跳至主要內容

設定 Microsoft 365 連接器

本文章將引導管理員在 Claude 中啟用 Microsoft 365 連接器,包括授予 Microsoft Entra 同意、限制存取權限和管理權限。設定完成後,您租用戶中的使用者可以將 Microsoft 365 連接到自己的 Claude 帳戶,以便從 Claude 搜尋 SharePoint、OneDrive、Outlook 和 Teams。您也可以啟用寫入工具,讓 Claude 代表成員傳送電子郵件、管理行事曆事件,以及建立和更新檔案。

Microsoft 365 連接器適用於所有 Claude 方案:Free、Pro、Max、Team 和 Enterprise。

如需設定完成後連接和使用 Microsoft 365 的終端使用者說明,請參閱 將 Claude 連接到 Microsoft 365

重要:Microsoft 365 連接器需要與 Microsoft 商務方案相關聯的 Microsoft Entra 租用戶。個人 Microsoft 帳戶(例如 @outlook.com 或 @hotmail.com 位址)無法用於連接。


設定概述

在組織中的任何人都可以連接 Microsoft 365 之前,需要進行兩項操作,如果您想啟用寫入工具,還可以選擇進行第三步:

  1. 在 Team 和 Enterprise 方案上:Claude 組織擁有者為組織啟用 Microsoft 365 連接器。

  2. 在每個租用戶中:Microsoft Entra 全域管理員授予一次性同意,授權您租用戶的整合。

  3. 若要啟用寫入工具:Microsoft Entra 管理員同意更新的權限集,您為組織啟用寫入工具。請參閱下方的 啟用寫入工具

完成這些步驟後,成員可以按照 將 Claude 連接到 Microsoft 365 中的步驟將 Microsoft 365 連接到自己的 Claude 帳戶。

為您的組織啟用連接器

此步驟僅適用於 Team 和 Enterprise 方案。在 Free、Pro 和 Max 方案上,請跳至下一部分。

  1. 登入 Claude。

  2. 按一下頁面頂部的「+ 新增」,然後按一下「所有可用」。

  3. 找到 Microsoft 365 並按一下「新增至您的團隊」。

授予 Microsoft Entra 管理員同意

您租用戶中的 Microsoft Entra 全域管理員需要在任何人都可以連接之前授權整合。有兩種方式可以執行此操作。

選項 1:透過 Claude 同意

如果您的 Microsoft Entra 全域管理員有 Claude 帳戶,他們可以在標準連接流程中授予同意:

  1. 瀏覽至 自訂 > 連接器

  2. 找到 Microsoft 365 並按一下「連接」。

  3. 使用 Microsoft 365 認證進行驗證。

  4. 檢閱並接受要求的權限,勾選方塊以代表整個組織授予存取權限。

之後,同一 Entra 租用戶中的其他人可以按照標準終端使用者步驟進行連接。他們不會看到同意提示,只需進行驗證並開始使用整合。

選項 2:在 Microsoft Entra ID 中手動設定

如果您的 Microsoft Entra 全域管理員沒有 Claude 帳戶,或者您需要對應用程式安裝和權限設定進行疑難排解,請使用此路徑。您可以直接在 Microsoft Entra ID 中新增連接器應用程式並授予管理員同意。

此程序會將兩個服務主體新增至您的租用戶。每個主體為兩個 M365 MCP for Claude 應用程式註冊之一建立服務層級身分識別,允許他們透過 Microsoft Graph API 存取和互動您組織的資料和資源。

1. 新增服務主體

使用 Microsoft Graph Explorer,新增兩個必需的服務主體:

M365 MCP Client for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. 授予管理員同意

建構並在瀏覽器中造訪下列 URL,將 {your-tenant-id} 替換為您組織的租用戶 ID。

M365 MCP Client for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

當您造訪每個 URL 時,系統會提示您代表您的組織同意整合所需的委派權限。

3. 完成設定

  • Team 和 Enterprise 方案:Claude 組織擁有者需要在 組織設定 > 連接器 中啟用連接器。然後成員可以個別連接。

  • Free、Pro 和 Max 方案:成員可以瀏覽至 自訂 > 連接器,找到 Microsoft 365,然後按一下「連接」。

限制誰可以使用連接器

若要限制租用戶中哪些人可以透過 Claude 驗證 Microsoft 365:

  1. 前往 entra.microsoft.com 的 Microsoft Entra 管理中心。

  2. 瀏覽至 M365 MCP Server for Claude 企業應用程式。

  3. 前往 屬性,並將 需要指派? 設定為「是」。

  4. 使用者和群組 下,新增應該具有存取權限的特定使用者或群組。

  5. M365 MCP Client for Claude 企業應用程式重複相同的步驟。

兩個元件都需要限制為同一組授權人員。

限制連接器可以使用的權限

若要限制整合可以存取的資源類型,請從預設授權範圍集合中選擇性地撤銷權限。這需要 Microsoft Entra 管理員存取權。

  1. 以 Microsoft Entra 管理員身分,前往 entra.admin.com。

  2. 選取「企業應用程式」。

  3. 在搜尋方塊旁邊,移除應用程式類型篩選。

  4. 搜尋並點擊「M365 MCP Server for Claude」。

  5. 前往權限

  6. 管理員同意標籤下,於 Microsoft Graph 權限清單中,選取您想要撤銷的權限,然後點擊「」按鈕。

  7. 選取「撤銷權限」並以「是,撤銷」確認。

撤銷後,嘗試使用該權限存取資源將傳回「無法呼叫工具」錯誤。

成員也可以在自己的 Microsoft 365 設定中個別關閉特定工具,以防止 Claude 嘗試存取已撤銷權限的工具。

若要還原已撤銷的權限,請依照選項 2:在 Microsoft Entra ID 中手動設定中所述的步驟授予管理員同意。這將把權限還原為預設狀態。


啟用寫入工具

寫入工具可讓 Claude 傳送電子郵件、管理草稿和行事曆事件、更新信箱設定,以及在 OneDrive 和 SharePoint 中建立和更新檔案。無論是否啟用寫入工具,讀取和搜尋工具的運作方式都相同。

1. 重新同意更新的權限

連接器的權限集合現在包含額外的 Microsoft Graph 範圍以支援寫入工具。如果您的租用戶在寫入工具推出前已同意,Microsoft Entra 全域管理員需要檢閱並核准更新的權限集合,寫入工具才能啟用。在您租用戶的企業應用程式同意流程中檢閱並核准連接器的更新權限。這是每個租用戶的一次性動作。

2. 為您的組織啟用寫入工具

如果您的組織在寫入工具推出前就已使用連接器,預設會被封鎖。前往組織設定 > 連接器,尋找「Microsoft 365」,並設定適當的權限,為所有人啟用。企業方案可以透過自訂角色為使用者子集啟用。

3. 驗證

啟用後,請要求 Claude 執行低風險寫入動作,例如「為我起草電子郵件,但不要傳送」,以確認寫入工具處於作用中。

注意:Claude 傳送的電子郵件包含識別其為代理程式起始的歸因標頭。檔案和行事曆寫入目前未標記。寫入工具不支援附件,因此傳送、轉寄和起草都會拒絕包含附件的郵件。寫入工具也受限於每位使用者的寫入、傳送和收件者數量限制。


權限參考

Microsoft 365 連接器使用委派權限,表示 Claude 代表每個使用者行動,只能存取該使用者已有權限在 Microsoft 365 中檢視的資料。權限為唯讀—Claude 無法修改、刪除或在您的租用戶中建立內容。

在驗證期間,整合會要求下列權限:

基本存取

  • User.Read:登入並讀取使用者設定檔

  • openid:使用組織帳戶登入

  • offline_access:維持資料存取

  • email:檢視電子郵件地址

  • profile:檢視基本設定檔資訊

電子郵件 (Outlook)

  • Mail.Read:讀取電子郵件訊息

  • Mail.ReadBasic:讀取電子郵件中繼資料 (寄件者、主旨、日期)

  • Mail.Read.Shared:讀取使用者有存取權的信箱中的電子郵件

    • 注意:共用信箱存取權包含在Mail.Read.Shared權限中。使用者可以搜尋他們在 Microsoft 365 中有委派存取權的共用信箱,包括完整存取和資料夾層級委派。除了標準管理員同意和 Microsoft 365 中已設定的委派權限外,無需其他設定。

  • MailboxFolder.Read:讀取信箱資料夾結構

  • MailboxItem.Read:讀取信箱中的項目

  • MailboxSettings.Read:讀取信箱設定,例如使用者的時區

注意:電子郵件搜尋涵蓋每位使用者的主要信箱 (包括其封存資料夾) 和他們可以存取的任何共用信箱。它不涵蓋個別的線上封存信箱 (也稱為就地封存),因此保留原則移至該處的郵件不會出現在結果中。

行事曆

  • Calendars.Read:讀取行事曆事件

  • Calendars.Read.Shared:讀取與使用者共用的行事曆

Teams 聊天

  • Chat.Read:讀取 Teams 聊天訊息

  • Chat.ReadBasic:讀取 Teams 聊天中繼資料

  • ChatMember.Read:讀取聊天參與者的資訊

  • ChatMessage.Read:讀取 Teams 聊天訊息

Teams 頻道

  • Channel.ReadBasic.All:讀取頻道名稱和描述

  • ChannelMessage.Read.All:讀取頻道訊息

會議

  • OnlineMeetings.Read:讀取線上會議

  • OnlineMeetingTranscript.Read.All:讀取會議記錄

  • OnlineMeetingAiInsight.Read:讀取 AI 生成的會議見解

  • OnlineMeetingArtifact.Read.All:讀取會議錄音和成品

  • OnlineMeetingRecording.Read.All:讀取會議錄音

檔案 (OneDrive 和 SharePoint)

  • Files.Read:讀取使用者檔案

  • Files.Read.All:讀取使用者可以存取的所有檔案

  • Sites.Read.All:讀取 SharePoint 網站中的項目

寫入權限

下列權限支援寫入工具,並包含在更新的同意集中:

  • Mail.Send:傳送和轉寄電子郵件

  • Mail.ReadWrite:建立、更新和刪除草稿;移動和標籤郵件

  • Calendars.ReadWrite:建立、更新、刪除和回應行事曆事件

  • Files.ReadWrite.All:在 OneDrive 和 SharePoint 中建立和更新檔案

  • MailboxSettings.ReadWrite:管理類別、收件匣規則和自動回覆

使用者目錄

  • User.ReadBasic.All:讀取組織中所有使用者的基本設定檔資訊(用於尋找會議可用性)

Microsoft 365 連接器使用使用者的權限在整個租用戶中搜尋 SharePoint。不支援網站特定的搜尋限制。

隱私和安全性

  • 權限繼承:Claude 反映每個使用者現有的 Microsoft 365 權限。成員無法透過 Claude 存取他們在 Microsoft 365 中無法直接看到的任何內容。

  • 隨需存取:Claude 只在使用者明確提出需要存取資料的問題時才存取資料。

  • 可撤銷的存取:成員可以透過 自訂 > 連接器中斷自己的整合。Team 和 Enterprise 方案擁有者也可以在 組織設定 > 連接器中移除整個組織的連接器。

如需詳細資訊,請參閱 Microsoft 365 連接器安全指南


疑難排解

成員無法驗證

  1. 確認其帳戶已連結至 Microsoft Entra 租用戶,而非個人 Microsoft 帳戶。

  2. 確認其 Microsoft 365 授權為有效。

  3. 確認已使用上述選項 1 或選項 2 授予管理員同意。

  4. 檢查租用戶中的條件式存取原則是否阻止連線。請參閱下文:條件式存取阻止連線

成員看到「無法呼叫工具」錯誤

權限可能已在 Microsoft Entra 中被選擇性撤銷。成員可以在其 Microsoft 365 設定中關閉對應的工具以抑制錯誤,或者您可以透過重複 選項 2:Microsoft Entra ID 中的手動設定中的管理員同意步驟來還原權限。

成員看不到寫入工具

  1. 確認 Microsoft Entra 管理員已同意包含寫入範圍的更新權限集。

  2. 確認在 Microsoft 365 連接器設定中啟用了寫入工具,或成員受到授予寫入工具的角色型存取原則涵蓋。

  3. 讓成員在 自訂 > 連接器中斷開連線並重新連線 Microsoft 365。

條件式存取阻止連線

條件式存取區塊以三種方式之一出現:

  • 使用者在嘗試連線時看到「與 MCP 伺服器的授權失敗」和以 ofid_ 開頭的參考代碼。我們的支援團隊可以查詢該代碼。

  • 已連線的成員在 Claude 使用 Microsoft 365 工具時收到錯誤。錯誤包括 AADSTS 代碼、要求被條件式存取原則阻止的備註,以及您可以在 Entra 中搜尋的追蹤識別碼和相關識別碼。

  • 成員被要求定期重新連線 Microsoft 365,頻率遠高於正常的 90 天過期時間。這通常表示登入頻率原則。

連線 Microsoft 365 涉及的不僅僅是成員看到的登入。成員在瀏覽器中登入 Microsoft 後,Claude 的伺服器會將該登入交換為存取權杖,稍後將這些權杖交換為代表成員的 Microsoft 365 存取。在我們的測試中,Entra 會根據這些伺服器端要求評估您的條件式存取原則,這些要求來自 Anthropic 的 IP 範圍 160.79.104.0/21。它們識別成員並攜帶成員連線時記錄的裝置,而非成員的目前裝置或網路。因此,原則可以通過成員自己的登入,但仍在稍後阻止連線,或在數天後阻止連線。深入瞭解 Anthropic 的 IP 位址

找到阻止連線的原則

  1. 在 Microsoft Entra 管理中心,前往 登入記錄並開啟 使用者登入 (非互動式) 索引標籤。成員自己的登入出現在互動式索引標籤上,通常顯示為成功,因此區塊很少出現在那裡。

  2. 按受影響的成員篩選。被阻止的要求可以出現在 Claude 的 M365 MCP 伺服器Claude 的 M365 MCP 用戶端下,因此按成員篩選比按應用程式篩選更可靠。不要按資源篩選,這會隱藏某些列。

  3. 開啟失敗的項目並選取 條件式存取索引標籤。它會命名阻止要求的原則。

錯誤代碼會告訴您原則的類型:

  • AADSTS70043:登入頻率原則。請參閱下一節。

  • AADSTS53003:設定為阻止存取的原則。條件式存取索引標籤會告訴您是哪一個。如果它是以位置為基礎,請參閱下一節。

  • AADSTS50076:某項原則要求在伺服器端要求上進行多因素驗證。中斷並重新連線 Microsoft 365 可以清除此問題。如果問題持續發生,請參閱 Microsoft 365 連接器安全指南

  • AADSTS53000:某項原則要求使用相容的裝置。類似的代碼 AADSTS530003 表示某項原則要求使用受管理的裝置。在這兩種情況下,成員都需要從符合原則的裝置重新連線。請在 Microsoft 365 連接器安全指南中深入了解。

從登入頻率和位置原則中排除 Anthropic 的 IP 範圍

由於伺服器端要求來自 Anthropic 的 IP 範圍,限制登入到您自己的網路或強制執行登入頻率的原則會對每個成員進行封鎖。僅從原則中排除兩個 Claude 應用程式本身是不夠的。我們建議也從原則中排除 Anthropic 的 IP 範圍。

注意:請勿將此排除項目用於裝置合規性原則。伺服器端要求會帶有成員連線時記錄的裝置,因此裝置原則仍然適用於它們,排除 Anthropic 的 IP 範圍會關閉連接器的裝置檢查。被裝置原則封鎖的成員需要從符合該原則的裝置重新連線。請在 Microsoft 365 連接器安全指南中深入了解。

如果封鎖要求的原則是登入頻率或位置原則:

  1. 在 Microsoft Entra 管理中心,前往 條件式存取 > 具名位置,並建立包含 160.79.104.0/21 的 IP 範圍位置。將 標記為信任的位置保持未勾選狀態,以便排除項目不會影響使用信任位置的其他原則。

  2. 開啟封鎖要求的原則,並前往 條件 > 位置 > 排除

  3. 新增您建立的具名位置。保持 Claude 應用程式的任何現有排除項目。

  4. 儲存原則並等待幾分鐘讓變更生效。

  5. 讓受影響的成員在 自訂 > 連接器中中斷並重新連線 Microsoft 365。

注意:排除該範圍會對來自 Anthropic 位址的每個要求解除原則,這表示所有成員的所有 Microsoft 365 連接器活動。對於登入頻率原則,這也表示連接器的背景要求不再受其約束,因此連線會保持登入狀態,直到在 90 天無活動後過期。如果您寧願保持定期重新連線,請保持原則不變。被要求重新連線的成員可以在重新連線前登出其瀏覽器中的 Microsoft,或使用私密瀏覽視窗。如果您想在進行變更前檢查其效果,請先在僅限報告模式下複製原則。


常見問題

如果成員在授予同意前嘗試連線,會發生什麼情況?

他們會看到一則錯誤訊息,指出管理員必須授予應用程式權限,才能使用整合。在 Microsoft Entra 全域管理員核准必要的權限之前,連線將失敗。

Microsoft 365 連接器可以與企業搜尋搭配使用嗎?

可以。啟用企業搜尋時,它可以查詢 Microsoft 365 以及其他連接的服務,以便在 Slack、Google Workspace、Microsoft 365 等之間進行統一搜尋。

連接器可以讀取哪些檔案類型?

Claude 可以從 SharePoint 和 OneDrive 讀取 Word、Excel、PowerPoint(包括較舊的 .doc、.xls 和 .ppt 檔案)、PDF 和純文字格式(例如 .txt、.md 和 .csv)。其他格式(包括 OneNote)無法讀取。如需完整清單,請參閱 連線到 Microsoft 365

整合可以修改 Microsoft 365 資料嗎?

只有在 Entra 管理員授予寫入範圍後才可以。啟用寫入工具後,Claude 可以傳送電子郵件、管理草稿和行事曆事件、更新信箱設定,以及在 OneDrive 和 SharePoint 中建立和更新檔案,一律在每個成員現有的 Microsoft 365 權限範圍內。沒有這些工具,整合是唯讀的。在任何情況下,Claude 都無法發佈 Teams 訊息或變更 Teams 設定或權限,因為沒有允許此操作的工具。

是否回答了您的問題?