hanya akan autentikasi dan mulai menggunakan integrasi.
Opsi 2: Penyiapan manual di Microsoft Entra ID
Gunakan jalur ini jika Administrator Global Microsoft Entra Anda tidak memiliki akun Claude, atau jika Anda perlu memecahkan masalah pemasangan aplikasi dan penyiapan izin. Anda dapat menambahkan aplikasi konektor dan memberikan persetujuan admin langsung di Microsoft Entra ID.
Proses ini menambahkan dua service principal ke tenant Anda. Setiap principal membentuk identitas tingkat layanan untuk salah satu dari dua pendaftaran aplikasi M365 MCP untuk Claude, memungkinkan mereka mengakses dan berinteraksi dengan data dan sumber daya organisasi Anda melalui API Microsoft Graph.
1. Tambahkan service principal
Menggunakan Microsoft Graph Explorer, tambahkan kedua service principal yang diperlukan:
M365 MCP Client untuk Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server untuk Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. Berikan persetujuan admin
Buat dan kunjungi URL berikut di browser Anda, ganti {your-tenant-id} dengan ID tenant organisasi Anda.
M365 MCP Client untuk Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server untuk Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17Saat Anda mengunjungi setiap URL, Anda akan diminta untuk menyetujui izin yang didelegasikan yang diperlukan oleh integrasi atas nama organisasi Anda.
3. Selesaikan penyiapan
Paket Team dan Enterprise: Pemilik organisasi Claude perlu mengaktifkan konektor di Pengaturan Organisasi > Konektor. Kemudian anggota dapat terhubung secara individual.
Paket Free, Pro, dan Max: Anggota dapat terhubung dengan menavigasikan ke Sesuaikan > Konektor, menemukan Microsoft 365, dan mengklik "Hubungkan."
Batasi siapa yang dapat menggunakan konektor
Untuk membatasi orang-orang di tenant Anda yang dapat autentikasi ke Microsoft 365 melalui Claude:
Buka pusat admin Microsoft Entra di entra.microsoft.com.
Navigasikan ke aplikasi enterprise M365 MCP Server untuk Claude.
Buka Properti dan atur Penugasan diperlukan? ke "Ya."
Di bawah Pengguna dan grup, tambahkan pengguna atau grup spesifik yang harus memiliki akses.
Ulangi langkah-langkah yang sama untuk aplikasi enterprise M365 MCP Client untuk Claude.
Kedua komponen perlu dibatasi ke set orang yang sama yang berwenang.
Batasi izin yang dapat digunakan konektor
Untuk membatasi jenis sumber daya yang dapat diakses integrasi, cabut izin secara selektif dari set cakupan yang diotorisasi secara default. Ini memerlukan akses admin Microsoft Entra.
Sebagai admin Microsoft Entra, buka entra.admin.com.
Pilih "Aplikasi Perusahaan."
Di sebelah kotak pencarian, hapus filter jenis aplikasi.
Cari dan klik "M365 MCP Server for Claude."
Buka Izin.
Di bawah tab Persetujuan Admin dan dalam daftar izin Microsoft Graph, pilih izin yang ingin Anda cabut dan klik tombol "…".
Pilih "Cabut izin" dan konfirmasi dengan "Ya, cabut."
Setelah dicabut, upaya mengakses sumber daya dengan izin tersebut akan menampilkan kesalahan "Gagal memanggil alat".
Anggota juga dapat secara individual mematikan alat tertentu di pengaturan Microsoft 365 mereka sendiri untuk mencegah Claude mencoba mengakses alat yang izinnya telah dicabut.
Untuk memulihkan izin yang dicabut, ikuti langkah-langkah untuk memberikan persetujuan admin yang dijelaskan dalam Opsi 2: Penyiapan Manual di Microsoft Entra ID. Ini akan mengembalikan izin ke status default.
Aktifkan alat tulis
Alat tulis memungkinkan Claude mengirim email, mengelola draf dan acara kalender, memperbarui pengaturan kotak surat, serta membuat dan memperbarui file di OneDrive dan SharePoint. Alat baca dan pencarian bekerja sama apakah alat tulis diaktifkan atau tidak.
1. Berikan persetujuan kembali untuk izin yang diperbarui
Set izin konektor sekarang mencakup cakupan Microsoft Graph tambahan untuk mendukung alat tulis. Jika penyewa Anda memberikan persetujuan sebelum peluncuran alat tulis, Administrator Global Microsoft Entra perlu meninjau dan menyetujui set izin yang diperbarui sebelum alat tulis diaktifkan. Tinjau dan setujui izin yang diperbarui untuk konektor di alur persetujuan Aplikasi Perusahaan penyewa Anda. Ini adalah tindakan satu kali per penyewa.
2. Aktifkan alat tulis untuk organisasi Anda
Jika organisasi Anda menggunakan konektor sebelum peluncuran alat tulis, alat tersebut akan diblokir secara default. Aktifkan untuk semua orang dengan membuka Pengaturan Organisasi > Konektor, menemukan "Microsoft 365," dan menetapkan izin yang sesuai. Paket Enterprise dapat mengaktifkannya untuk subset pengguna melalui peran kustom.
3. Verifikasi
Setelah diaktifkan, minta Claude untuk melakukan tindakan tulis berisiko rendah, seperti "Buat draf email untuk saya, tetapi jangan kirim," untuk mengonfirmasi alat tulis aktif.
Catatan: Email yang dikirim Claude menyertakan header atribusi yang mengidentifikasinya sebagai inisiatif agen. Penulisan file dan kalender saat ini tidak diberi tag. Lampiran tidak didukung dalam alat tulis, jadi mengirim, meneruskan, dan membuat draf semuanya menolak pesan dengan lampiran. Alat tulis juga tunduk pada batas per pengguna untuk penulisan, pengiriman, dan penerima.
Referensi izin
Konektor Microsoft 365 menggunakan izin yang didelegasikan, artinya Claude bertindak atas nama setiap pengguna individual dan hanya dapat mengakses data yang sudah dimiliki pengguna tersebut izin untuk dilihat di Microsoft 365. Izin bersifat hanya baca—Claude tidak dapat memodifikasi, menghapus, atau membuat konten di penyewa Anda.
Selama autentikasi, integrasi meminta izin berikut:
Akses dasar
User.Read: Masuk dan baca profil penggunaopenid: Masuk dengan akun organisasioffline_access: Pertahankan akses ke dataemail: Lihat alamat emailprofile: Lihat informasi profil dasar
Email (Outlook)
Mail.Read: Baca pesan emailMail.ReadBasic: Baca metadata email (pengirim, subjek, tanggal)Mail.Read.Shared: Baca email di kotak surat yang dapat diakses penggunaCatatan: Akses kotak surat bersama disertakan melalui izin
Mail.Read.Shared. Pengguna dapat mencari kotak surat bersama yang memiliki akses delegasi di Microsoft 365, termasuk akses penuh dan delegasi tingkat folder. Tidak ada penyiapan yang diperlukan di luar persetujuan admin standar dan izin delegasi yang sudah dikonfigurasi di Microsoft 365.
MailboxFolder.Read: Baca struktur folder kotak suratMailboxItem.Read: Baca item di kotak suratMailboxSettings.Read: Baca pengaturan kotak surat, seperti zona waktu pengguna
Catatan: Pencarian email mencakup kotak surat utama setiap pengguna, termasuk folder Arsipnya, dan kotak surat bersama apa pun yang dapat mereka akses. Ini tidak mencakup kotak surat Arsip Online terpisah (juga disebut Arsip In-Place), jadi pesan yang telah dipindahkan kebijakan retensi ke sana tidak akan muncul dalam hasil.
Kalender
Calendars.Read: Baca acara kalenderCalendars.Read.Shared: Baca kalender yang dibagikan dengan pengguna
Obrolan Teams
Chat.Read: Baca pesan obrolan TeamsChat.ReadBasic: Baca metadata obrolan TeamsChatMember.Read: Baca informasi tentang peserta obrolanChatMessage.Read: Baca pesan obrolan Teams
Saluran Teams
Channel.ReadBasic.All: Baca nama dan deskripsi saluranChannelMessage.Read.All: Baca pesan saluran
Pertemuan
OnlineMeetings.Read: Baca pertemuan onlineOnlineMeetingTranscript.Read.All: Baca transkrip pertemuanOnlineMeetingAiInsight.Read: Baca wawasan pertemuan yang dihasilkan AIOnlineMeetingArtifact.Read.All: Baca rekaman dan artefak pertemuanOnlineMeetingRecording.Read.All: Baca rekaman pertemuan
File (OneDrive dan SharePoint)
Files.Read: Baca file penggunaFiles.Read.All: Baca semua file yang dapat diakses penggunaSites.Read.All: Baca item di situs SharePoint
Izin tulis
Izin berikut mendukung alat tulis dan disertakan dalam set persetujuan yang diperbarui:
Mail.Send: Kirim dan teruskan emailMail.ReadWrite: Buat, perbarui, dan hapus draf; pindahkan dan beri label pesanCalendars.ReadWrite: Buat, perbarui, hapus, dan balas acara kalenderFiles.ReadWrite.All: Buat dan perbarui file di OneDrive dan SharePointMailboxSettings.ReadWrite: Kelola kategori, aturan kotak masuk, dan balasan otomatis
Direktori pengguna
User.ReadBasic.All: Baca informasi profil dasar untuk semua pengguna di organisasi (digunakan untuk menemukan ketersediaan pertemuan)
Konektor Microsoft 365 mencari SharePoint di seluruh penyewa menggunakan izin pengguna. Pembatasan pencarian khusus situs tidak didukung.
Privasi dan keamanan
Pewarisan izin: Claude mencerminkan izin Microsoft 365 yang ada untuk setiap pengguna. Anggota tidak dapat mengakses apa pun melalui Claude yang tidak dapat mereka lihat langsung di Microsoft 365.
Akses sesuai permintaan: Claude hanya mengakses data ketika pengguna secara eksplisit mengajukan pertanyaan yang memerlukan data tersebut.
Akses yang dapat dicabut: Anggota dapat memutuskan integrasi mereka sendiri melalui Sesuaikan > Konektor. Pemilik paket Tim dan Enterprise juga dapat menghapus konektor untuk seluruh organisasi di Pengaturan Organisasi > Konektor.
Untuk detail lebih lanjut, lihat panduan keamanan konektor Microsoft 365.
Pemecahan masalah
Anggota tidak dapat melakukan autentikasi
Konfirmasi bahwa akun mereka terikat pada penyewa Microsoft Entra, bukan akun Microsoft pribadi.
Konfirmasi bahwa lisensi Microsoft 365 mereka aktif.
Konfirmasi bahwa persetujuan admin telah diberikan menggunakan Opsi 1 atau Opsi 2 di atas.
Periksa apakah kebijakan Akses Bersyarat di penyewa Anda memblokir koneksi. Lihat di bawah: Akses Bersyarat memblokir koneksi.
Anggota melihat kesalahan "Gagal memanggil alat"
Izin mungkin telah dicabut secara selektif di Microsoft Entra. Anggota dapat mematikan alat yang sesuai di pengaturan Microsoft 365 mereka untuk menekan kesalahan, atau Anda dapat memulihkan izin dengan mengulangi langkah persetujuan admin di Opsi 2: Penyiapan Manual di Microsoft Entra ID.
Alat tulis tidak muncul untuk anggota
Konfirmasi bahwa administrator Microsoft Entra telah menyetujui set izin yang diperbarui yang mencakup cakupan tulis.
Konfirmasi bahwa alat tulis diaktifkan dalam konfigurasi konektor Microsoft 365, atau bahwa anggota tercakup oleh kebijakan akses berbasis peran yang memberikan mereka akses.
Minta anggota untuk memutuskan dan menghubungkan kembali Microsoft 365 di Sesuaikan > Konektor.
Akses Bersyarat memblokir koneksi
Blokir Akses Bersyarat muncul dalam salah satu dari tiga cara:
Pengguna melihat "Otorisasi dengan server MCP gagal" dan kode referensi yang dimulai dengan
ofid_ketika mereka mencoba terhubung. Tim Dukungan kami dapat mencari kode tersebut.Anggota yang sudah terhubung mendapat kesalahan ketika Claude menggunakan alat Microsoft 365. Kesalahan mencakup kode
AADSTS, catatan bahwa permintaan diblokir oleh kebijakan Akses Bersyarat, dan ID Jejak serta ID Korelasi yang dapat Anda cari di Entra.Anggota diminta untuk menghubungkan kembali Microsoft 365 secara berkala, jauh lebih sering daripada kedaluwarsa normal 90 hari. Ini biasanya berarti kebijakan frekuensi masuk.
Menghubungkan Microsoft 365 melibatkan lebih dari sekadar masuk yang dilihat anggota. Setelah anggota masuk ke Microsoft di browser mereka, server Claude menukar masuk tersebut dengan token akses, dan kemudian menukar token tersebut untuk akses Microsoft 365 atas nama anggota. Dalam pengujian kami, Entra mengevaluasi kebijakan Akses Bersyarat Anda terhadap permintaan sisi server ini sebagai berasal dari rentang IP Anthropic, 160.79.104.0/21. Mereka mengidentifikasi anggota dan membawa perangkat yang dicatat ketika anggota terhubung, bukan perangkat atau jaringan anggota saat ini. Jadi kebijakan dapat melewati masuk anggota sendiri dan tetap memblokir koneksi sesaat kemudian, atau memblokirnya berhari-hari kemudian. Pelajari lebih lanjut tentang alamat IP Anthropic.
Temukan kebijakan yang memblokir koneksi
Di pusat admin Microsoft Entra, buka Log masuk dan buka tab Masuk pengguna (non-interaktif). Masuk pengguna anggota muncul di tab interaktif dan biasanya menunjukkan berhasil, jadi blokir jarang terjadi di sana.
Filter berdasarkan anggota yang terpengaruh. Permintaan yang diblokir dapat muncul di bawah Server MCP M365 untuk Claude atau Klien MCP M365 untuk Claude, jadi memfilter berdasarkan anggota lebih andal daripada memfilter berdasarkan aplikasi. Jangan filter berdasarkan sumber daya, yang menyembunyikan beberapa baris.
Buka entri yang gagal dan pilih tab Akses Bersyarat. Ini menamai kebijakan yang memblokir permintaan.
Kode kesalahan memberi tahu Anda jenis kebijakan apa itu:
AADSTS70043: kebijakan frekuensi masuk. Lihat bagian berikutnya.AADSTS53003: kebijakan yang ditetapkan untuk memblokir akses. Tab Akses Bersyarat memberi tahu Anda yang mana. Jika berdasarkan lokasi, lihat bagian berikutnya.AADSTS50076: kebijakan memerlukan autentikasi multi-faktor pada permintaan sisi server. Memutuskan dan menghubungkan kembali Microsoft 365 menghapusnya. Jika terus terjadi, lihat panduan keamanan konektor Microsoft 365.AADSTS53000: kebijakan memerlukan perangkat yang sesuai. Kode serupaAADSTS530003berarti kebijakan memerlukan perangkat yang dikelola. Dalam kedua kasus, anggota perlu menghubungkan kembali dari perangkat yang memenuhi kebijakan. Pelajari lebih lanjut di panduan keamanan konektor Microsoft 365.
Kecualikan rentang IP Anthropic dari kebijakan frekuensi dan lokasi masuk
Karena permintaan sisi server berasal dari rentang IP Anthropic, kebijakan yang membatasi masuk ke jaringan Anda sendiri, atau yang memberlakukan frekuensi masuk, memblokir mereka untuk setiap anggota. Mengecualikan dua aplikasi Claude dari kebijakan saja tidak cukup. Kami merekomendasikan untuk juga mengecualikan rentang IP Anthropic dari kebijakan.
Catatan: Jangan gunakan pengecualian ini untuk kebijakan kepatuhan perangkat. Permintaan sisi server membawa perangkat yang dicatat saat anggota terhubung, jadi kebijakan perangkat masih berlaku untuk mereka, dan mengecualikan rentang IP Anthropic akan mematikan pemeriksaan perangkat untuk konektor. Anggota yang diblokir oleh kebijakan perangkat perlu menghubungkan kembali dari perangkat yang memenuhinya. Pelajari lebih lanjut di panduan keamanan konektor Microsoft 365.
Jika kebijakan yang memblokir permintaan adalah kebijakan frekuensi atau lokasi masuk:
Di pusat admin Microsoft Entra, buka Conditional Access > Named locations dan buat lokasi rentang IP yang berisi
160.79.104.0/21. Biarkan Mark as trusted location tidak dicentang sehingga pengecualian tidak mempengaruhi kebijakan lain yang menggunakan lokasi terpercaya.Buka kebijakan yang memblokir permintaan dan buka Conditions > Locations > Exclude.
Tambahkan lokasi bernama yang Anda buat. Pertahankan pengecualian yang ada untuk aplikasi Claude.
Simpan kebijakan dan tunggu beberapa menit agar perubahan diterapkan.
Minta anggota yang terkena dampak untuk memutuskan dan menghubungkan kembali Microsoft 365 di Customize > Connectors.
Catatan: Mengecualikan rentang ini menghapus kebijakan untuk setiap permintaan yang berasal dari alamat Anthropic, yang berarti semua aktivitas konektor Microsoft 365 untuk semua anggota Anda. Untuk kebijakan frekuensi masuk, ini juga berarti permintaan latar belakang konektor tidak lagi tunduk padanya, jadi koneksi tetap masuk sampai kedaluwarsa setelah 90 hari tidak aktif. Jika Anda lebih suka menjaga koneksi ulang berkala, biarkan kebijakan apa adanya. Anggota yang diminta untuk menghubungkan kembali dapat keluar dari Microsoft di browser mereka, atau menggunakan jendela penjelajahan pribadi, sebelum menghubungkan kembali. Jika Anda ingin memeriksa efek perubahan sebelum melakukannya, klona kebijakan dalam mode laporan saja terlebih dahulu.
Pertanyaan yang sering diajukan
Apa yang terjadi jika anggota mencoba terhubung sebelum persetujuan diberikan?
Mereka akan melihat pesan kesalahan yang menunjukkan bahwa administrator harus memberikan izin aplikasi sebelum mereka dapat menggunakan integrasi. Koneksi akan gagal sampai Administrator Global Microsoft Entra menyetujui izin yang diperlukan.
Bisakah konektor Microsoft 365 digunakan dengan pencarian perusahaan?
Ya. Ketika pencarian perusahaan diaktifkan, dapat menanyakan Microsoft 365 bersama layanan terhubung lainnya untuk pencarian terpadu di Slack, Google Workspace, Microsoft 365, dan lainnya.
Jenis file apa yang dapat dibaca konektor?
Claude membaca Word, Excel, PowerPoint (termasuk file .doc, .xls, dan .ppt yang lebih lama), PDF, dan format teks biasa seperti .txt, .md, dan .csv dari SharePoint dan OneDrive. Format lain, termasuk OneNote, tidak dapat dibaca. Untuk daftar lengkap, lihat Terhubung ke Microsoft 365.
Bisakah integrasi memodifikasi data Microsoft 365?
Hanya setelah admin Entra memberikan cakupan tulis. Dengan alat tulis aktif, Claude dapat mengirim email, mengelola draf dan acara kalender, memperbarui pengaturan kotak surat, serta membuat dan memperbarui file di OneDrive dan SharePoint, selalu dalam izin Microsoft 365 yang ada untuk setiap anggota. Tanpanya, integrasi bersifat baca saja. Claude tidak dapat memposting pesan Teams atau mengubah pengaturan atau izin Teams dalam kedua kasus, karena tidak ada alat yang memungkinkan ini.
