Ir para conteúdo principal

Guia de segurança do conector Microsoft 365

O conector Microsoft 365 é uma integração hospedada pela Anthropic que permite ao Claude acessar com segurança os serviços Microsoft 365 (Outlook, SharePoint, OneDrive, Teams) através de permissões delegadas pelo usuário. A Anthropic completou o processo de verificação de editor da Microsoft, associando nossa conta verificada da Microsoft Partner Network a este aplicativo para confirmar nossa identidade organizacional.

O conector Microsoft 365 está disponível em todos os planos Claude: Free, Pro, Max, Team e Enterprise.

O conector funciona como um proxy seguro, e seus documentos, emails e arquivos Microsoft 365 permanecem em seu tenant. O conector recupera dados sob demanda apenas durante consultas ativas e não armazena em cache o conteúdo dos arquivos. As credenciais são criptografadas e gerenciadas pela infraestrutura de backend da Anthropic. O servidor MCP em si não armazena nem gerencia essas credenciais. O Azure SDK da Microsoft gerencia a troca de token On-Behalf-Of e o armazenamento em cache por usuário para acessar a Graph API.

Restrição de acesso

O acesso pode ser totalmente restrito

O conector oferece múltiplas camadas de controle de acesso para atender aos seus requisitos de segurança. Para informações detalhadas sobre a administração do conector Microsoft 365, consulte Configurar o conector Microsoft 365.

1. Requisito de tenant Microsoft Entra

Todas as pessoas que usam o conector—independentemente do plano Claude—devem se autenticar com uma conta Microsoft 365 vinculada a um tenant Microsoft Entra. Contas Microsoft pessoais (@outlook.com, @hotmail.com) não podem ser usadas. Um Administrador Global do Microsoft Entra deve concluir um processo de consentimento único antes que qualquer pessoa no tenant possa se conectar.

2. Gating no nível da organização (planos Team e Enterprise)

Nos planos Team e Enterprise, o acesso ao conector requer um processo de aprovação em duas etapas. Primeiro, os Proprietários devem ativar explicitamente o conector Microsoft 365 nas configurações da organização Claude navegando para Configurações da organização > Conectores > Procurar conectores > Adicionar "Microsoft 365." Até que essa aprovação seja concedida, os membros da equipe não têm acesso.

Em segundo lugar, após o Proprietário ativar o conector, um Administrador Global do Microsoft Entra deve concluir a autenticação individual e conceder consentimento em nome de toda a organização antes que qualquer membro da equipe possa se conectar.

3. Revogação de permissão granular

Você pode desativar seletivamente recursos específicos através do Microsoft Entra Admin Center. Por exemplo:

Para restringir

Ação

Efeito

Todo acesso

Desativar conector nas configurações da organização Claude

Desligamento completo

Apenas SharePoint

Revogar permissão Sites.Read.All no Entra

Bloqueia SharePoint

Acesso ao email

Revogar permissão Mail.Read no Entra

Bloqueia Outlook

Chat do Teams

Revogar permissão Chat.Read no Entra

Bloqueia Teams

Arquivos do OneDrive

Revogar permissões Files.Read e/ou Files.Read.All

Bloqueia a leitura de arquivos do OneDrive

As alterações entram em vigor imediatamente para todas as pessoas em sua organização. As pessoas também podem optar por desativar recursos durante um chat alternando seletivamente as ferramentas do conector.

4. Acesso Condicional da Microsoft

Suas políticas de Acesso Condicional se aplicam ao conector, mas nem sempre da mesma forma que se aplicam a um usuário trabalhando diretamente no Microsoft 365. Quando um usuário se conecta, o Entra avalia suas políticas em relação ao seu login. Cada solicitação posterior é feita pelos servidores da Claude. Em nossos testes, o Entra avalia essas solicitações como provenientes do intervalo de IP da Anthropic (160.79.104.0/21), identificando o membro e carregando o dispositivo registrado quando se conectou, em vez do dispositivo ou rede atual do membro. O que isso significa para cada tipo de política:

  • Acesso baseado em grupo: Suportado. Defina o escopo de sua política para grupos de segurança específicos ou defina Atribuição obrigatória em ambos os aplicativos Claude conforme descrito em Configurar o conector Microsoft 365.

  • Autenticação multifator (MFA): Suportado. O MFA é aplicado quando o membro se conecta. Se sua política de MFA não se aplicar ao login do conector, por exemplo porque se destina a aplicativos específicos ou tem condições que podem pular MFA lá, crie uma política separada sem condições que exija MFA para os dois aplicativos Claude.

  • Conformidade do dispositivo: Suportado, com uma diferença em quando é verificado. Em nossos testes, a política é avaliada em relação ao dispositivo do qual o membro se conecta. Um dispositivo que não atende à política não é interrompido na tela de conexão; suas solicitações falham a partir da primeira chamada de ferramenta depois. A conexão então carrega esse registro de dispositivo, e o acesso contínuo é verificado em relação ao registro em vez do dispositivo atualmente em uso, até que o membro se reconecte. A conexão mais recente de cada membro é a que conta. O registro é criado apenas se o navegador do membro puder provar o dispositivo ao Entra, portanto um dispositivo compatível usado com um perfil de navegador que não está conectado à sua organização é tratado como não compatível. Membros que são bloqueados (AADSTS53000) resolvem isso se reconectando de um dispositivo que atende à política, em um navegador conectado à sua organização. Mantenha a política atribuída aos aplicativos Claude; excluí-los remove a verificação.

  • Restrições de localização e rede: Não suportado. Em nossos testes, as solicitações do lado do servidor sempre parecem vir do intervalo de IP da Anthropic, independentemente de onde o membro está, portanto uma política que limita logins à sua rede ou VPN bloqueia o conector para todos os membros. O mesmo se aplica às políticas de frequência de login. Saiba como excluir o intervalo de IP da Anthropic em Configurar o conector Microsoft 365.

Aviso: Não altere uma política de dispositivo para exigir um dispositivo compatível ou autenticação multifator como solução alternativa. Em nossos testes, a prova de MFA é transmitida através da conexão armazenada da mesma forma, portanto a política pode acabar sendo satisfeita para todos os membros e o requisito de dispositivo para de fazer algo confiável.

Para impedir que membros conectem uma conta Microsoft 365 de trabalho a uma conta Claude fora de sua organização, ative Restringir conectores de domínio verificado à sua empresa.

5. Permissões no nível do usuário

  • O Conector Microsoft 365 usa permissões delegadas.

  • Os usuários só podem acessar dados Microsoft 365 para os quais já têm permissão

  • A pesquisa do SharePoint requer permissão Sites.Read.All. A permissão específica do site (usando permissões *.Selected) não é suportada porque a pesquisa subjacente é em todo o tenant.

  • Os usuários não podem contornar as configurações de compartilhamento do SharePoint ou permissões de pasta.

  • Os usuários não podem acessar arquivos ou emails privados de outros usuários. Os usuários podem pesquisar caixas de correio compartilhadas para as quais receberam acesso de delegado no Microsoft 365, incluindo acesso total e delegação no nível de pasta. O acesso à caixa de correio compartilhada permanece somente leitura, através da permissão Mail.Read.Shared. A pesquisa de email não alcança a caixa de correio do Arquivo Online separado do usuário (Arquivo In-Place).

  • As permissões delegadas respeitam inerentemente as políticas de prevenção de perda de dados (DLP) do Microsoft 365.

6. Gerenciamento de token

  • Os tokens de atualização expiram após 90 dias de inatividade por padrão, exigindo reautenticação. Isso pode ser personalizado no Microsoft Entra ID usando uma política de tempo de vida do token.

  • Os tokens de acesso normalmente expiram em 60-90 minutos de acordo com os padrões do Microsoft Entra ID e são atualizados automaticamente.

  • Administradores ou usuários podem revogar o acesso a qualquer momento via Microsoft Entra ID.

  • O Conector do Microsoft 365 nunca vê ou armazena senhas.

Resumo da arquitetura de segurança

Fluxo de autenticação

  • OAuth 2.0 On-Behalf-Of (OBO): Autenticação delegada padrão da indústria

  • Proteção PKCE: Cliente público usa Proof Key for Code Exchange para evitar interceptação de código de autorização

  • Troca de token em dois estágios: O usuário se autentica para obter um token de acesso para o servidor MCP, então o servidor MCP o troca por acesso à API do Graph usando fluxo OBO com credenciais de cliente confidencial. Neste fluxo, nem mesmo o usuário ou seu cliente Claude tem acesso aos tokens OBO. Apenas o servidor MCP pode acessar e usar tokens com acesso aos dados do usuário via Microsoft Graph API.

  • Sem armazenamento de credenciais: Usuários nunca compartilham senhas do Microsoft com a Anthropic

  • Armazenamento de token criptografado: Tokens de acesso e atualização são criptografados enquanto em cache pelo backend do Claude

Fluxo de dados

  • Documentos e outro conteúdo são recuperados apenas durante consultas ativas

  • Resultados de chamadas de ferramenta do conector que são parte de chats armazenados são retidos

  • O usuário que solicitou o chat do Claude pode ver os resultados das chamadas de ferramenta e a resposta do Claude incorporando os dados

  • Outros usuários compartilhados no chat podem ver apenas a resposta do Claude incorporando o resultado da chamada de ferramenta

  • Cada solicitação cria um fluxo de dados novo que é limpo após a resposta ser retornada

Isolamento multi-tenant

  • Os tenants do Microsoft Entra são separados criptograficamente um do outro usando uma configuração multi-tenant com escopo comum

  • O isolamento multi-tenant é criptograficamente aplicado através de tokens de acesso assinados digitalmente que vinculam cada usuário ao tenant da sua organização

Recursos disponíveis

Ferramentas de leitura e pesquisa

O conector fornece acesso somente leitura a:

Ferramenta

Descrição

Permissão obrigatória

sharepoint_search

Pesquisar documentos e páginas do SharePoint

Sites.Read.All

sharepoint_folder_search

Encontrar pastas do SharePoint por nome

Sites.Read.All

outlook_email_search

Pesquisar email com filtros de remetente/data

Mail.Read

outlook_calendar_search

Pesquisar eventos de calendário

Calendars.Read

find_meeting_availability

Encontrar horários disponíveis para reunião

Calendars.Read

chat_message_search

Pesquisar mensagens de chat do Teams

Chat.Read

read_resource

Ler arquivos, emails ou chat por URI

Varia por tipo de recurso

Ferramentas de escrita

Ferramenta

Descrição

Permissão obrigatória

outlook_send_mail

Enviar um email como o usuário

Mail.Send

outlook_forward_mail

Encaminhar uma mensagem existente

Mail.Send

outlook_send_draft

Enviar um rascunho existente

Mail.Send

outlook_trash_thread

Mover uma conversa para Itens Excluídos

Mail.ReadWrite

outlook_untrash_thread

Restaurar uma conversa de Itens Excluídos

Mail.ReadWrite

outlook_batch_delete_messages

Mover várias mensagens para Itens Excluídos

Mail.ReadWrite

outlook_create_draft

Criar um email em rascunho

Mail.ReadWrite

outlook_create_reply_draft

Criar um rascunho de resposta em uma mensagem

Mail.ReadWrite

outlook_create_reply_all_draft

Criar um rascunho de responder a todos em uma mensagem

Mail.ReadWrite

outlook_update_draft

Atualizar um rascunho existente

Mail.ReadWrite

outlook_delete_draft

Mover um rascunho para Itens Excluídos

Mail.ReadWrite

outlook_create_label

Criar uma categoria na lista mestra

MailboxSettings.ReadWrite

outlook_update_label

Renomear ou recolorir uma categoria

MailboxSettings.ReadWrite

outlook_delete_label

Remover uma categoria da lista mestra

MailboxSettings.ReadWrite

outlook_modify_labels

Adicionar/remover categorias em uma mensagem

Mail.ReadWrite

outlook_modify_thread_labels

Adicionar/remover categorias em uma conversa

Mail.ReadWrite

outlook_batch_modify_labels

Adicionar/remover categorias em várias mensagens

Mail.ReadWrite

outlook_create_event

Criar um evento de calendário

Calendars.ReadWrite

outlook_update_event

Atualizar um evento existente

Calendars.ReadWrite

outlook_delete_event

Excluir um evento de calendário

Calendars.ReadWrite

outlook_respond_to_event

Aceitar, recusar ou aceitar provisoriamente um convite

Calendars.ReadWrite

outlook_set_vacation

Definir a mensagem de resposta automática (ausência do escritório)

MailboxSettings.ReadWrite

outlook_create_filter

Criar uma regra de caixa de entrada

MailboxSettings.ReadWrite

outlook_delete_filter

Excluir uma regra de caixa de entrada

MailboxSettings.ReadWrite

sharepoint_upload_file

Criar um novo arquivo em uma biblioteca ou pasta

Files.ReadWrite.All

sharepoint_update_file

Substituir o conteúdo de um arquivo existente

Files.ReadWrite.All

sharepoint_create_folder

Criar uma nova pasta

Files.ReadWrite.All

sharepoint_rename_item

Renomear um arquivo ou pasta

Files.ReadWrite.All

sharepoint_move_item

Mover um arquivo ou pasta

Files.ReadWrite.All

sharepoint_copy_item

Copiar um arquivo ou pasta

Files.ReadWrite.All

sharepoint_delete_item

Excluir um arquivo ou pasta (para a lixeira)

Files.ReadWrite.All

Observação: "Sempre permitir" não é suportado para outlook_send_email, outlook_forward_mail, outlook_send_draft, outlook_create_event ou outlook_update_event.

Quando uma organização ativa ferramentas de escrita, o conector também expõe ferramentas de escrita para enviar e organizar emails, gerenciar rascunhos e eventos de calendário, atualizar configurações de caixa de correio e criar e atualizar arquivos no OneDrive e SharePoint. Teams permanece somente leitura.

As ferramentas de escrita incluem as seguintes proteções integradas:

  • Atribuição: Os emails que Claude envia incluem um cabeçalho de atribuição identificando-os como iniciados por agente. As gravações de arquivo e calendário não são marcadas atualmente.

  • Limites de taxa: Limites por usuário se aplicam a gravações, envios e destinatários.

  • Restrição de anexo: Anexos não são suportados em nenhuma ferramenta de escrita—envio, encaminhamento e rascunho rejeitam mensagens com anexos.

  • Bloqueado por padrão: Organizações que usaram o conector antes do lançamento das ferramentas de escrita têm as ferramentas de escrita bloqueadas por padrão até que um administrador as ative.

Lista de permissões

Permissões básicas

  • User.Read - Entrar e ler perfil do usuário (requisito básico)

Permissões de email

Permissões de calendário

Diretório de usuários

  • User.ReadBasic.All - Ler perfis básicos de todos os usuários (para disponibilidade de reunião)

Permissões de chat

Permissões de canal

Permissões de reunião

Permissões de arquivos

Permissões de sites

Permissões de escrita

Solicitado como parte do conjunto de consentimento atualizado; usado apenas quando as ferramentas de escrita estão ativadas:

Limitações atuais

  • Teams é somente leitura: Claude não pode postar mensagens do Teams ou modificar configurações do Teams. Outras ferramentas de escrita exigem que um administrador as ative.

  • Acesso apenas no nível do usuário: Acesso com autenticação de entidade de serviço não é suportado.

  • Caixas de correio de arquivo online não são pesquisadas: a pesquisa de email abrange a caixa de correio principal de cada usuário, incluindo sua pasta de arquivo, e qualquer caixa de correio compartilhada que ele possa acessar. Não abrange a caixa de correio de arquivo online separada (também chamada de arquivo in-loco), portanto, mensagens que uma política de retenção moveu para lá não aparecerão nos resultados.

Perguntas frequentes

Podemos testar com um pequeno grupo piloto antes da implantação em toda a empresa?

Sim. A abordagem recomendada é usar atribuição de aplicativo para restringir quem pode usar o conector:

  • Ative o conector (proprietários de equipe e empresa o ativam nas configurações da organização; usuários do plano individual podem se conectar diretamente).

  • Administrador do Microsoft Entra conclui a configuração de pré-consentimento

  • Use a atribuição de aplicativo empresarial do Microsoft Entra para restringir o acesso a usuários ou grupos específicos (por exemplo, atribua apenas o "Grupo de Teste de Segurança de TI" ao aplicativo).

  • Expanda grupos progressivamente para implantação gradual

Como garantimos que nenhum vazamento de dados ocorra entre nossa organização e outras no ambiente multilocatário?

O isolamento multilocatário garante separação completa:

  • O servidor usa a configuração de locatário comum para aceitar tokens de qualquer locatário do Microsoft Entra ID

  • O token de cada usuário contém a ID de locatário da sua organização (declaração tid) que é validada

  • Os tokens da API do Graph obtidos por meio de OBO são automaticamente limitados ao usuário e seu locatário

  • O acesso a tokens entre locatários é impedido criptograficamente pelo design da implementação OAuth 2.0 do Microsoft Graph.

O que acontece se alguém tentar se conectar com uma conta pessoal da Microsoft?

O conector requer um locatário do Microsoft Entra vinculado a um plano Microsoft Business. Contas pessoais da Microsoft (@outlook.com, @hotmail.com) não podem ser usadas para autenticação. Pessoas que tentarem se conectar com uma conta pessoal receberão um erro de autenticação.

Você tem registro de auditoria para conformidade?

Sim. Todas as chamadas da API do Graph feitas pelo conector são registradas no log de auditoria do Microsoft 365 da sua organização, que você pode acessar através do Centro de Conformidade M365. Esses logs mostram o carimbo de data/hora, usuário, operação realizada e recurso acessado, com períodos de retenção correspondentes à sua política de auditoria do Microsoft 365. Além disso, a Anthropic registra eventos de autenticação e execução de ferramentas.

Podemos revogar o acesso se descobrirmos uso não autorizado?

Existem vários métodos de revogação:

  • Individual: Os usuários se desconectam via Personalizar > Conectores

  • Nível de administrador: Nos planos Team e Enterprise, os Proprietários desabilitam o conector nas configurações da organização Claude (todos os membros da equipe são afetados).

  • Nível de permissão: Revogue permissões específicas no Centro de Administração do Microsoft Entra

  • Nível de locatário: Revogue todas as permissões no Centro de Administração do Microsoft Entra

Quais certificações a Anthropic possui?

A Anthropic possui as seguintes certificações:

  • SOC 2 Type II (auditoria anual)

  • ISO 27001 certificado

  • Em conformidade com GDPR (DPA disponível)

  • Aplicativo verificado pelo editor da Microsoft

Recursos adicionais

Isto respondeu à sua pergunta?