メインコンテンツにスキップ

Microsoft 365 Connector: セキュリティガイド

今週アップデートされました

概要

Microsoft 365 Connectorは、Anthropic がホストする統合で、Claude がユーザー委任権限を通じて Microsoft 365 サービス(Outlook、SharePoint、OneDrive、Teams)に安全にアクセスできるようにします。Anthropic は Microsoft のパブリッシャー検証プロセスを完了し、検証済みの Microsoft Partner Network アカウントをこのアプリケーションに関連付けて、組織の身元を確認しています。

コネクタはセキュアプロキシとして機能し、Microsoft 365 のドキュメント、メール、ファイルはテナント内に留まります。コネクタはアクティブなクエリ中にオンデマンドでデータを取得するだけで、ファイルコンテンツをキャッシュしません。認証情報は暗号化され、Anthropic のバックエンド インフラストラクチャによって管理されます。MCP サーバー自体は、これらの認証情報を保存または管理しません。Microsoft の Azure SDK は、Graph API にアクセスするためのユーザーごとのオンビハーフオブトークン交換とキャッシングを処理します。

アクセス制限

アクセスを完全に制限できます

コネクタは、セキュリティ要件に対応するための複数層のアクセス制御を提供します。Microsoft 365 Connector の管理の詳細については、Microsoft 365 Connector の有効化と使用を参照してください。

1. 組織レベルのゲーティング

Team および Enterprise プランユーザーのコネクタへのアクセスには、2 段階の承認プロセスが必要です。まず、所有者は Claude Admin Settings で Microsoft 365 コネクタを明示的に有効にする必要があります。Admin Settings → Connectors → Browse connectors → Add "Microsoft 365" に移動します。この承認が与えられるまで、ユーザーはアクセスできません。

次に、所有者がコネクタを有効にした後、Microsoft Entra グローバル管理者が個別の認証を完了し、チームメンバーが接続する前に組織全体に代わって同意を付与する必要があります。

2. Microsoft Entra 管理者の事前同意要件

ユーザーがコネクタにアクセスする前に、Microsoft Entra 管理者は 1 回限りのセットアップを完了する必要があります。これにより、以下が実行されます:

  • Microsoft Entra ID に 2 つのサービスプリンシパルとエンタープライズアプリを追加します(M365 MCP Client および M365 MCP Server)。これにより、テナント内の Microsoft 365 Connector アプリのサービスレベルの ID が確立されます

  • Microsoft 365 テナントの管理者事前同意を付与します

  • オプション:コネクタの使用を許可される Microsoft Entra ID ユーザーとグループを制限します

  • オプション:コネクタが使用できるアクセス許可を制限して、アクセス可能な Microsoft 365 サービスを選択的に制御します

3. 細粒度のアクセス許可取り消し

Microsoft Entra Admin Center を通じて特定の機能を選択的に無効にできます。例えば:

制限対象

アクション

効果

すべてのアクセス

Claude Admin Settings でコネクタを無効にします

完全なシャットダウン

SharePoint のみ

Entra で Sites.Read.All アクセス許可を取り消します

SharePoint をブロック

メールアクセス

Entra で Mail.Read アクセス許可を取り消します

Outlook をブロック

Teams チャット

Entra で Chat.Read アクセス許可を取り消します

Teams をブロック

OneDrive ファイル

Files.Read および/または Files.Read.All を取り消します

OneDrive からのファイル読み取りをブロック

変更は組織内のすべてのユーザーに対して即座に有効になります。ユーザーは、チャットまたはセッション中にコネクタのツールを選択的にオフに切り替えることで、使用権限を持つ機能を無効にすることもできます。

4. Microsoft 条件付きアクセス統合

コネクタは既存の Entra(Azure AD)ポリシーを完全にサポートします:

  • 多要素認証(MFA):コネクタアクセスに MFA を強制します

  • デバイスコンプライアンス:管理対象/準拠デバイスを要求します

  • IP 制限:Microsoft 認証を企業ネットワークまたは VPN に制限します

  • グループベースのアクセス:特定のセキュリティグループに制限します

5. ユーザーレベルのアクセス許可

  • Microsoft 365 Connector は委任アクセス許可を使用します。

  • ユーザーは既に権限を持っている Microsoft 365 データにのみアクセスできます

  • SharePoint 検索には Sites.Read.All アクセス許可が必要です。サイト固有のアクセス許可(*.Selected アクセス許可を使用)は、基盤となる検索がテナント全体であるため、サポートされていません。

  • ユーザーは SharePoint 共有設定またはフォルダアクセス許可をバイパスできません

  • ユーザーは他のユーザーのプライベートファイルまたはメールにアクセスできません

  • 委任アクセス許可は本質的に Microsoft

こちらの回答で解決しましたか?