В этой статье описано, как администраторы могут включить соединитель Microsoft 365 для своей организации в Claude — включая предоставление согласия Microsoft Entra, ограничение доступа и управление разрешениями. После завершения настройки люди в вашем клиенте смогут подключить Microsoft 365 к своим учетным записям Claude для поиска в SharePoint, OneDrive, Outlook и Teams из Claude. Вы также можете включить инструменты записи, которые позволяют Claude отправлять электронную почту, управлять событиями календаря и создавать и обновлять файлы от имени участника.
Соединитель Microsoft 365 доступен во всех планах Claude: Free, Pro, Max, Team и Enterprise.
Инструкции для конечных пользователей по подключению и использованию Microsoft 365 после завершения настройки см. в разделе Подключение Claude к Microsoft 365.
Важно: Соединитель Microsoft 365 требует клиента Microsoft Entra, связанного с планом Microsoft Business. Личные учетные записи Microsoft (такие как адреса @outlook.com или @hotmail.com) не могут использоваться для подключения.
Обзор настройки
Перед тем как кто-либо в вашей организации сможет подключить Microsoft 365, должны произойти два события, плюс дополнительный третий шаг, если вы хотите включить инструменты записи:
В планах Team и Enterprise: Владелец организации Claude включает соединитель Microsoft 365 для организации.
В каждом клиенте: Глобальный администратор Microsoft Entra предоставляет одноразовое согласие, которое авторизует интеграцию для вашего клиента.
Для включения инструментов записи: Администратор Microsoft Entra дает согласие на обновленный набор разрешений, и вы включаете инструменты записи для вашей организации. См. Включение инструментов записи ниже.
После выполнения этих шагов участники смогут подключить Microsoft 365 к своим учетным записям Claude, следуя инструкциям в разделе Подключение Claude к Microsoft 365.
Включение соединителя для вашей организации
Этот шаг применяется только к планам Team и Enterprise. В планах Free, Pro и Max перейдите к следующему разделу.
Войдите в Claude.
Перейдите в Параметры организации > Соединители.
Нажмите «+ Добавить» в верхней части страницы, затем «Все доступные».
Найдите Microsoft 365 и нажмите «Добавить в вашу команду».
Предоставление согласия администратора Microsoft Entra
Глобальный администратор Microsoft Entra в вашем клиенте должен авторизовать интеграцию перед тем, как кто-либо сможет подключиться. Есть два способа сделать это.
Вариант 1: Согласие через Claude
Если ваш глобальный администратор Microsoft Entra имеет учетную запись Claude, он может предоставить согласие во время стандартного потока подключения:
Перейдите в Настройка > Соединители.
Найдите Microsoft 365 и нажмите «Подключить».
Аутентифицируйтесь с учетными данными Microsoft 365.
Проверьте и примите запрашиваемые разрешения, установив флажок для предоставления доступа от имени всей организации.
После этого другие люди в том же клиенте Entra смогут подключиться, следуя стандартным шагам для конечных пользователей. Они не увидят запрос согласия — они просто аутентифицируются и начнут использовать интеграцию.
Вариант 2: Ручная настройка в Microsoft Entra ID
Используйте этот путь, если ваш глобальный администратор Microsoft Entra не имеет учетную запись Claude или если вам нужно устранить неполадки при установке приложения и настройке разрешений. Вы можете добавить приложения соединителя и предоставить согласие администратора непосредственно в Microsoft Entra ID.
Этот процесс добавляет два субъекта-службы в ваш клиент. Каждый субъект устанавливает удостоверение на уровне службы для одной из двух регистраций приложений M365 MCP for Claude, позволяя им получать доступ и взаимодействовать с данными и ресурсами вашей организации через API Microsoft Graph.
1. Добавление субъектов-служб
Используя Microsoft Graph Explorer, добавьте оба требуемых субъекта-службы:
M365 MCP Client for Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}
M365 MCP Server for Claude:
POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}
2. Предоставление согласия администратора
Создайте и посетите следующие URL-адреса в своем браузере, заменив {your-tenant-id} на идентификатор клиента вашей организации.
M365 MCP Client for Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0
M365 MCP Server for Claude:
https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17Когда вы посетите каждый URL-адрес, вам будет предложено дать согласие на делегированные разрешения, требуемые интеграцией от имени вашей организации.
3. Завершение настройки
Планы Team и Enterprise: Владелец организации Claude должен включить соединитель в Параметры организации > Соединители. Затем участники смогут подключиться индивидуально.
Планы Free, Pro и Max: Участники могут подключиться, перейдя в Настройка > Соединители, найдя Microsoft 365 и нажав «Подключить».
Ограничение доступа к соединителю
Чтобы ограничить, какие люди в вашем клиенте могут аутентифицироваться в Microsoft 365 через Claude:
Перейдите в центр администратора Microsoft Entra на сайте entra.microsoft.com.
Перейдите к корпоративному приложению M365 MCP Server for Claude.
Перейдите в Свойства и установите Требуется назначение? на «Да».
В разделе Пользователи и группы добавьте конкретных пользователей или группы, которые должны иметь доступ.
Повторите те же шаги для корпоративного приложения M365 MCP Client for Claude.
Оба компонента должны быть ограничены одним и тем же набором авторизованных людей.
Ограничить разрешения, которые может использовать соединитель
Чтобы ограничить типы ресурсов, к которым может получить доступ интеграция, выборочно отзовите разрешения из набора авторизованных областей по умолчанию. Это требует доступа администратора Microsoft Entra.
Как администратор Microsoft Entra, перейдите на entra.admin.com.
Выберите "Корпоративные приложения".
Рядом с полем поиска удалите фильтр типа приложения.
Найдите и нажмите на "M365 MCP Server for Claude".
Перейдите в Разрешения.
На вкладке Согласие администратора в списке разрешений Microsoft Graph выберите разрешение, которое хотите отозвать, и нажмите кнопку "…".
Выберите "Отозвать разрешение" и подтвердите "Да, отозвать".
После отзыва попытки доступа к ресурсу с этим разрешением вернут ошибку "Failed to call tool".
Участники также могут индивидуально отключить определённые инструменты в своих параметрах Microsoft 365, чтобы предотвратить попытки Claude получить доступ к инструменту, для которого разрешение было отозвано.
Чтобы восстановить отозванное разрешение, выполните шаги по предоставлению согласия администратора, описанные в Вариант 2: Ручная настройка в Microsoft Entra ID. Это вернёт разрешения в состояние по умолчанию.
Включить инструменты записи
Инструменты записи позволяют Claude отправлять электронные письма, управлять черновиками и событиями календаря, обновлять параметры почтового ящика, создавать и обновлять файлы в OneDrive и SharePoint. Инструменты чтения и поиска работают одинаково независимо от того, включены ли инструменты записи.
1. Повторно согласитесь с обновленными разрешениями
Набор разрешений соединителя теперь включает дополнительные области Microsoft Graph для поддержки инструментов записи. Если ваш клиент дал согласие до запуска инструментов записи, глобальный администратор Microsoft Entra должен проверить и одобрить обновленный набор разрешений перед активацией инструментов записи. Проверьте и одобрите обновленные разрешения для соединителя в потоке согласия Корпоративные приложения вашего клиента. Это одноразовое действие на клиента.
2. Включить инструменты записи для вашей организации
Если ваша организация использовала соединитель до запуска инструментов записи, они будут заблокированы по умолчанию. Включите их для всех, перейдя в Параметры организации > Соединители, найдя "Microsoft 365" и установив соответствующие разрешения. Планы Enterprise могут включить их для подмножества пользователей через пользовательские роли.
3. Проверка
После включения попросите Claude выполнить низкорисковое действие записи, например "Напишите черновик письма себе, но не отправляйте его", чтобы подтвердить, что инструменты записи активны.
Примечание: Электронные письма, отправляемые Claude, включают заголовок атрибуции, определяющий их как инициированные агентом. Записи файлов и календаря в настоящее время не помечены. Вложения не поддерживаются в инструментах записи, поэтому отправка, пересылка и создание черновиков отклоняют сообщения с вложениями. Инструменты записи также подлежат ограничениям на пользователя по записям, отправкам и получателям.
Справочник разрешений
Соединитель Microsoft 365 использует делегированные разрешения, что означает, что Claude действует от имени каждого отдельного пользователя и может получать доступ только к данным, которые этот пользователь уже имеет право просматривать в Microsoft 365. Разрешения доступны только для чтения — Claude не может изменять, удалять или создавать содержимое в вашем клиенте.
Во время аутентификации интеграция запрашивает следующие разрешения:
Базовый доступ
User.Read: Вход и чтение профиля пользователяopenid: Вход с учётной записью организацииoffline_access: Сохранение доступа к даннымemail: Просмотр адреса электронной почтыprofile: Просмотр основной информации профиля
Электронная почта (Outlook)
Mail.Read: Чтение сообщений электронной почтыMail.ReadBasic: Чтение метаданных электронной почты (отправитель, тема, дата)Mail.Read.Shared: Чтение писем в почтовых ящиках, к которым у пользователя есть доступПримечание: Доступ к общему почтовому ящику включен через разрешение
Mail.Read.Shared. Пользователи могут искать общие почтовые ящики, к которым у них есть доступ делегата в Microsoft 365, включая полный доступ и делегирование на уровне папок. Никакая дополнительная настройка не требуется, кроме стандартного согласия администратора и разрешений делегата, уже настроенных в Microsoft 365.
MailboxFolder.Read: Чтение структуры папок почтового ящикаMailboxItem.Read: Чтение элементов в почтовом ящикеMailboxSettings.Read: Чтение параметров почтового ящика, например часового пояса пользователя
Примечание: Поиск электронной почты охватывает основной почтовый ящик каждого пользователя, включая его папку архива, и любые общие почтовые ящики, к которым они могут получить доступ. Он не охватывает отдельный почтовый ящик Online Archive (также называемый In-Place Archive), поэтому сообщения, которые политика хранения переместила туда, не будут отображаться в результатах.
Календарь
Calendars.Read: Чтение событий календаряCalendars.Read.Shared: Чтение календарей, общих с пользователем
Чат Teams
Chat.Read: Чтение сообщений чата TeamsChat.ReadBasic: Чтение метаданных чата TeamsChatMember.Read: Чтение информации об участниках чатаChatMessage.Read: Чтение сообщений чата Teams
Каналы Teams
Channel.ReadBasic.All: Чтение названий и описаний каналовChannelMessage.Read.All: Чтение сообщений канала
Встречи
OnlineMeetings.Read: чтение онлайн-встречOnlineMeetingTranscript.Read.All: чтение стенограмм встречOnlineMeetingAiInsight.Read: чтение аналитики встреч на основе ИИOnlineMeetingArtifact.Read.All: чтение записей и артефактов встречOnlineMeetingRecording.Read.All: чтение записей встреч
Файлы (OneDrive и SharePoint)
Files.Read: чтение файлов пользователяFiles.Read.All: чтение всех файлов, доступных пользователюSites.Read.All: чтение элементов на сайтах SharePoint
Разрешения на запись
Следующие разрешения поддерживают инструменты записи и включены в обновленный набор согласия:
Mail.Send: отправка и пересылка электронной почтыMail.ReadWrite: создание, обновление и удаление черновиков; перемещение и пометка сообщенийCalendars.ReadWrite: создание, обновление, удаление и ответ на события календаряFiles.ReadWrite.All: создание и обновление файлов в OneDrive и SharePointMailboxSettings.ReadWrite: управление категориями, правилами входящих и автоответами
Каталог пользователей
User.ReadBasic.All: чтение основной информации профиля всех пользователей организации (используется для поиска доступности встреч)
Соединитель Microsoft 365 выполняет поиск по SharePoint во всем клиенте с использованием разрешений пользователя. Ограничение поиска по конкретному сайту не поддерживается.
Конфиденциальность и безопасность
Наследование разрешений: Claude отражает существующие разрешения Microsoft 365 каждого пользователя. Участники не могут получить доступ через Claude к чему-либо, что они не могли бы уже видеть непосредственно в Microsoft 365.
Доступ по требованию: Claude получает доступ к данным только когда пользователь явно задает вопрос, требующий этого.
Отзываемый доступ: участники могут отключить собственную интеграцию через Настройка > Соединители. Владельцы планов Team и Enterprise также могут удалить соединитель для всей организации в Параметры организации > Соединители.
Дополнительные сведения см. в руководстве по безопасности соединителя Microsoft 365.
Устранение неполадок
Участник не может пройти проверку подлинности
Убедитесь, что их учетная запись привязана к клиенту Microsoft Entra, а не к личной учетной записи Microsoft.
Убедитесь, что их лицензия Microsoft 365 активна.
Убедитесь, что согласие администратора было предоставлено с использованием варианта 1 или варианта 2 выше.
Проверьте, блокирует ли политика условного доступа в вашем клиенте подключение. См. ниже: Условный доступ блокирует подключение.
Участники видят ошибки "Ошибка вызова инструмента"
Разрешение может быть выборочно отозвано в Microsoft Entra. Участники могут отключить соответствующий инструмент в своих параметрах Microsoft 365, чтобы подавить ошибку, или вы можете восстановить разрешение, повторив шаги согласия администратора в Вариант 2: ручная настройка в Microsoft Entra ID.
Инструменты записи не отображаются для участников
Убедитесь, что администратор Microsoft Entra согласился с обновленным набором разрешений, включающим области записи.
Убедитесь, что инструменты записи включены в конфигурации соединителя Microsoft 365 или что участник охвачен политикой доступа на основе ролей, которая их предоставляет.
Попросите участника отключить и повторно подключить Microsoft 365 в Настройка > Соединители.
Условный доступ блокирует подключение
Блокировка условного доступа отображается одним из трех способов:
Пользователь видит "Авторизация на сервере MCP не удалась" и код ссылки, начинающийся с
ofid_, при попытке подключения. Наша команда поддержки может найти этот код.Участник, который уже подключен, получает ошибку, когда Claude использует инструмент Microsoft 365. Ошибка включает код
AADSTS, примечание о том, что запрос был заблокирован политикой условного доступа, а также идентификатор трассировки и идентификатор корреляции, которые вы можете искать в Entra.Участников просят повторно подключить Microsoft 365 на регулярной основе, намного чаще, чем обычное истечение через 90 дней. Это обычно означает политику частоты входа.
Подключение Microsoft 365 включает больше, чем вход, который видит участник. После того как участник входит в Microsoft в своем браузере, серверы Claude обменивают этот вход на маркеры доступа, а позже обменивают эти маркеры на доступ Microsoft 365 от имени участника. При нашем тестировании Entra оценивает ваши политики условного доступа в отношении этих запросов на стороне сервера как поступающих из диапазона IP Anthropic, 160.79.104.0/21. Они определяют участника и несут устройство, записанное при подключении участника, а не текущее устройство или сеть участника. Таким образом, политика может пройти собственный вход участника и все еще заблокировать подключение мгновение спустя или заблокировать его дни спустя. Узнайте больше об IP-адресах Anthropic.
Найдите политику, которая блокирует подключение
В центре администрирования Microsoft Entra перейдите на Журналы входа и откройте вкладку Входы пользователей (неинтерактивные). Собственный вход участника отображается на интерактивной вкладке и обычно показывается как успешный, поэтому блокировка редко там.
Отфильтруйте по затронутому участнику. Заблокированные запросы могут отображаться либо под M365 MCP Server for Claude, либо под M365 MCP Client for Claude, поэтому фильтрация по участнику более надежна, чем фильтрация по приложению. Не фильтруйте по ресурсу, что скрывает некоторые строки.
Откройте неудачную запись и выберите вкладку Условный доступ. Она называет политику, которая заблокировала запрос.
Код ошибки указывает на тип политики:
AADSTS70043: политика частоты входа. См. следующий раздел.AADSTS53003: политика, установленная на блокировку доступа. Вкладка условного доступа указывает, какая именно. Если она основана на местоположении, см. следующий раздел.AADSTS50076: политика требует многофакторной аутентификации для запроса со стороны сервера. Отключение и повторное подключение Microsoft 365 решает проблему. Если это продолжает происходить, см. руководство по безопасности соединителя Microsoft 365.AADSTS53000: политика требует совместимого устройства. Аналогичный кодAADSTS530003означает, что политика требует управляемого устройства. В обоих случаях участник должен повторно подключиться с устройства, соответствующего политике. Дополнительные сведения см. в руководстве по безопасности соединителя Microsoft 365.
Исключите диапазон IP-адресов Anthropic из политик частоты входа и местоположения
Поскольку запросы со стороны сервера поступают из диапазона IP-адресов Anthropic, политика, ограничивающая входы в вашу сеть или требующая определённой частоты входа, блокирует их для всех участников. Исключения двух приложений Claude из политики недостаточно. Рекомендуем также исключить диапазон IP-адресов Anthropic из политики.
Примечание: Не используйте это исключение для политики соответствия устройств. Запросы со стороны сервера содержат информацию об устройстве, записанную при подключении участника, поэтому политика устройства по-прежнему применяется к ним, и исключение диапазона IP-адресов Anthropic отключит проверку устройства для соединителя. Участники, заблокированные политикой устройства, должны повторно подключиться с устройства, соответствующего требованиям. Дополнительные сведения см. в руководстве по безопасности соединителя Microsoft 365.
Если политика, заблокировавшая запрос, является политикой частоты входа или местоположения:
В центре администрирования Microsoft Entra перейдите в раздел Условный доступ > Именованные местоположения и создайте местоположение диапазона IP-адресов, содержащее
160.79.104.0/21. Оставьте параметр Отметить как доверенное местоположение неотмеченным, чтобы исключение не влияло на другие политики, использующие доверенные местоположения.Откройте политику, заблокировавшую запрос, и перейдите в раздел Условия > Местоположения > Исключить.
Добавьте созданное именованное местоположение. Сохраните все существующие исключения для приложений Claude.
Сохраните политику и подождите несколько минут, пока изменение вступит в силу.
Попросите затронутого участника отключить и повторно подключить Microsoft 365 в разделе Настройка > Соединители.
Примечание: Исключение диапазона снимает политику для каждого запроса, поступающего с адресов Anthropic, что означает всю активность соединителя Microsoft 365 для всех ваших участников. Для политики частоты входа это также означает, что фоновые запросы соединителя больше не подлежат ей, поэтому соединение остаётся подписанным до истечения срока через 90 дней неактивности. Если вы предпочитаете сохранить периодические переподключения, оставьте политику как есть. Участникам, которых просят повторно подключиться, можно выйти из Microsoft в браузере или использовать приватное окно перед повторным подключением. Если вы хотите проверить эффект изменения перед его внесением, сначала клонируйте политику в режиме только отчёта.
Часто задаваемые вопросы
Что происходит, если участник пытается подключиться до предоставления согласия?
Он увидит сообщение об ошибке, указывающее, что администратор должен предоставить разрешения приложения, прежде чем он сможет использовать интеграцию. Соединение не будет установлено до тех пор, пока глобальный администратор Microsoft Entra не одобрит необходимые разрешения.
Можно ли использовать соединитель Microsoft 365 с корпоративным поиском?
Да. Когда корпоративный поиск включен, он может запрашивать Microsoft 365 вместе с другими подключенными сервисами для унифицированного поиска по Slack, Google Workspace, Microsoft 365 и другим.
Какие типы файлов может читать соединитель?
Claude читает форматы Word, Excel, PowerPoint (включая старые файлы .doc, .xls и .ppt), PDF и простые текстовые форматы, такие как .txt, .md и .csv из SharePoint и OneDrive. Другие форматы, включая OneNote, не могут быть прочитаны. Полный список см. в Подключение к Microsoft 365.
Может ли интеграция изменять данные Microsoft 365?
Только после того, как администратор Entra предоставит области записи. Когда инструменты записи включены, Claude может отправлять электронную почту, управлять черновиками и событиями календаря, обновлять параметры почтового ящика, создавать и обновлять файлы в OneDrive и SharePoint, всегда в пределах существующих разрешений Microsoft 365 каждого участника. Без них интеграция доступна только для чтения. Claude не может публиковать сообщения Teams или изменять параметры или разрешения Teams в обоих случаях, так как нет инструментов, позволяющих это делать.
