Ir para conteúdo principal

Configurar o conector do Microsoft 365

Este artigo orienta os administradores na ativação do conector do Microsoft 365 para sua organização no Claude—incluindo concessão de consentimento do Microsoft Entra, restrição de acesso e gerenciamento de permissões. Após a conclusão da configuração, as pessoas em seu locatário podem conectar o Microsoft 365 às suas próprias contas Claude para pesquisar no SharePoint, OneDrive, Outlook e Teams do Claude. Você também pode ativar ferramentas de escrita, que permitem que o Claude envie e-mails, gerencie eventos de calendário e crie e atualize arquivos em nome de um membro.

O conector do Microsoft 365 está disponível em todos os planos Claude: Free, Pro, Max, Team e Enterprise.

Para instruções do usuário final sobre como conectar e usar o Microsoft 365 após a conclusão da configuração, consulte Conectar Claude ao Microsoft 365.

Importante: O conector do Microsoft 365 requer um locatário do Microsoft Entra vinculado a um plano comercial do Microsoft. Contas pessoais do Microsoft (como endereços @outlook.com ou @hotmail.com) não podem ser usadas para conectar.


Visão geral da configuração

Duas coisas precisam acontecer antes que qualquer pessoa em sua organização possa conectar o Microsoft 365, além de uma terceira etapa opcional se você quiser ativar ferramentas de escrita:

  1. Nos planos Team e Enterprise: Um proprietário da organização Claude ativa o conector do Microsoft 365 para a organização.

  2. Em cada locatário: Um administrador global do Microsoft Entra concede um consentimento único que autoriza a integração para seu locatário.

  3. Para ativar ferramentas de escrita: Um administrador do Microsoft Entra consente com o conjunto de permissões atualizado e você ativa ferramentas de escrita para sua organização. Consulte Ativar ferramentas de escrita abaixo.

Após concluir essas etapas, os membros podem conectar o Microsoft 365 às suas próprias contas Claude seguindo as etapas em Conectar Claude ao Microsoft 365.

Ativar o conector para sua organização

Esta etapa se aplica apenas aos planos Team e Enterprise. Nos planos Free, Pro e Max, passe para a próxima seção.

  1. Faça login no Claude.

  2. Clique em "+ Adicionar" na parte superior da página e depois em "Todos os disponíveis".

  3. Encontre Microsoft 365 e clique em "Adicionar à sua equipe".

Conceder consentimento de administrador do Microsoft Entra

Um administrador global do Microsoft Entra em seu locatário precisa autorizar a integração antes que qualquer pessoa possa conectar. Existem duas maneiras de fazer isso.

Opção 1: Consentimento através do Claude

Se seu administrador global do Microsoft Entra tiver uma conta Claude, ele poderá conceder consentimento durante o fluxo de conexão padrão:

  1. Encontre Microsoft 365 e clique em "Conectar".

  2. Autentique-se com as credenciais do Microsoft 365.

  3. Revise e aceite as permissões solicitadas, marcando a caixa para conceder acesso em nome de toda a organização.

Depois disso, outras pessoas no mesmo locatário Entra podem conectar seguindo as etapas padrão do usuário final. Elas não verão o prompt de consentimento—apenas se autenticarão e começarão a usar a integração.

Opção 2: Configuração manual no Microsoft Entra ID

Use este caminho se seu administrador global do Microsoft Entra não tiver uma conta Claude ou se você precisar solucionar problemas de instalação do aplicativo e configuração de permissões. Você pode adicionar os aplicativos do conector e conceder consentimento de administrador diretamente no Microsoft Entra ID.

Este processo adiciona dois principais de serviço ao seu locatário. Cada principal estabelece uma identidade de nível de serviço para um dos dois registros de aplicativo M365 MCP for Claude, permitindo que eles acessem e interajam com os dados e recursos de sua organização por meio da API do Microsoft Graph.

1. Adicionar os principais de serviço

Usando o Microsoft Graph Explorer, adicione ambos os principais de serviço necessários:

M365 MCP Client for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. Conceder consentimento de administrador

Construa e visite as seguintes URLs em seu navegador, substituindo {your-tenant-id} pela ID do locatário de sua organização.

M365 MCP Client for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

Quando você visitar cada URL, será solicitado que você consinta com as permissões delegadas exigidas pela integração em nome de sua organização.

3. Concluir a configuração

Restringir quem pode usar o conector

Para limitar quais pessoas em seu locatário podem se autenticar no Microsoft 365 através do Claude:

  1. Acesse o centro de administração do Microsoft Entra em entra.microsoft.com.

  2. Navegue até o aplicativo empresarial M365 MCP Server for Claude.

  3. Vá para Propriedades e defina Atribuição obrigatória? como "Sim".

  4. Em Usuários e grupos, adicione os usuários ou grupos específicos que devem ter acesso.

  5. Repita as mesmas etapas para o aplicativo empresarial M365 MCP Client for Claude.

Ambos os componentes precisam ser restritos ao mesmo conjunto de pessoas autorizadas.

Restringir quais permissões o conector pode usar

Para limitar quais tipos de recursos a integração pode acessar, revogue seletivamente permissões do conjunto padrão de escopos autorizados. Isso requer acesso de administrador do Microsoft Entra.

  1. Como administrador do Microsoft Entra, acesse entra.admin.com.

  2. Selecione "Aplicativos Empresariais".

  3. Ao lado da caixa de pesquisa, remova o filtro de tipo de aplicativo.

  4. Pesquise e clique em "M365 MCP Server for Claude".

  5. Acesse Permissões.

  6. Na guia Consentimento do administrador e na lista de permissões do Microsoft Graph, selecione a permissão que deseja revogar e clique no botão "".

  7. Selecione "Revogar permissão" e confirme com "Sim, revogar".

Após revogada, tentativas de acessar um recurso com essa permissão retornarão um erro "Falha ao chamar ferramenta".

Os membros também podem desativar individualmente ferramentas específicas em suas próprias configurações do Microsoft 365 para impedir que Claude tente acessar uma ferramenta cuja permissão foi revogada.

Para restaurar uma permissão revogada, siga as etapas para conceder consentimento do administrador descritas em Opção 2: Configuração manual no Microsoft Entra ID. Isso reverterá as permissões para o estado padrão.


Ativar ferramentas de escrita

Ferramentas de escrita permitem que Claude envie emails, gerencie rascunhos e eventos de calendário, atualize configurações de caixa de correio e crie e atualize arquivos no OneDrive e SharePoint. Ferramentas de leitura e pesquisa funcionam da mesma forma com ou sem ferramentas de escrita ativadas.

1. Reconsentir às permissões atualizadas

O conjunto de permissões do conector agora inclui escopos adicionais do Microsoft Graph para suportar ferramentas de escrita. Se seu locatário consentiu antes do lançamento das ferramentas de escrita, um Administrador Global do Microsoft Entra precisa revisar e aprovar o conjunto de permissões atualizado antes que as ferramentas de escrita sejam ativadas. Revise e aprove as permissões atualizadas do conector no fluxo de consentimento de Aplicativos Empresariais do seu locatário. Esta é uma ação única por locatário.

2. Ativar ferramentas de escrita para sua organização

Se sua organização estava usando o conector antes do lançamento das ferramentas de escrita, elas serão bloqueadas por padrão. Ative-as para todos acessando Configurações da organização > Conectores, encontrando "Microsoft 365" e definindo as permissões apropriadas. Planos Enterprise podem ativá-las para um subconjunto de usuários através de funções personalizadas.

3. Verificar

Após ativadas, peça ao Claude para executar uma ação de escrita de baixo risco, como "Rascunhe um email para mim, mas não envie", para confirmar que as ferramentas de escrita estão ativas.

Observação: Emails que Claude envia incluem um cabeçalho de atribuição identificando-os como iniciados por agente. Escritas de arquivo e calendário não são marcadas atualmente. Anexos não são suportados em ferramentas de escrita, portanto enviar, encaminhar e rascunhar rejeitam mensagens com anexos. Ferramentas de escrita também estão sujeitas a limites por usuário em escritas, envios e destinatários.


Referência de permissões

O conector do Microsoft 365 usa permissões delegadas, o que significa que Claude atua em nome de cada usuário individual e só pode acessar dados que esse usuário já tem permissão para visualizar no Microsoft 365. As permissões são somente leitura—Claude não pode modificar, excluir ou criar conteúdo em seu locatário.

Durante a autenticação, a integração solicita as seguintes permissões:

Acesso básico

  • User.Read: Entrar e ler perfil do usuário

  • openid: Entrar com conta organizacional

  • offline_access: Manter acesso aos dados

  • email: Visualizar endereço de email

  • profile: Visualizar informações básicas do perfil

Email (Outlook)

  • Mail.Read: Ler mensagens de email

  • Mail.ReadBasic: Ler metadados de email (remetente, assunto, data)

  • Mail.Read.Shared: Ler emails em caixas de correio que o usuário tem acesso

    • Observação: O acesso a caixa de correio compartilhada é incluído através da permissão Mail.Read.Shared. Os usuários podem pesquisar caixas de correio compartilhadas às quais têm acesso de delegado no Microsoft 365, incluindo acesso total e delegação em nível de pasta. Nenhuma configuração é necessária além do consentimento do administrador padrão e das permissões de delegado já configuradas no Microsoft 365.

  • MailboxFolder.Read: Ler estrutura de pasta da caixa de correio

  • MailboxItem.Read: Ler itens na caixa de correio

  • MailboxSettings.Read: Ler configurações da caixa de correio, como o fuso horário do usuário

Observação: A pesquisa de email abrange a caixa de correio principal de cada usuário, incluindo sua pasta de Arquivo, e qualquer caixa de correio compartilhada que ele possa acessar. Ela não abrange a caixa de correio de Arquivo Online separada (também chamada de Arquivo In-Place), portanto mensagens que uma política de retenção moveu para lá não aparecerão nos resultados.

Calendário

  • Calendars.Read: Ler eventos de calendário

  • Calendars.Read.Shared: Ler calendários compartilhados com o usuário

Chat do Teams

  • Chat.Read: Ler mensagens de chat do Teams

  • Chat.ReadBasic: Ler metadados de chat do Teams

  • ChatMember.Read: Ler informações sobre participantes do chat

  • ChatMessage.Read: Ler mensagens de chat do Teams

Canais do Teams

  • Channel.ReadBasic.All: Ler nomes e descrições de canais

  • ChannelMessage.Read.All: Ler mensagens de canal

Reuniões

  • OnlineMeetings.Read: Ler reuniões online

  • OnlineMeetingTranscript.Read.All: Ler transcrições de reuniões

  • OnlineMeetingAiInsight.Read: Ler insights de reuniões gerados por IA

  • OnlineMeetingArtifact.Read.All: Ler gravações e artefatos de reuniões

  • OnlineMeetingRecording.Read.All: Ler gravações de reuniões

Arquivos (OneDrive e SharePoint)

  • Files.Read: Ler arquivos do usuário

  • Files.Read.All: Ler todos os arquivos que o usuário pode acessar

  • Sites.Read.All: Ler itens em sites do SharePoint

Permissões de escrita

As permissões a seguir suportam ferramentas de escrita e estão incluídas no conjunto de consentimento atualizado:

  • Mail.Send: Enviar e encaminhar email

  • Mail.ReadWrite: Criar, atualizar e excluir rascunhos; mover e rotular mensagens

  • Calendars.ReadWrite: Criar, atualizar, excluir e responder a eventos de calendário

  • Files.ReadWrite.All: Criar e atualizar arquivos no OneDrive e SharePoint

  • MailboxSettings.ReadWrite: Gerenciar categorias, regras de caixa de entrada e respostas automáticas

Diretório de usuários

  • User.ReadBasic.All: Ler informações básicas de perfil para todos os usuários da organização (usado para encontrar disponibilidade de reuniões)

O conector do Microsoft 365 pesquisa o SharePoint em todo o locatário usando as permissões do usuário. Restrição de pesquisa específica do site não é suportada.

Privacidade e segurança

  • Herança de permissões: Claude reflete as permissões existentes do Microsoft 365 de cada usuário. Os membros não podem acessar nada através do Claude que já não pudessem ver diretamente no Microsoft 365.

  • Acesso sob demanda: Claude acessa dados apenas quando um usuário faz explicitamente uma pergunta que o requer.

  • Acesso revogável: Os membros podem desconectar sua própria integração através de Personalizar > Conectores. Proprietários de planos Team e Enterprise também podem remover o conector para toda a organização em Configurações da organização > Conectores.

Para mais detalhes, consulte o guia de segurança do conector do Microsoft 365.


Solução de problemas

Um membro não consegue se autenticar

  1. Confirme que sua conta está vinculada a um locatário do Microsoft Entra, não a uma conta Microsoft pessoal.

  2. Confirme que sua licença do Microsoft 365 está ativa.

  3. Confirme que o consentimento do administrador foi concedido usando a Opção 1 ou Opção 2 acima.

  4. Verifique se uma política de Acesso Condicional em seu locatário está bloqueando a conexão. Veja abaixo: O Acesso Condicional está bloqueando a conexão.

Os membros estão vendo erros "Falha ao chamar ferramenta"

Uma permissão pode ter sido revogada seletivamente no Microsoft Entra. Os membros podem desativar a ferramenta correspondente em suas configurações do Microsoft 365 para suprimir o erro, ou você pode restaurar a permissão repetindo as etapas de consentimento do administrador em Opção 2: Configuração manual no Microsoft Entra ID.

Ferramentas de escrita não estão aparecendo para os membros

  1. Confirme que um administrador do Microsoft Entra consentiu com o conjunto de permissões atualizado que inclui escopos de escrita.

  2. Confirme que as ferramentas de escrita estão habilitadas na configuração do conector do Microsoft 365, ou que o membro é coberto por uma política de acesso baseada em função que as concede.

  3. Peça ao membro para desconectar e reconectar o Microsoft 365 em Personalizar > Conectores.

O Acesso Condicional está bloqueando a conexão

Um bloqueio de Acesso Condicional aparece de uma de três maneiras:

  • Um usuário vê "Autorização com o servidor MCP falhou" e um código de referência começando com ofid_ quando tenta se conectar. Nossa equipe de Suporte pode procurar esse código.

  • Um membro que já está conectado recebe um erro quando Claude usa uma ferramenta do Microsoft 365. O erro inclui um código AADSTS, uma nota de que a solicitação foi bloqueada por uma política de Acesso Condicional, e o ID de Rastreamento e ID de Correlação que você pode procurar no Entra.

  • Os membros são solicitados a reconectar o Microsoft 365 em um ciclo regular, muito mais frequentemente do que a expiração normal de 90 dias. Isso geralmente significa uma política de frequência de entrada.

Conectar o Microsoft 365 envolve mais do que apenas a entrada que o membro vê. Depois que o membro entra no Microsoft em seu navegador, os servidores do Claude trocam essa entrada por tokens de acesso, e depois trocam esses tokens por acesso ao Microsoft 365 em nome do membro. Em nossos testes, o Entra avalia suas políticas de Acesso Condicional contra essas solicitações do lado do servidor como provenientes do intervalo de IP da Anthropic, 160.79.104.0/21. Eles identificam o membro e carregam o dispositivo registrado quando o membro se conectou, não o dispositivo ou rede atual do membro. Portanto, uma política pode passar a entrada do próprio membro e ainda bloquear a conexão um momento depois, ou bloqueá-la dias depois. Saiba mais sobre endereços IP da Anthropic.

Encontre a política que está bloqueando a conexão

  1. No centro de administração do Microsoft Entra, vá para Logs de entrada e abra a guia Entradas de usuário (não interativas). A entrada do próprio membro aparece na guia interativa e geralmente é exibida como bem-sucedida, portanto o bloqueio raramente está lá.

  2. Filtre pelo membro afetado. As solicitações bloqueadas podem aparecer em M365 MCP Server for Claude ou M365 MCP Client for Claude, portanto filtrar por membro é mais confiável do que filtrar por aplicativo. Não filtre por recurso, o que oculta algumas das linhas.

  3. Abra a entrada com falha e selecione a guia Acesso Condicional. Ela nomeia a política que bloqueou a solicitação.

O código de erro informa que tipo de política é:

  • AADSTS70043: uma política de frequência de entrada. Veja a próxima seção.

  • AADSTS53003: uma política definida para bloquear acesso. A guia Acesso Condicional informa qual é. Se for baseada em localização, veja a próxima seção.

  • AADSTS50076: uma política exigiu autenticação multifator em uma solicitação do lado do servidor. Desconectar e reconectar o Microsoft 365 limpa isso. Se continuar acontecendo, consulte o guia de segurança do conector Microsoft 365.

  • AADSTS53000: uma política exige um dispositivo compatível. O código semelhante AADSTS530003 significa que uma política exige um dispositivo gerenciado. Em ambos os casos, o membro precisa reconectar de um dispositivo que atenda à política. Saiba mais no guia de segurança do conector Microsoft 365.

Excluir o intervalo de IP da Anthropic das políticas de frequência de entrada e localização

Como as solicitações do lado do servidor vêm do intervalo de IP da Anthropic, uma política que limita entradas à sua própria rede ou que impõe uma frequência de entrada as bloqueia para cada membro. Excluir os dois aplicativos Claude da política não é suficiente por si só. Recomendamos também excluir o intervalo de IP da Anthropic da política.

Observação: Não use essa exclusão para uma política de conformidade de dispositivo. As solicitações do lado do servidor carregam o dispositivo registrado quando o membro se conectou, portanto, uma política de dispositivo ainda se aplica a elas, e excluir o intervalo de IP da Anthropic desativaria a verificação de dispositivo para o conector. Os membros bloqueados por uma política de dispositivo precisam reconectar de um dispositivo que a atenda. Saiba mais no guia de segurança do conector Microsoft 365.

Se a política que bloqueou a solicitação for uma política de frequência de entrada ou localização:

  1. No centro de administração do Microsoft Entra, vá para Acesso Condicional > Localizações nomeadas e crie um local de intervalo de IP contendo 160.79.104.0/21. Deixe Marcar como local confiável desmarcado para que a exclusão não afete outras políticas que usam locais confiáveis.

  2. Abra a política que bloqueou a solicitação e vá para Condições > Localizações > Excluir.

  3. Adicione o local nomeado que você criou. Mantenha as exclusões existentes para os aplicativos Claude em vigor.

  4. Salve a política e aguarde alguns minutos para que a alteração seja aplicada.

  5. Faça com que um membro afetado desconecte e reconecte o Microsoft 365 em Personalizar > Conectores.

Observação: Excluir o intervalo remove a política para cada solicitação que vem dos endereços da Anthropic, o que significa toda a atividade do conector Microsoft 365 para todos os seus membros. Para uma política de frequência de entrada, isso também significa que as solicitações de fundo do conector não estão mais sujeitas a ela, portanto, uma conexão permanece conectada até expirar após 90 dias de inatividade. Se preferir manter as reconexões periódicas, deixe a política como está. Os membros solicitados a reconectar podem sair do Microsoft no navegador ou usar uma janela de navegação privada antes de reconectar. Se quiser verificar o efeito de uma alteração antes de fazê-la, clone a política no modo somente relatório primeiro.


Perguntas frequentes

O que acontece se um membro tentar se conectar antes do consentimento ser concedido?

Ele verá uma mensagem de erro indicando que um administrador deve conceder permissões de aplicativo antes de usar a integração. A conexão falhará até que um Administrador Global do Microsoft Entra aprove as permissões necessárias.

O conector Microsoft 365 pode ser usado com busca corporativa?

Sim. Quando a busca corporativa está ativada, ela pode consultar o Microsoft 365 junto com outros serviços conectados para busca unificada no Slack, Google Workspace, Microsoft 365 e muito mais.

Quais tipos de arquivo o conector pode ler?

Claude lê Word, Excel, PowerPoint (incluindo arquivos .doc, .xls e .ppt mais antigos), PDF e formatos de texto simples como .txt, .md e .csv do SharePoint e OneDrive. Outros formatos, incluindo OneNote, não podem ser lidos. Para a lista completa, consulte Conectar ao Microsoft 365.

A integração pode modificar dados do Microsoft 365?

Apenas depois que um administrador do Entra concede escopos de gravação. Com ferramentas de gravação ativadas, Claude pode enviar email, gerenciar rascunhos e eventos de calendário, atualizar configurações de caixa de correio e criar e atualizar arquivos no OneDrive e SharePoint, sempre dentro das permissões existentes do Microsoft 365 de cada membro. Sem elas, a integração é somente leitura. Claude não pode postar mensagens do Teams ou alterar configurações ou permissões do Teams em nenhum dos casos, pois não há ferramentas que permitam isso.

Isto respondeu à sua pergunta?