この記事では、管理者が Claude で組織の Microsoft 365 コネクタを有効にする方法について説明します。Microsoft Entra の同意を付与し、アクセスを制限し、権限を管理します。セットアップが完了すると、テナント内のユーザーは Microsoft 365 を自分の Claude アカウントに接続して、Claude から SharePoint、OneDrive、Outlook、Teams 全体を検索できます。書き込みツールを有効にすることもでき、Claude がメールを送信したり、カレンダー イベントを管理したり、メンバーに代わってファイルを作成・更新したりできます。
Microsoft 365 コネクタは、すべての Claude プラン(Free、Pro、Max、Team、Enterprise)で利用できます。
セットアップ完了後に Microsoft 365 を接続して使用するためのエンドユーザー向け手順については、Claude を Microsoft 365 に接続するを参照してください。
重要: Microsoft 365 コネクタには、Microsoft Business プランに関連付けられた Microsoft Entra テナントが必要です。個人用 Microsoft アカウント(@outlook.com や @hotmail.com アドレスなど)は接続に使用できません。
セットアップの概要
組織内のユーザーが Microsoft 365 を接続する前に、2 つのことが必要です。書き込みツールを有効にする場合は、オプションの 3 番目のステップもあります。
Team プランと Enterprise プラン: Claude 組織の所有者が組織の Microsoft 365 コネクタを有効にします。
すべてのテナント: Microsoft Entra グローバル管理者が 1 回限りの同意を付与し、テナントの統合を承認します。
書き込みツールを有効にするには: Microsoft Entra 管理者が更新された権限セットに同意し、組織の書き込みツールを有効にします。以下の書き込みツールを有効にするを参照してください。
これらのステップを完了した後、メンバーはClaude を Microsoft 365 に接続するの手順に従って、Microsoft 365 を自分の Claude アカウントに接続できます。
組織のコネクタを有効にする
このステップは Team プランと Enterprise プランのみに適用されます。Free、Pro、Max プランの場合は、次のセクションにスキップしてください。
Claude にサインインします。
組織設定 > コネクタに移動します。
ページの上部にある「+ 追加」をクリックしてから、「すべて利用可能」をクリックします。
Microsoft 365 を見つけて、「チームに追加」をクリックします。
Microsoft Entra 管理者の同意を付与する
テナント内の Microsoft Entra グローバル管理者が、ユーザーが接続する前に統合を承認する必要があります。これを行う方法は 2 つあります。
オプション 1: Claude を通じて同意する
Microsoft Entra グローバル管理者が Claude アカウントを持っている場合、標準的な接続フロー中に同意を付与できます。
カスタマイズ > コネクタに移動します。
Microsoft 365 を見つけて、「接続」をクリックします。
Microsoft 365 の認証情報で認証します。
要求された権限を確認して受け入れ、組織全体に代わってアクセスを付与するボックスをチェックします。
その後、同じ Entra テナント内の他のユーザーは、標準的なエンドユーザー ステップに従って接続できます。同意プロンプトは表示されず、認証するだけで統合の使用を開始できます。
オプション 2: Microsoft Entra ID での手動セットアップ
Microsoft Entra グローバル管理者が Claude アカウントを持っていない場合、またはアプリのインストールと権限セットアップのトラブルシューティングが必要な場合は、このパスを使用します。Microsoft Entra ID でコネクタ アプリを追加し、管理者の同意を直接付与できます。
このプロセスは、2 つのサービス プリンシパルをテナントに追加します。各プリンシパルは、2 つの M365 MCP for Claude アプリ登録の 1 つに対するサービス レベルの ID を確立し、Microsoft Graph API を通じて組織のデータとリソースにアクセスして相互作用できるようにします。
1. サービス プリンシパルを追加する
Microsoft Graph Explorer を使用して、必要なサービス プリンシパルの両方を追加します。
M365 MCP Client for Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server for Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. 管理者の同意を付与する
以下の URL を構築してブラウザで訪問し、{your-tenant-id} を組織のテナント ID に置き換えます。
M365 MCP Client for Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server for Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17各 URL にアクセスすると、組織に代わって統合に必要な委任権限に同意するよう求められます。
3. セットアップを完了する
Team プランと Enterprise プラン: Claude 組織の所有者が組織設定 > コネクタでコネクタを有効にする必要があります。その後、メンバーは個別に接続できます。
Free、Pro、Max プラン: メンバーはカスタマイズ > コネクタに移動して、Microsoft 365 を見つけ、「接続」をクリックして接続できます。
コネクタを使用できるユーザーを制限する
テナント内のどのユーザーが Claude を通じて Microsoft 365 に認証できるかを制限するには:
entra.microsoft.com で Microsoft Entra 管理センターに移動します。
M365 MCP Server for Claude エンタープライズ アプリケーションに移動します。
プロパティに移動し、割り当てが必要ですか? を「はい」に設定します。
ユーザーとグループで、アクセス権を持つ必要がある特定のユーザーまたはグループを追加します。
M365 MCP Client for Claude エンタープライズ アプリケーションについても同じステップを繰り返します。
両方のコンポーネントを同じ認可されたユーザーのセットに制限する必要があります。
コネクタが使用できる権限を制限する
統合がアクセスできるリソースの種類を制限するには、認可されたスコープのデフォルトセットから選択的に権限を取り消します。これにはMicrosoft Entra管理者アクセスが必要です。
Microsoft Entra管理者として、entra.admin.comにアクセスします。
「エンタープライズアプリケーション」を選択します。
検索ボックスの横で、アプリケーションタイプフィルターを削除します。
「M365 MCP Server for Claude」を検索してクリックします。
権限に移動します。
管理者の同意タブの下のMicrosoft Graphの権限リストで、取り消したい権限を選択し、「…」ボタンをクリックします。
「権限を取り消す」を選択し、「はい、取り消します」で確認します。
取り消された後、その権限でリソースにアクセスしようとすると、「ツール呼び出しに失敗しました」エラーが返されます。
メンバーは、権限が取り消されたツールにClaudeがアクセスしようとするのを防ぐために、自分のMicrosoft 365設定で特定のツールを個別にオフにすることもできます。
取り消された権限を復元するには、オプション2: Microsoft Entra IDでの手動セットアップに記載されている管理者の同意を付与する手順に従います。これにより、権限がデフォルト状態に戻ります。
書き込みツールを有効にする
書き込みツールを使用すると、Claudeはメールを送信し、ドラフトとカレンダーイベントを管理し、メールボックス設定を更新し、OneDriveとSharePointでファイルを作成および更新できます。読み取りツールと検索ツールは、書き込みツールが有効かどうかに関わらず同じように機能します。
1. 更新された権限に再度同意する
コネクタの権限セットには、書き込みツールをサポートするための追加のMicrosoft Graphスコープが含まれるようになりました。テナントが書き込みツールの起動前に同意した場合、Microsoft Entra Global Administratorが書き込みツールがアクティブになる前に、更新された権限セットを確認して承認する必要があります。テナントのエンタープライズアプリケーション同意フローでコネクタの更新された権限を確認して承認します。これはテナントごとに1回限りのアクションです。
2. 組織の書き込みツールを有効にする
組織が書き込みツールの起動前にコネクタを使用していた場合、デフォルトではブロックされます。組織設定 > コネクタに移動し、「Microsoft 365」を見つけて適切な権限を設定することで、すべてのユーザーに対して有効にします。エンタープライズプランは、カスタムロールを通じてユーザーのサブセットに対して有効にできます。
3. 確認
有効にしたら、「自分にメールドラフトを作成してください。ただし送信しないでください」などの低リスク書き込みアクションを実行するようClaudeに依頼して、書き込みツールがアクティブであることを確認します。
注: Claudeが送信するメールには、エージェント開始として識別する帰属ヘッダーが含まれます。ファイルとカレンダーの書き込みは現在タグ付けされていません。書き込みツールではアタッチメントがサポートされていないため、アタッチメント付きのメッセージの送信、転送、ドラフト作成はすべて拒否されます。書き込みツールは、書き込み、送信、受信者に対するユーザーごとの制限の対象でもあります。
権限リファレンス
Microsoft 365コネクタは委任権限を使用します。つまり、Claudeは各ユーザーに代わって機能し、そのユーザーがMicrosoft 365で既に表示する権限を持っているデータにのみアクセスできます。権限は読み取り専用です。Claudeはテナント内のコンテンツを変更、削除、または作成することはできません。
認証中に、統合は以下の権限をリクエストします:
基本アクセス
User.Read: サインインしてユーザープロフィールを読み取るopenid: 組織アカウントでサインインするoffline_access: データへのアクセスを維持するemail: メールアドレスを表示するprofile: 基本的なプロフィール情報を表示する
メール(Outlook)
Mail.Read: メールメッセージを読み取るMail.ReadBasic: メールメタデータ(送信者、件名、日付)を読み取るMail.Read.Shared: ユーザーがアクセスできるメールボックス内のメールを読み取る注: 共有メールボックスアクセスは
Mail.Read.Shared権限を通じて含まれます。ユーザーは、Microsoft 365でアクセス権を持つ共有メールボックス(完全アクセスとフォルダレベルの委任を含む)を検索できます。標準的な管理者の同意とMicrosoft 365で既に構成されている委任権限を超えて、セットアップは必要ありません。
MailboxFolder.Read: メールボックスフォルダ構造を読み取るMailboxItem.Read: メールボックス内のアイテムを読み取るMailboxSettings.Read: ユーザーのタイムゾーンなどのメールボックス設定を読み取る
注: メール検索は、各ユーザーのプライマリメールボックス(アーカイブフォルダを含む)とアクセスできる共有メールボックスをカバーします。別のオンラインアーカイブメールボックス(インプレースアーカイブとも呼ばれる)はカバーしないため、保持ポリシーがそこに移動したメッセージは結果に表示されません。
カレンダー
Calendars.Read: カレンダーイベントを読み取るCalendars.Read.Shared: ユーザーと共有されているカレンダーを読み取る
Teamsチャット
Chat.Read: Teamsチャットメッセージを読み取るChat.ReadBasic: Teamsチャットメタデータを読み取るChatMember.Read: チャット参加者に関する情報を読み取るChatMessage.Read: Teamsチャットメッセージを読み取る
Teamsチャネル
Channel.ReadBasic.All: チャネル名と説明を読み取るChannelMessage.Read.All: チャネルメッセージを読み取る
会議
OnlineMeetings.Read: オンライン会議を読み取るOnlineMeetingTranscript.Read.All: 会議トランスクリプトを読み取るOnlineMeetingAiInsight.Read: AI生成の会議インサイトを読み取るOnlineMeetingArtifact.Read.All: 会議の記録と成果物を読み取るOnlineMeetingRecording.Read.All: 会議の記録を読み取る
ファイル (OneDrive と SharePoint)
Files.Read: ユーザーファイルを読み取るFiles.Read.All: ユーザーがアクセスできるすべてのファイルを読み取るSites.Read.All: SharePoint サイト内のアイテムを読み取る
書き込み権限
以下の権限は書き込みツールをサポートし、更新されたコンセント セットに含まれています:
Mail.Send: メールを送信および転送するMail.ReadWrite: ドラフトを作成、更新、削除する。メッセージを移動およびラベル付けするCalendars.ReadWrite: カレンダー イベントを作成、更新、削除、および応答するFiles.ReadWrite.All: OneDrive と SharePoint でファイルを作成および更新するMailboxSettings.ReadWrite: カテゴリ、受信トレイ ルール、および自動返信を管理する
ユーザー ディレクトリ
User.ReadBasic.All: 組織内のすべてのユーザーの基本プロファイル情報を読み取る (会議の空き状況を検索するために使用)
Microsoft 365 コネクタは、ユーザーの権限を使用してテナント全体の SharePoint を検索します。サイト固有の検索制限はサポートされていません。
プライバシーとセキュリティ
権限の継承: Claude は各ユーザーの既存の Microsoft 365 権限を反映します。メンバーは Claude を通じて、Microsoft 365 で直接見ることができなかったものにアクセスすることはできません。
オンデマンド アクセス: Claude は、ユーザーがそれを必要とする質問を明示的に尋ねた場合にのみデータにアクセスします。
取り消し可能なアクセス: メンバーは カスタマイズ > コネクタ を通じて独自の統合を切断できます。Team および Enterprise プラン オーナーは、組織設定 > コネクタ で組織全体のコネクタを削除することもできます。
詳細については、Microsoft 365 コネクタ セキュリティ ガイド を参照してください。
トラブルシューティング
メンバーが認証できない
アカウントが Microsoft Entra テナントに関連付けられており、個人用 Microsoft アカウントではないことを確認してください。
Microsoft 365 ライセンスがアクティブであることを確認してください。
上記のオプション 1 またはオプション 2 を使用して管理者の同意が付与されていることを確認してください。
テナント内の条件付きアクセス ポリシーが接続をブロックしているかどうかを確認してください。以下を参照してください: 条件付きアクセスが接続をブロックしている。
メンバーが「ツールの呼び出しに失敗しました」エラーを表示している
Microsoft Entra で権限が選択的に取り消された可能性があります。メンバーは Microsoft 365 設定で対応するツールをオフにしてエラーを抑制するか、オプション 2: Microsoft Entra ID での手動セットアップ で管理者の同意手順を繰り返して権限を復元できます。
メンバーに書き込みツールが表示されていない
Microsoft Entra 管理者が、書き込みスコープを含む更新された権限セットに同意していることを確認してください。
Microsoft 365 コネクタ構成で書き込みツールが有効になっているか、メンバーがそれらを付与するロールベースのアクセス ポリシーの対象になっていることを確認してください。
メンバーに カスタマイズ > コネクタ で Microsoft 365 を切断して再接続させてください。
条件付きアクセスが接続をブロックしている
条件付きアクセス ブロックは 3 つの方法のいずれかで表示されます:
ユーザーが接続しようとすると、「MCP サーバーとの認可に失敗しました」と
ofid_で始まる参照コードが表示されます。サポート チームがそのコードを検索できます。既に接続されているメンバーが Claude が Microsoft 365 ツールを使用するときにエラーが発生します。エラーには
AADSTSコード、リクエストが条件付きアクセス ポリシーによってブロックされたというメモ、および Entra で検索できるトレース ID と相関 ID が含まれます。メンバーは通常の 90 日間の有効期限よりもはるかに頻繁に、定期的に Microsoft 365 を再接続するよう求められます。これは通常、サインイン頻度ポリシーを意味します。
Microsoft 365 への接続には、メンバーが見るサインイン以上のものが含まれます。メンバーがブラウザで Microsoft にサインインした後、Claude のサーバーはそのサインインをアクセス トークンと交換し、後でそれらのトークンを Microsoft 365 アクセスと交換します。テストでは、Entra は条件付きアクセス ポリシーをこれらのサーバー側リクエストに対して Anthropic の IP 範囲 160.79.104.0/21 からのものとして評価します。メンバーを識別し、メンバーが接続したときに記録されたデバイスを持ち、メンバーの現在のデバイスまたはネットワークではありません。したがって、ポリシーはメンバー自身のサインインを通過し、その直後に接続をブロックするか、数日後にブロックすることができます。Anthropic の IP アドレス の詳細をご覧ください。
接続をブロックしているポリシーを見つける
Microsoft Entra 管理センターで、サインイン ログ に移動し、ユーザー サインイン (非対話型) タブを開きます。メンバー自身のサインインは対話型タブに表示され、通常は成功として表示されるため、ブロックはそこではめったに発生しません。
影響を受けたメンバーでフィルタリングします。ブロックされたリクエストは M365 MCP Server for Claude または M365 MCP Client for Claude のいずれかの下に表示される可能性があるため、メンバーでフィルタリングする方が、アプリケーションでフィルタリングするよりも信頼性があります。リソースでフィルタリングしないでください。これにより、一部の行が非表示になります。
失敗したエントリを開き、条件付きアクセス タブを選択します。リクエストをブロックしたポリシーの名前が表示されます。
エラー コードは、ポリシーの種類を示します:
AADSTS70043: サインイン頻度ポリシー。次のセクションを参照してください。AADSTS53003: アクセスをブロックするように設定されたポリシー。条件付きアクセス タブに、どのポリシーかが表示されます。場所に基づいている場合は、次のセクションを参照してください。AADSTS50076: サーバー側のリクエストに多要素認証が必要なポリシーです。Microsoft 365を切断して再接続すると解決します。問題が続く場合は、Microsoft 365コネクタセキュリティガイドをご覧ください。AADSTS53000: ポリシーが準拠デバイスを要求しています。同様のコードAADSTS530003はポリシーが管理対象デバイスを要求していることを意味します。どちらの場合も、メンバーはポリシーを満たすデバイスから再接続する必要があります。詳細はMicrosoft 365コネクタセキュリティガイドをご覧ください。
Anthropicの IP範囲をサインイン頻度とロケーションポリシーから除外する
サーバー側のリクエストはAnthropicの IP範囲から送信されるため、サインインを自社ネットワークに限定するポリシーや、サインイン頻度を強制するポリシーは、すべてのメンバーのリクエストをブロックします。2つのClaudeアプリケーションをポリシーから除外するだけでは不十分です。Anthropicの IP範囲もポリシーから除外することをお勧めします。
注: デバイスコンプライアンスポリシーではこの除外を使用しないでください。サーバー側のリクエストはメンバーが接続したときに記録されたデバイスを含むため、デバイスポリシーは引き続き適用され、Anthropicの IP範囲を除外するとコネクタのデバイスチェックがオフになります。デバイスポリシーでブロックされたメンバーは、ポリシーを満たすデバイスから再接続する必要があります。詳細はMicrosoft 365コネクタセキュリティガイドをご覧ください。
ブロックされたリクエストのポリシーがサインイン頻度またはロケーションポリシーの場合:
Microsoft Entra管理センターで、条件付きアクセス > 名前付きロケーションに移動し、
160.79.104.0/21を含むIP範囲ロケーションを作成します。信頼できるロケーションとしてマークのチェックを外したままにして、除外が信頼できるロケーションを使用する他のポリシーに影響しないようにしてください。リクエストをブロックしたポリシーを開き、条件 > ロケーション > 除外に移動します。
作成した名前付きロケーションを追加します。Claudeアプリケーションの既存の除外は保持してください。
ポリシーを保存し、変更が適用されるまで数分待ちます。
影響を受けたメンバーにカスタマイズ > コネクタでMicrosoft 365を切断して再接続させます。
注: 範囲を除外すると、Anthropicのアドレスから送信されるすべてのリクエストに対してポリシーが解除されます。つまり、すべてのメンバーのすべてのMicrosoft 365コネクタアクティビティが対象になります。サインイン頻度ポリシーの場合、コネクタのバックグラウンドリクエストも対象外になるため、接続は90日間の非アクティブ後に期限切れになるまでサインイン状態を保ちます。定期的な再接続を保持したい場合は、ポリシーをそのままにしてください。再接続を求められたメンバーは、再接続する前にブラウザでMicrosoftからサインアウトするか、プライベートブラウジングウィンドウを使用できます。変更の影響を確認してから実施したい場合は、まずレポート専用モードでポリシーを複製してください。
よくある質問
同意が付与される前にメンバーが接続しようとした場合はどうなりますか?
管理者がアプリケーションのアクセス許可を付与してからでないと統合を使用できないことを示すエラーメッセージが表示されます。Microsoft Entra Global Administratorが必要なアクセス許可を承認するまで、接続は失敗します。
Microsoft 365コネクタはエンタープライズサーチで使用できますか?
はい。エンタープライズサーチが有効な場合、他の接続されたサービスと一緒にMicrosoft 365をクエリして、Slack、Google Workspace、Microsoft 365など全体で統一検索を実行できます。
コネクタはどのファイル形式を読み取ることができますか?
ClaudeはSharePointとOneDriveからWord、Excel、PowerPoint(古い.doc、.xls、.pptファイルを含む)、PDF、および.txt、.md、.csvなどのプレーンテキスト形式を読み取ります。OneNoteを含む他の形式は読み取ることができません。完全なリストについては、Microsoft 365に接続をご覧ください。
統合はMicrosoft 365データを変更できますか?
Entra管理者が書き込みスコープを付与した後のみ可能です。書き込みツールがオンの場合、Claudeはメール送信、ドラフトとカレンダーイベントの管理、メールボックス設定の更新、OneDriveとSharePointでのファイルの作成と更新ができます。常に各メンバーの既存のMicrosoft 365アクセス許可の範囲内です。オフの場合、統合は読み取り専用です。どちらの場合でも、Claudeはこれを許可するツールがないため、Teamsメッセージを投稿したり、Teamsの設定またはアクセス許可を変更したりすることはできません。
