メインコンテンツにスキップ

Microsoft 365 コネクタを設定する

この記事では、管理者が組織の Claude で Microsoft 365 コネクタを有効にする方法について説明します。Microsoft Entra の同意付与、アクセス制限、権限管理が含まれます。セットアップが完了すると、テナント内のユーザーは Microsoft 365 を自分の Claude アカウントに接続して、Claude から SharePoint、OneDrive、Outlook、Teams を検索できます。書き込みツールを有効にすることもでき、Claude がメール送信、カレンダーイベント管理、ファイル作成・更新、Teams メッセージ送信をメンバーの代わりに実行できます。

Microsoft 365 コネクタは、すべての Claude プラン(Free、Pro、Max、Team、Enterprise)で利用できます。

セットアップ完了後に Microsoft 365 を接続して使用するためのエンドユーザー向け手順については、Claude を Microsoft 365 に接続するを参照してください。

重要: Microsoft 365 コネクタには、Microsoft Business プランに関連付けられた Microsoft Entra テナントが必要です。個人用 Microsoft アカウント(@outlook.com や @hotmail.com アドレスなど)は接続に使用できません。


セットアップの概要

組織内のユーザーが Microsoft 365 を接続する前に、2 つのステップが必要です。書き込みツールを有効にする場合は、オプションの 3 番目のステップも必要です。

  1. Team プランと Enterprise プランの場合: Claude 組織の所有者が組織の Microsoft 365 コネクタを有効にします。

  2. すべてのテナントで: Microsoft Entra グローバル管理者が 1 回限りの同意を付与し、テナントの統合を承認します。

  3. 書き込みツールを有効にするには: Microsoft Entra 管理者が更新された権限セットに同意し、組織の書き込みツールを有効にします。以下の書き込みツールを有効にするを参照してください。

これらのステップを完了した後、メンバーはClaude を Microsoft 365 に接続するの手順に従って、Microsoft 365 を自分の Claude アカウントに接続できます。

組織のコネクタを有効にする

このステップは Team プランと Enterprise プランのみに適用されます。Free、Pro、Max プランの場合は、次のセクションをスキップしてください。

  1. Claude にサインインします。

  2. 組織設定 > コネクタに移動します。

  3. ページの上部にある「+ 追加」をクリックし、「すべて利用可能」をクリックします。

  4. Microsoft 365 を見つけて、「チームに追加」をクリックします。

Microsoft Entra 管理者の同意を付与する

テナント内の Microsoft Entra グローバル管理者が、ユーザーが接続する前に統合を承認する必要があります。これを行う方法は 2 つあります。

オプション 1: Claude を通じて同意する

Microsoft Entra グローバル管理者が Claude アカウントを持っている場合、標準的な接続フロー中に同意を付与できます。

  1. Microsoft 365 を見つけて、「接続」をクリックします。

  2. Microsoft 365 の認証情報で認証します。

  3. 要求された権限を確認して受け入れ、組織全体へのアクセスを付与するチェックボックスをオンにします。

その後、同じ Entra テナント内の他のユーザーは、標準的なエンドユーザー手順に従って接続できます。同意プロンプトは表示されず、認証するだけで統合の使用を開始できます。

オプション 2: Microsoft Entra ID での手動セットアップ

Microsoft Entra グローバル管理者が Claude アカウントを持っていない場合、またはアプリのインストールと権限セットアップのトラブルシューティングが必要な場合は、このパスを使用します。Microsoft Entra ID でコネクタアプリを追加し、管理者の同意を直接付与できます。

このプロセスは、2 つのサービスプリンシパルをテナントに追加します。各プリンシパルは、2 つの M365 MCP for Claude アプリ登録の 1 つに対するサービスレベルの ID を確立し、Microsoft Graph API を通じて組織のデータとリソースにアクセスして相互作用できるようにします。

1. サービスプリンシパルを追加する

Microsoft Graph Explorer を使用して、必要な両方のサービスプリンシパルを追加します。

M365 MCP Client for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. 管理者の同意を付与する

以下の URL を構築してブラウザで訪問し、{your-tenant-id} を組織のテナント ID に置き換えます。

M365 MCP Client for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

各 URL にアクセスすると、組織の代わりに統合に必要な委任権限に同意するよう求められます。

3. セットアップを完了する

  • Team プランと Enterprise プランの場合: Claude 組織の所有者が組織設定 > コネクタでコネクタを有効にする必要があります。その後、メンバーは個別に接続できます。

  • Free、Pro、Max プランの場合: メンバーはカスタマイズ > コネクタに移動し、Microsoft 365 を見つけて、「接続」をクリックすることで接続できます。

コネクタを使用できるユーザーを制限する

テナント内で Claude を通じて Microsoft 365 に認証できるユーザーを制限するには:

  1. entra.microsoft.com で Microsoft Entra 管理センターにアクセスします。

  2. M365 MCP Server for Claude エンタープライズアプリケーションに移動します。

  3. プロパティに移動し、割り当てが必要ですか? を「はい」に設定します。

  4. ユーザーとグループで、アクセス権を持つ必要がある特定のユーザーまたはグループを追加します。

  5. M365 MCP Client for Claude エンタープライズアプリケーションについても同じステップを繰り返します。

両方のコンポーネントを同じ認可されたユーザーのセットに制限する必要があります。

コネクタが使用できる権限を制限する

統合がアクセスできるリソースの種類を制限するには、認可されたスコープのデフォルトセットから選択的に権限を取り消します。これにはMicrosoft Entra管理者アクセスが必要です。

  1. Microsoft Entra管理者として、entra.microsoft.comにアクセスします。

  2. 「エンタープライズアプリケーション」を選択します。

  3. 検索ボックスの横で、アプリケーションタイプフィルターを削除します。

  4. 「M365 MCP Server for Claude」を検索してクリックします。

  5. 権限に移動します。

  6. 管理者の同意タブの下のMicrosoft Graphの権限リストで、取り消したい権限を選択し、「…」ボタンをクリックします。

  7. 「権限を取り消す」を選択し、「はい、取り消します」で確認します。

取り消された後、その権限でリソースにアクセスしようとすると、「ツールの呼び出しに失敗しました」エラーが返されます。

メンバーは、Microsoft 365の設定で特定のツールを個別にオフにして、権限が取り消されたツールにClaudeがアクセスしようとするのを防ぐこともできます。

取り消された権限を復元するには、オプション2: Microsoft Entra IDでの手動セットアップで説明されている管理者の同意を付与する手順に従います。これにより、権限がデフォルト状態に戻ります。


書き込みツールを有効にする

書き込みツールを使用すると、Claudeはメールの送信、ドラフトとカレンダーイベントの管理、メールボックス設定の更新、OneDriveとSharePointでのファイルの作成と更新、Microsoft Teamsでのメッセージ送信ができます。読み取りと検索ツールは、書き込みツールが有効かどうかに関わらず同じように機能します。

1. 更新された権限に再度同意する

コネクタの権限セットに、書き込みツールをサポートするための追加のMicrosoft Graphスコープが含まれるようになりました。テナントが書き込みツールまたはTeams書き込みツールの起動前に同意した場合、Microsoft Entra全体管理者が書き込みツールがアクティブになる前に更新された権限セットを確認して承認する必要があります。テナントのエンタープライズアプリケーション同意フローでコネクタの更新された権限を確認して承認します。

2. 組織の書き込みツールを有効にする

組織が書き込みツールの起動前にコネクタを使用していた場合、デフォルトではブロックされます。組織設定 > コネクタに移動して「Microsoft 365」を見つけ、適切な権限を設定することで、すべてのユーザーに対して有効にします。エンタープライズプランでは、カスタムロールを通じてユーザーのサブセットに対して有効にできます。Microsoft Teamsの場合は、各Teams書き込みツールを個別に設定します。送信、投稿、返信ツールは「確認」または「ブロック」に設定でき(メンバーが各送信を確認)、新しいチャットの開始は「許可」に設定することもできます。コネクタ全体の「すべてのツール」権限だけではこれらはオンになりません。

3. 確認

有効にした後、Claudeに「メール下書きを自分に送信しますが、送信しないでください」などの低リスク書き込みアクションを実行するよう依頼して、書き込みツールがアクティブであることを確認します。

注: Claudeが送信するメールには、エージェント開始として識別する属性ヘッダーが含まれます。ファイル書き込み、カレンダー書き込み、Teamsメッセージは現在タグ付けされていません。添付ファイルは書き込みツールではサポートされていないため、送信、転送、ドラフト作成はすべて添付ファイル付きのメッセージを拒否します。書き込みツールは、書き込み、送信、受信者に対するユーザーごとの制限の対象でもあります。


権限リファレンス

Microsoft 365コネクタは委任権限を使用します。つまり、Claudeは各ユーザーに代わって機能し、そのユーザーがMicrosoft 365で既に表示する権限を持っているデータにのみアクセスできます。権限はデフォルトでは読み取り専用です。書き込みツールを有効にした場合のみ、Claudeはコンテンツを送信、作成、または更新できます。

認証中に、統合は次の権限をリクエストします:

基本アクセス

  • User.Read: サインインしてユーザープロファイルを読み取る

  • openid: 組織アカウントでサインインする

  • offline_access: データへのアクセスを維持する

  • email: メールアドレスを表示する

  • profile: 基本的なプロファイル情報を表示する

メール(Outlook)

  • Mail.Read: メールメッセージを読み取る

  • Mail.ReadBasic: メールメタデータ(送信者、件名、日付)を読み取る

  • Mail.Read.Shared: ユーザーがアクセスできるメールボックス内のメールを読み取る

    • 注: 共有メールボックスアクセスはMail.Read.Shared権限を通じて含まれます。ユーザーは、Microsoft 365でアクセス権を持つ共有メールボックス(フルアクセスとフォルダレベルの委任を含む)を検索できます。標準的な管理者の同意とMicrosoft 365で既に設定されている委任権限以外に、セットアップは必要ありません。

  • MailboxFolder.Read: メールボックスフォルダ構造を読み取る

  • MailboxItem.Read: メールボックス内のアイテムを読み取る

  • MailboxSettings.Read: ユーザーのタイムゾーンなどのメールボックス設定を読み取る

注: メール検索は、各ユーザーのプライマリメールボックス(アーカイブフォルダを含む)とアクセスできる共有メールボックスをカバーします。別のオンラインアーカイブメールボックス(インプレースアーカイブとも呼ばれる)はカバーしないため、保持ポリシーがそこに移動したメッセージは結果に表示されません。

カレンダー

  • Calendars.Read: カレンダーイベントを読み取る

  • Calendars.Read.Shared: ユーザーと共有されているカレンダーを読み取る

Teamsチャット

  • Chat.Read: Teamsチャットメッセージを読み取る

  • Chat.ReadBasic: Teamsチャットメタデータを読み取る

  • ChatMember.Read: チャット参加者に関する情報を読み取る

  • ChatMessage.Read: Teamsチャットメッセージを読み取る

Teamsチャネル

  • Channel.ReadBasic.All: チャネル名と説明を読み取る

  • ChannelMessage.Read.All: チャネルメッセージを読み取る

会議

  • OnlineMeetings.Read: オンライン会議を読み取る

  • OnlineMeetingTranscript.Read.All: 会議のトランスクリプトを読み取る

  • OnlineMeetingAiInsight.Read: AI生成の会議インサイトを読み取る

  • OnlineMeetingArtifact.Read.All: 会議の録画とアーティファクトを読み取る

  • OnlineMeetingRecording.Read.All: 会議の録画を読み取る

ファイル (OneDrive と SharePoint)

  • Files.Read: ユーザーファイルを読み取る

  • Files.Read.All: ユーザーがアクセスできるすべてのファイルを読み取る

  • Sites.Read.All: SharePoint サイト内のアイテムを読み取る

書き込み権限

以下の権限は書き込みツールをサポートし、更新されたコンセント セットに含まれています:

  • Mail.Send: メールを送信および転送する

  • Mail.ReadWrite: ドラフトを作成、更新、削除する。メッセージを移動およびラベル付けする

  • Calendars.ReadWrite: カレンダー イベントを作成、更新、削除、および応答する

  • Files.ReadWrite.All: OneDrive と SharePoint でファイルを作成および更新する

  • MailboxSettings.ReadWrite: カテゴリ、受信トレイ ルール、および自動返信を管理する

  • ChatMessage.Send: ユーザーの代わりに Teams チャット メッセージを送信する

  • ChannelMessage.Send: Teams チャネルに投稿または返信する

  • Chat.Create: ユーザーの代わりに新しいチャットを開始する

  • People.Read: 組織内のユーザーを検索してチャットを開始する

ユーザー ディレクトリ

  • User.ReadBasic.All: 組織内のすべてのユーザーの基本プロフィール情報を読み取る (会議の空き状況を検索するために使用)

Microsoft 365 コネクタは、ユーザーの権限を使用してテナント全体の SharePoint を検索します。サイト固有の検索制限はサポートされていません。

プライバシーとセキュリティ

  • 権限の継承: Claude は各ユーザーの既存の Microsoft 365 権限を反映します。メンバーは Claude を通じて、Microsoft 365 で直接見ることができなかったものにアクセスすることはできません。

  • オンデマンド アクセス: Claude は、ユーザーがそれを必要とする質問を明示的に尋ねた場合にのみデータにアクセスします。

  • 取り消し可能なアクセス: メンバーは カスタマイズ > コネクタ を通じて独自の統合を切断できます。Team および Enterprise プラン オーナーは、組織設定 > コネクタ で組織全体のコネクタを削除することもできます。

詳細については、Microsoft 365 コネクタ セキュリティ ガイド を参照してください。


トラブルシューティング

メンバーが認証できない

  1. アカウントが Microsoft Entra テナントに関連付けられており、個人用 Microsoft アカウントではないことを確認してください。

  2. Microsoft 365 ライセンスがアクティブであることを確認してください。

  3. 上記のオプション 1 またはオプション 2 を使用して管理者の同意が付与されていることを確認してください。

  4. テナント内の条件付きアクセス ポリシーが接続をブロックしているかどうかを確認してください。以下を参照してください: 条件付きアクセスが接続をブロックしている。

メンバーが「ツールの呼び出しに失敗しました」エラーを表示している

Microsoft Entra で権限が選択的に取り消された可能性があります。メンバーは Microsoft 365 設定で対応するツールをオフにしてエラーを抑制するか、オプション 2: Microsoft Entra ID での手動セットアップ で管理者の同意手順を繰り返して権限を復元できます。

メンバーに書き込みツールが表示されていない

  1. Microsoft Entra 管理者が、書き込みスコープを含む更新された権限セットに同意していることを確認してください。

  2. Microsoft 365 コネクタ構成で書き込みツールが有効になっているか、メンバーがそれらを付与するロールベースのアクセス ポリシーでカバーされていることを確認してください。

  3. メンバーに カスタマイズ > コネクタ で Microsoft 365 を切断して再接続させてください。

条件付きアクセスが接続をブロックしている

条件付きアクセス ブロックは 3 つの方法のいずれかで表示されます:

  • ユーザーが接続しようとすると、「MCP サーバーとの認可に失敗しました」と ofid_ で始まるリファレンス コードが表示されます。サポート チームがそのコードを検索できます。

  • 既に接続されているメンバーが Claude が Microsoft 365 ツールを使用するときにエラーが発生します。エラーには AADSTS コード、リクエストが条件付きアクセス ポリシーによってブロックされたというメモ、および Entra で検索できるトレース ID と相関 ID が含まれます。

  • メンバーは通常の 90 日間の有効期限よりもはるかに頻繁に、定期的に Microsoft 365 を再接続するよう求められます。これは通常、サインイン頻度ポリシーを意味します。

Microsoft 365 への接続には、メンバーが見るサインイン以上のものが含まれます。メンバーがブラウザで Microsoft にサインインした後、Claude のサーバーはそのサインインをアクセス トークンと交換し、後でそれらのトークンをメンバーの代わりに Microsoft 365 アクセスと交換します。テストでは、Entra は条件付きアクセス ポリシーをこれらのサーバー側リクエストに対して Anthropic の IP 範囲 160.79.104.0/21 からのものとして評価します。メンバーを識別し、メンバーが接続したときに記録されたデバイスを持ち、メンバーの現在のデバイスまたはネットワークではありません。したがって、ポリシーはメンバー自身のサインインを通過し、その直後に接続をブロックするか、数日後にブロックすることができます。Anthropic の IP アドレス の詳細をご覧ください。

接続をブロックしているポリシーを見つける

  1. Microsoft Entra 管理センターで、サインイン ログ に移動し、ユーザー サインイン (非対話型) タブを開きます。メンバー自身のサインインは対話型タブに表示され、通常は成功として表示されるため、ブロックはそこではめったに発生しません。

  2. 影響を受けるメンバーでフィルタリングします。ブロックされたリクエストは M365 MCP Server for Claude または M365 MCP Client for Claude のいずれかの下に表示される可能性があるため、メンバーでフィルタリングする方が、アプリケーションでフィルタリングするよりも信頼性があります。リソースでフィルタリングしないでください。これにより、一部の行が非表示になります。

  3. 失敗したエントリを開き、条件付きアクセスタブを選択します。リクエストをブロックしたポリシーの名前が表示されます。

エラーコードはポリシーの種類を示します:

  • AADSTS70043:サインイン頻度ポリシー。次のセクションを参照してください。

  • AADSTS53003:アクセスをブロックするように設定されたポリシー。条件付きアクセスタブでどのポリシーかを確認できます。場所に基づいている場合は、次のセクションを参照してください。

  • AADSTS50076:サーバー側のリクエストに多要素認証を要求するポリシー。Microsoft 365を切断して再接続すると解決します。問題が続く場合は、Microsoft 365コネクタセキュリティガイドを参照してください。

  • AADSTS53000:準拠デバイスを要求するポリシー。同様のコードAADSTS530003は、管理対象デバイスを要求するポリシーを意味します。どちらの場合も、メンバーはポリシーを満たすデバイスから再接続する必要があります。詳細はMicrosoft 365コネクタセキュリティガイドを参照してください。

Anthropicの IP範囲をサインイン頻度ポリシーと場所ポリシーから除外する

サーバー側のリクエストはAnthropicの IP範囲から送信されるため、自社ネットワークへのサインインを制限するポリシーまたはサインイン頻度を強制するポリシーは、すべてのメンバーのリクエストをブロックします。2つのClaudeアプリケーションをポリシーから除外するだけでは不十分です。AnthropicのIP範囲もポリシーから除外することをお勧めします。

注:デバイスコンプライアンスポリシーではこの除外を使用しないでください。サーバー側のリクエストはメンバーが接続したときに記録されたデバイスを含むため、デバイスポリシーは引き続き適用され、AnthropicのIP範囲を除外するとコネクタのデバイスチェックが無効になります。デバイスポリシーでブロックされたメンバーは、ポリシーを満たすデバイスから再接続する必要があります。詳細はMicrosoft 365コネクタセキュリティガイドを参照してください。

リクエストをブロックしたポリシーがサインイン頻度ポリシーまたは場所ポリシーの場合:

  1. Microsoft Entra管理センターで、条件付きアクセス>名前付きの場所に移動し、160.79.104.0/21を含むIP範囲の場所を作成します。信頼できる場所としてマークをオフのままにして、除外が信頼できる場所を使用する他のポリシーに影響しないようにします。

  2. リクエストをブロックしたポリシーを開き、条件>場所>除外に移動します。

  3. 作成した名前付きの場所を追加します。Claudeアプリケーションの既存の除外は保持してください。

  4. ポリシーを保存し、変更が適用されるまで数分待ちます。

  5. カスタマイズ>コネクタで、影響を受けたメンバーにMicrosoft 365を切断して再接続させます。

注:範囲を除外すると、Anthropicのアドレスから送信されるすべてのリクエストに対してポリシーが解除されます。つまり、すべてのメンバーのすべてのMicrosoft 365コネクタアクティビティが対象になります。サインイン頻度ポリシーの場合、コネクタのバックグラウンドリクエストも対象外になるため、接続は90日間の非アクティブ後に期限切れになるまでサインイン状態を保ちます。定期的な再接続を保持したい場合は、ポリシーをそのままにしておきます。再接続を求められたメンバーは、再接続する前にブラウザでMicrosoftからサインアウトするか、プライベートブラウジングウィンドウを使用できます。変更の効果を確認してから実施したい場合は、まずレポート専用モードでポリシーを複製してください。


よくある質問

同意が付与される前にメンバーが接続しようとした場合はどうなりますか?

管理者がアプリケーションのアクセス許可を付与してからこの統合を使用できることを示すエラーメッセージが表示されます。Microsoft Entra Global Administratorが必要なアクセス許可を承認するまで、接続は失敗します。

Microsoft 365コネクタはエンタープライズサーチで使用できますか?

はい。エンタープライズサーチが有効な場合、Slack、Google Workspace、Microsoft 365など、他の接続されたサービスと一緒にMicrosoft 365をクエリして、統合検索を実行できます。

コネクタはどのファイル形式を読み取ることができますか?

ClaudeはSharePointとOneDriveからWord、Excel、PowerPoint(.doc、.xls、.pptなどの古いファイルを含む)、PDF、および.txt、.md、.csvなどのプレーンテキスト形式を読み取ります。OneNoteを含む他の形式は読み取ることができません。完全なリストについては、Microsoft 365に接続を参照してください。

統合はMicrosoft 365データを変更できますか?

Entra管理者が書き込みスコープを付与した後のみ可能です。書き込みツールがオンの場合、Claudeはメール送信、ドラフトとカレンダーイベントの管理、メールボックス設定の更新、OneDriveとSharePointのファイルの作成と更新、Microsoft Teamsでのメッセージ送信(チャネルへの投稿/返信、チャットメッセージ送信、またはユーザーに代わって新しいチャットを開始)を実行でき、常に各メンバーの既存のMicrosoft 365アクセス許可内で実行されます。これらがない場合、統合は読み取り専用です。Claudeはまだチーム設定またはアクセス許可を変更することはできず、メッセージを送信することのみできます。

こちらの回答で解決しましたか?