Vai al contenuto principale

Configurare il connettore Microsoft 365

Questo articolo guida gli amministratori nell'abilitazione del connettore Microsoft 365 per la loro organizzazione in Claude, inclusa la concessione del consenso di Microsoft Entra, la limitazione dell'accesso e la gestione delle autorizzazioni. Una volta completata la configurazione, le persone nel tuo tenant possono connettere Microsoft 365 ai loro account Claude personali per cercare in SharePoint, OneDrive, Outlook e Teams da Claude. Puoi anche abilitare gli strumenti di scrittura, che consentono a Claude di inviare email, gestire gli eventi del calendario e creare e aggiornare file per conto di un membro.

Il connettore Microsoft 365 è disponibile su tutti i piani Claude: Free, Pro, Max, Team ed Enterprise.

Per le istruzioni per gli utenti finali su come connettere e utilizzare Microsoft 365 una volta completata la configurazione, consulta Connetti Claude a Microsoft 365.

Importante: Il connettore Microsoft 365 richiede un tenant Microsoft Entra associato a un piano Microsoft Business. Gli account Microsoft personali (come gli indirizzi @outlook.com o @hotmail.com) non possono essere utilizzati per la connessione.


Panoramica della configurazione

Due cose devono accadere prima che chiunque nella tua organizzazione possa connettere Microsoft 365, più un terzo passaggio facoltativo se desideri abilitare gli strumenti di scrittura:

  1. Nei piani Team ed Enterprise: Un proprietario dell'organizzazione Claude abilita il connettore Microsoft 365 per l'organizzazione.

  2. In ogni tenant: Un amministratore globale di Microsoft Entra concede un consenso una tantum che autorizza l'integrazione per il tuo tenant.

  3. Per abilitare gli strumenti di scrittura: Un amministratore di Microsoft Entra acconsente al set di autorizzazioni aggiornato e tu abiliti gli strumenti di scrittura per la tua organizzazione. Consulta Abilita strumenti di scrittura di seguito.

Dopo aver completato questi passaggi, i membri possono connettere Microsoft 365 ai loro account Claude personali seguendo i passaggi in Connetti Claude a Microsoft 365.

Abilita il connettore per la tua organizzazione

Questo passaggio si applica solo ai piani Team ed Enterprise. Nei piani Free, Pro e Max, passa alla sezione successiva.

  1. Accedi a Claude.

  2. Fai clic su "+ Aggiungi" nella parte superiore della pagina, quindi su "Tutti disponibili".

  3. Trova Microsoft 365 e fai clic su "Aggiungi al tuo team".

Concedi il consenso dell'amministratore di Microsoft Entra

Un amministratore globale di Microsoft Entra nel tuo tenant deve autorizzare l'integrazione prima che chiunque possa connettersi. Ci sono due modi per farlo.

Opzione 1: Consenso tramite Claude

Se il tuo amministratore globale di Microsoft Entra ha un account Claude, può concedere il consenso durante il flusso di connessione standard:

  1. Trova Microsoft 365 e fai clic su "Connetti".

  2. Autentica con le credenziali di Microsoft 365.

  3. Rivedi e accetta le autorizzazioni richieste, selezionando la casella per concedere l'accesso per conto dell'intera organizzazione.

Dopo questo, altre persone nello stesso tenant Entra possono connettersi seguendo i passaggi standard per gli utenti finali. Non vedranno il prompt di consenso, dovranno solo autenticarsi e iniziare a utilizzare l'integrazione.

Opzione 2: Configurazione manuale in Microsoft Entra ID

Utilizza questo percorso se il tuo amministratore globale di Microsoft Entra non ha un account Claude, o se hai bisogno di risolvere i problemi di installazione dell'app e configurazione delle autorizzazioni. Puoi aggiungere le app del connettore e concedere il consenso dell'amministratore direttamente in Microsoft Entra ID.

Questo processo aggiunge due entità di servizio al tuo tenant. Ogni entità stabilisce un'identità a livello di servizio per una delle due registrazioni dell'app M365 MCP for Claude, consentendo loro di accedere e interagire con i dati e le risorse della tua organizzazione tramite l'API Microsoft Graph.

1. Aggiungi le entità di servizio

Utilizzando Microsoft Graph Explorer, aggiungi entrambe le entità di servizio richieste:

M365 MCP Client for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. Concedi il consenso dell'amministratore

Costruisci e visita i seguenti URL nel tuo browser, sostituendo {your-tenant-id} con l'ID tenant della tua organizzazione.

M365 MCP Client for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

Quando visiti ogni URL, ti verrà chiesto di acconsentire alle autorizzazioni delegate richieste dall'integrazione per conto della tua organizzazione.

3. Completa la configurazione

  • Piani Team ed Enterprise: Un proprietario dell'organizzazione Claude deve abilitare il connettore in Impostazioni organizzazione > Connettori. Quindi i membri possono connettersi individualmente.

  • Piani Free, Pro e Max: I membri possono connettersi navigando a Personalizza > Connettori, trovando Microsoft 365 e facendo clic su "Connetti".

Limita chi può utilizzare il connettore

Per limitare quali persone nel tuo tenant possono autenticarsi a Microsoft 365 tramite Claude:

  1. Vai al centro di amministrazione di Microsoft Entra su entra.microsoft.com.

  2. Vai all'applicazione aziendale M365 MCP Server for Claude.

  3. Vai a Proprietà e imposta Assegnazione richiesta? su "Sì".

  4. In Utenti e gruppi, aggiungi gli utenti o i gruppi specifici che dovrebbero avere accesso.

  5. Ripeti gli stessi passaggi per l'applicazione aziendale M365 MCP Client for Claude.

Entrambi i componenti devono essere limitati allo stesso set di persone autorizzate.

Limitare i permessi che il connettore può utilizzare

Per limitare i tipi di risorse a cui l'integrazione può accedere, revoca selettivamente i permessi dal set predefinito di ambiti autorizzati. Ciò richiede l'accesso di amministratore di Microsoft Entra.

  1. Come amministratore di Microsoft Entra, vai a entra.admin.com.

  2. Seleziona "Applicazioni aziendali".

  3. Accanto alla casella di ricerca, rimuovi il filtro del tipo di applicazione.

  4. Cerca e fai clic su "M365 MCP Server for Claude".

  5. Vai a Permessi.

  6. Nella scheda Consenso amministratore e nell'elenco dei permessi di Microsoft Graph, seleziona il permesso che desideri revocare e fai clic sul pulsante "".

  7. Seleziona "Revoca permesso" e conferma con "Sì, revoca".

Una volta revocato, i tentativi di accedere a una risorsa con quel permesso restituiranno un errore "Impossibile chiamare lo strumento".

I membri possono anche disattivare individualmente strumenti specifici nelle loro impostazioni di Microsoft 365 per impedire a Claude di tentare di accedere a uno strumento per il quale il permesso è stato revocato.

Per ripristinare un permesso revocato, segui i passaggi per concedere il consenso amministratore descritti in Opzione 2: Configurazione manuale in Microsoft Entra ID. Questo ripristinerà i permessi allo stato predefinito.


Abilita strumenti di scrittura

Gli strumenti di scrittura consentono a Claude di inviare email, gestire bozze e eventi del calendario, aggiornare le impostazioni della cassetta postale e creare e aggiornare file in OneDrive e SharePoint. Gli strumenti di lettura e ricerca funzionano allo stesso modo indipendentemente dall'abilitazione degli strumenti di scrittura.

1. Riconsenti ai permessi aggiornati

Il set di permessi del connettore ora include ambiti aggiuntivi di Microsoft Graph per supportare gli strumenti di scrittura. Se il tuo tenant ha dato il consenso prima del lancio degli strumenti di scrittura, un amministratore globale di Microsoft Entra deve rivedere e approvare il set di permessi aggiornato prima che gli strumenti di scrittura si attivino. Rivedi e approva i permessi aggiornati per il connettore nel flusso di consenso Applicazioni aziendali del tuo tenant. Questa è un'azione una tantum per tenant.

2. Abilita strumenti di scrittura per la tua organizzazione

Se la tua organizzazione stava utilizzando il connettore prima del lancio degli strumenti di scrittura, saranno bloccati per impostazione predefinita. Abilitali per tutti andando a Impostazioni organizzazione > Connettori, trovando "Microsoft 365" e impostando i permessi appropriati. I piani Enterprise possono abilitarli per un sottoinsieme di utenti tramite ruoli personalizzati.

3. Verifica

Una volta abilitato, chiedi a Claude di eseguire un'azione di scrittura a basso rischio, come "Redigi un'email a me stesso, ma non inviarla", per confermare che gli strumenti di scrittura sono attivi.

Nota: Le email inviate da Claude includono un'intestazione di attribuzione che le identifica come avviate da agente. Le scritture di file e calendario non sono attualmente contrassegnate. Gli allegati non sono supportati negli strumenti di scrittura, quindi l'invio, l'inoltro e la redazione rifiutano tutti i messaggi con allegati. Gli strumenti di scrittura sono anche soggetti a limiti per utente su scritture, invii e destinatari.


Riferimento permessi

Il connettore Microsoft 365 utilizza permessi delegati, il che significa che Claude agisce per conto di ogni singolo utente e può accedere solo ai dati che l'utente ha già il permesso di visualizzare in Microsoft 365. I permessi sono di sola lettura: Claude non può modificare, eliminare o creare contenuti nel tuo tenant.

Durante l'autenticazione, l'integrazione richiede i seguenti permessi:

Accesso di base

  • User.Read: Accedi e leggi il profilo utente

  • openid: Accedi con account aziendale

  • offline_access: Mantieni l'accesso ai dati

  • email: Visualizza indirizzo email

  • profile: Visualizza informazioni di base del profilo

Email (Outlook)

  • Mail.Read: Leggi messaggi email

  • Mail.ReadBasic: Leggi metadati email (mittente, oggetto, data)

  • Mail.Read.Shared: Leggi email nelle cassette postali a cui l'utente ha accesso

    • Nota: L'accesso alla cassetta postale condivisa è incluso tramite il permesso Mail.Read.Shared. Gli utenti possono cercare cassette postali condivise a cui hanno accesso delegato in Microsoft 365, incluso l'accesso completo e la delega a livello di cartella. Non è necessaria alcuna configurazione oltre al consenso amministratore standard e ai permessi di delega già configurati in Microsoft 365.

  • MailboxFolder.Read: Leggi la struttura della cartella della cassetta postale

  • MailboxItem.Read: Leggi elementi nella cassetta postale

  • MailboxSettings.Read: Leggi le impostazioni della cassetta postale, come il fuso orario dell'utente

Nota: La ricerca email copre la cassetta postale principale di ogni utente, inclusa la sua cartella Archivio, e qualsiasi cassetta postale condivisa a cui può accedere. Non copre la cassetta postale Archivio online separata (chiamata anche Archivio sul posto), quindi i messaggi che una politica di conservazione ha spostato lì non appariranno nei risultati.

Calendario

  • Calendars.Read: Leggi eventi del calendario

  • Calendars.Read.Shared: Leggi calendari condivisi con l'utente

Chat di Teams

  • Chat.Read: Leggi messaggi chat di Teams

  • Chat.ReadBasic: Leggi metadati chat di Teams

  • ChatMember.Read: Leggi informazioni sui partecipanti alla chat

  • ChatMessage.Read: Leggi messaggi chat di Teams

Canali di Teams

  • Channel.ReadBasic.All: Leggi nomi e descrizioni dei canali

  • ChannelMessage.Read.All: Leggi messaggi del canale

Riunioni

  • OnlineMeetings.Read: Leggi riunioni online

  • OnlineMeetingTranscript.Read.All: Leggi trascrizioni delle riunioni

  • OnlineMeetingAiInsight.Read: Leggi informazioni sulle riunioni generate dall'IA

  • OnlineMeetingArtifact.Read.All: Leggi registrazioni e artefatti delle riunioni

  • OnlineMeetingRecording.Read.All: Leggi registrazioni delle riunioni

File (OneDrive e SharePoint)

  • Files.Read: Leggi file dell'utente

  • Files.Read.All: Leggi tutti i file a cui l'utente può accedere

  • Sites.Read.All: Leggi elementi nei siti SharePoint

Autorizzazioni di scrittura

Le seguenti autorizzazioni supportano strumenti di scrittura e sono incluse nel set di consenso aggiornato:

  • Mail.Send: Invia e inoltra email

  • Mail.ReadWrite: Crea, aggiorna ed elimina bozze; sposta ed etichetta messaggi

  • Calendars.ReadWrite: Crea, aggiorna, elimina e rispondi agli eventi del calendario

  • Files.ReadWrite.All: Crea e aggiorna file in OneDrive e SharePoint

  • MailboxSettings.ReadWrite: Gestisci categorie, regole della posta in arrivo e risposte automatiche

Directory utenti

  • User.ReadBasic.All: Leggi informazioni di profilo di base per tutti gli utenti dell'organizzazione (utilizzato per trovare la disponibilità delle riunioni)

Il connettore Microsoft 365 cerca in SharePoint su tutto il tenant utilizzando le autorizzazioni dell'utente. La restrizione della ricerca specifica del sito non è supportata.

Privacy e sicurezza

  • Ereditarietà delle autorizzazioni: Claude rispecchia le autorizzazioni Microsoft 365 esistenti di ogni utente. I membri non possono accedere a nulla tramite Claude che non potessero già vedere direttamente in Microsoft 365.

  • Accesso su richiesta: Claude accede ai dati solo quando un utente pone esplicitamente una domanda che lo richiede.

  • Accesso revocabile: I membri possono disconnettere la propria integrazione tramite Personalizza > Connettori. I proprietari dei piani Team ed Enterprise possono anche rimuovere il connettore per l'intera organizzazione in Impostazioni organizzazione > Connettori.

Per ulteriori dettagli, consulta la guida alla sicurezza del connettore Microsoft 365.


Risoluzione dei problemi

Un membro non riesce ad autenticarsi

  1. Conferma che il suo account sia collegato a un tenant Microsoft Entra, non a un account Microsoft personale.

  2. Conferma che la sua licenza Microsoft 365 sia attiva.

  3. Conferma che il consenso dell'amministratore sia stato concesso utilizzando l'Opzione 1 o l'Opzione 2 sopra.

  4. Verifica se un criterio di accesso condizionale nel tuo tenant sta bloccando la connessione. Vedi di seguito: L'accesso condizionale sta bloccando la connessione.

I membri visualizzano errori "Impossibile chiamare lo strumento"

Un'autorizzazione potrebbe essere stata revocata selettivamente in Microsoft Entra. I membri possono disattivare lo strumento corrispondente nelle loro impostazioni Microsoft 365 per eliminare l'errore, oppure puoi ripristinare l'autorizzazione ripetendo i passaggi di consenso dell'amministratore in Opzione 2: Configurazione manuale in Microsoft Entra ID.

Gli strumenti di scrittura non vengono visualizzati per i membri

  1. Conferma che un amministratore di Microsoft Entra abbia acconsentito al set di autorizzazioni aggiornato che include gli ambiti di scrittura.

  2. Conferma che gli strumenti di scrittura siano abilitati nella configurazione del connettore Microsoft 365, oppure che il membro sia coperto da un criterio di accesso basato su ruoli che glieli conceda.

  3. Chiedi al membro di disconnettere e riconnettere Microsoft 365 in Personalizza > Connettori.

L'accesso condizionale sta bloccando la connessione

Un blocco di accesso condizionale si presenta in uno di tre modi:

  • Un utente visualizza "Autorizzazione con il server MCP non riuscita" e un codice di riferimento che inizia con ofid_ quando tenta di connettersi. Il nostro team di supporto può cercare quel codice.

  • Un membro già connesso riceve un errore quando Claude utilizza uno strumento Microsoft 365. L'errore include un codice AADSTS, una nota che la richiesta è stata bloccata da un criterio di accesso condizionale e l'ID traccia e l'ID correlazione che puoi cercare in Entra.

  • Ai membri viene chiesto di riconnettere Microsoft 365 su un ciclo regolare, molto più spesso della normale scadenza di 90 giorni. Questo di solito significa un criterio di frequenza di accesso.

La connessione di Microsoft 365 comporta più di quanto il membro vede. Dopo che il membro accede a Microsoft nel suo browser, i server di Claude scambiano quell'accesso per token di accesso e successivamente scambiano quei token per l'accesso a Microsoft 365 per conto del membro. Nei nostri test, Entra valuta i tuoi criteri di accesso condizionale rispetto a queste richieste lato server come provenienti dall'intervallo IP di Anthropic, 160.79.104.0/21. Identificano il membro e portano il dispositivo registrato quando il membro si è connesso, non il dispositivo o la rete corrente del membro. Quindi un criterio può superare l'accesso del membro stesso e comunque bloccare la connessione un momento dopo, o bloccarla giorni dopo. Scopri di più su gli indirizzi IP di Anthropic.

Trova il criterio che sta bloccando la connessione

  1. Nel centro di amministrazione di Microsoft Entra, vai a Log di accesso e apri la scheda Accessi utente (non interattivi). L'accesso del membro stesso appare nella scheda interattiva e di solito viene visualizzato come riuscito, quindi il blocco è raramente lì.

  2. Filtra per il membro interessato. Le richieste bloccate possono apparire sotto M365 MCP Server for Claude o M365 MCP Client for Claude, quindi il filtraggio per membro è più affidabile del filtraggio per applicazione. Non filtrare per risorsa, che nasconde alcune righe.

  3. Apri la voce non riuscita e seleziona la scheda Accesso condizionale. Nomina il criterio che ha bloccato la richiesta.

Il codice di errore ti dice che tipo di criterio è:

  • AADSTS70043: un criterio di frequenza di accesso. Vedi la sezione successiva.

  • AADSTS53003: un criterio impostato per bloccare l'accesso. La scheda Accesso condizionale ti dice quale. Se è basato sulla posizione, vedi la sezione successiva.

  • AADSTS50076: un criterio ha richiesto l'autenticazione a più fattori su una richiesta lato server. La disconnessione e la riconnessione di Microsoft 365 la risolvono. Se il problema persiste, consulta la guida alla sicurezza del connettore Microsoft 365.

  • AADSTS53000: un criterio richiede un dispositivo conforme. Il codice simile AADSTS530003 significa che un criterio richiede un dispositivo gestito. In entrambi i casi, il membro deve riconnettersi da un dispositivo che soddisfa il criterio. Ulteriori informazioni nella guida alla sicurezza del connettore Microsoft 365.

Escludere l'intervallo IP di Anthropic dai criteri di frequenza di accesso e ubicazione

Poiché le richieste lato server provengono dall'intervallo IP di Anthropic, un criterio che limita gli accessi alla tua rete o che applica una frequenza di accesso li blocca per ogni membro. Escludere le due applicazioni Claude dal criterio non è sufficiente da solo. Ti consigliamo di escludere anche l'intervallo IP di Anthropic dal criterio.

Nota: Non utilizzare questa esclusione per un criterio di conformità del dispositivo. Le richieste lato server contengono il dispositivo registrato quando il membro si è connesso, quindi un criterio del dispositivo si applica comunque a loro, e escludere l'intervallo IP di Anthropic disattiverà il controllo del dispositivo per il connettore. I membri bloccati da un criterio del dispositivo devono riconnettersi da un dispositivo che lo soddisfa. Ulteriori informazioni nella guida alla sicurezza del connettore Microsoft 365.

Se il criterio che ha bloccato la richiesta è un criterio di frequenza di accesso o ubicazione:

  1. Nel centro di amministrazione di Microsoft Entra, vai a Accesso condizionale > Ubicazioni denominate e crea un'ubicazione intervallo IP contenente 160.79.104.0/21. Lascia Contrassegna come ubicazione attendibile deselezionato in modo che l'esclusione non influisca su altri criteri che utilizzano ubicazioni attendibili.

  2. Apri il criterio che ha bloccato la richiesta e vai a Condizioni > Ubicazioni > Escludi.

  3. Aggiungi l'ubicazione denominata che hai creato. Mantieni le esclusioni esistenti per le applicazioni Claude.

  4. Salva il criterio e attendi alcuni minuti affinché la modifica abbia effetto.

  5. Chiedi a un membro interessato di disconnettere e riconnettere Microsoft 365 in Personalizza > Connettori.

Nota: Escludere l'intervallo solleva il criterio per ogni richiesta proveniente dagli indirizzi di Anthropic, il che significa tutta l'attività del connettore Microsoft 365 per tutti i tuoi membri. Per un criterio di frequenza di accesso, questo significa anche che le richieste di background del connettore non sono più soggette ad esso, quindi una connessione rimane connessa fino alla scadenza dopo 90 giorni di inattività. Se preferisci mantenere le riconnessioni periodiche, lascia il criterio così com'è. I membri a cui viene chiesto di riconnettersi possono disconnettersi da Microsoft nel loro browser o utilizzare una finestra di navigazione privata prima di riconnettersi. Se desideri verificare l'effetto di una modifica prima di apportarla, clona il criterio in modalità solo report.


Domande frequenti

Cosa succede se un membro tenta di connettersi prima che il consenso sia concesso?

Vedrà un messaggio di errore che indica che un amministratore deve concedere le autorizzazioni dell'app prima di poter utilizzare l'integrazione. La connessione avrà esito negativo fino a quando un amministratore globale di Microsoft Entra non approva le autorizzazioni necessarie.

Il connettore Microsoft 365 può essere utilizzato con la ricerca aziendale?

Sì. Quando la ricerca aziendale è abilitata, può eseguire query su Microsoft 365 insieme ad altri servizi connessi per una ricerca unificata su Slack, Google Workspace, Microsoft 365 e altro ancora.

Quali tipi di file può leggere il connettore?

Claude legge i formati Word, Excel, PowerPoint (inclusi i file .doc, .xls e .ppt più vecchi), PDF e testo semplice come .txt, .md e .csv da SharePoint e OneDrive. Altri formati, incluso OneNote, non possono essere letti. Per l'elenco completo, consulta Connessione a Microsoft 365.

L'integrazione può modificare i dati di Microsoft 365?

Solo dopo che un amministratore Entra concede gli ambiti di scrittura. Con gli strumenti di scrittura attivati, Claude può inviare email, gestire bozze e eventi del calendario, aggiornare le impostazioni della cassetta postale e creare e aggiornare file in OneDrive e SharePoint, sempre entro le autorizzazioni Microsoft 365 esistenti di ogni membro. Senza di essi, l'integrazione è di sola lettura. Claude non può pubblicare messaggi di Teams o modificare le impostazioni o le autorizzazioni di Teams in nessuno dei due casi, poiché non ci sono strumenti che lo consentono.

Hai ricevuto la risposta alla tua domanda?