跳至主要內容

設定 Microsoft 365 連接器

本文章將引導管理員為其組織在 Claude 中啟用 Microsoft 365 連接器,包括授予 Microsoft Entra 同意、限制存取和管理權限。設定完成後,您租用戶中的人員可以將 Microsoft 365 連接到自己的 Claude 帳戶,以便從 Claude 搜尋 SharePoint、OneDrive、Outlook 和 Teams。您也可以啟用寫入工具,讓 Claude 代表成員傳送電子郵件、管理行事曆事件、建立和更新檔案,以及傳送 Teams 訊息。

Microsoft 365 連接器適用於所有 Claude 方案:Free、Pro、Max、Team 和 Enterprise。

如需設定完成後連接和使用 Microsoft 365 的終端使用者說明,請參閱 將 Claude 連接到 Microsoft 365。

重要:Microsoft 365 連接器需要與 Microsoft Business 方案相關聯的 Microsoft Entra 租用戶。個人 Microsoft 帳戶(例如 @outlook.com 或 @hotmail.com 位址)無法用於連接。


設定概觀

在組織中的任何人都可以連接 Microsoft 365 之前,需要進行兩項操作,如果您想啟用寫入工具,還可以進行可選的第三步:

  1. 在 Team 和 Enterprise 方案上:Claude 組織擁有者為組織啟用 Microsoft 365 連接器。

  2. 在每個租用戶中:Microsoft Entra 全域管理員授予一次性同意,授權您租用戶的整合。

  3. 若要啟用寫入工具:Microsoft Entra 管理員同意更新的權限集,您為組織啟用寫入工具。請參閱下方的 啟用寫入工具。

完成這些步驟後,成員可以按照 將 Claude 連接到 Microsoft 365 中的步驟將 Microsoft 365 連接到自己的 Claude 帳戶。

為您的組織啟用連接器

此步驟僅適用於 Team 和 Enterprise 方案。在 Free、Pro 和 Max 方案上,請跳至下一部分。

  1. 登入 Claude。

  2. 按一下頁面頂部的「+ 新增」,然後按一下「全部可用」。

  3. 找到 Microsoft 365 並按一下「新增至您的團隊」。

授予 Microsoft Entra 管理員同意

您租用戶中的 Microsoft Entra 全域管理員需要在任何人都可以連接之前授權整合。有兩種方式可以執行此操作。

選項 1:透過 Claude 同意

如果您的 Microsoft Entra 全域管理員有 Claude 帳戶,他們可以在標準連接流程中授予同意:

  1. 瀏覽至 自訂 > 連接器。

  2. 找到 Microsoft 365 並按一下「連接」。

  3. 使用 Microsoft 365 認證進行驗證。

  4. 檢閱並接受要求的權限,勾選方塊以代表整個組織授予存取權。

之後,同一 Entra 租用戶中的其他人可以按照標準終端使用者步驟進行連接。他們不會看到同意提示,只需進行驗證並開始使用整合。

選項 2:在 Microsoft Entra ID 中手動設定

如果您的 Microsoft Entra 全域管理員沒有 Claude 帳戶,或者您需要對應用程式安裝和權限設定進行疑難排解,請使用此路徑。您可以直接在 Microsoft Entra ID 中新增連接器應用程式並授予管理員同意。

此程序會將兩個服務主體新增至您的租用戶。每個主體為兩個 M365 MCP for Claude 應用程式註冊之一建立服務層級身分識別,允許它們透過 Microsoft Graph API 存取和互動您組織的資料和資源。

1. 新增服務主體

使用 Microsoft Graph Explorer,新增兩個必需的服務主體:

M365 MCP Client for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"08ad6f98-a4f8-4635-bb8d-f1a3044760f0"}

M365 MCP Server for Claude:

POST https://graph.microsoft.com/v1.0/servicePrincipals
{"appId":"07c030f6-5743-41b7-ba00-0a6e85f37c17"}

2. 授予管理員同意

建構並在瀏覽器中造訪下列 URL,將 {your-tenant-id} 取代為您組織的租用戶 ID。

M365 MCP Client for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=08ad6f98-a4f8-4635-bb8d-f1a3044760f0

M365 MCP Server for Claude:

https://login.microsoftonline.com/{your-tenant-id}/adminconsent?client_id=07c030f6-5743-41b7-ba00-0a6e85f37c17

當您造訪每個 URL 時,系統會提示您代表您的組織同意整合所需的委派權限。

3. 完成設定

  • Team 和 Enterprise 方案:Claude 組織擁有者需要在 組織設定 > 連接器 中啟用連接器。然後成員可以個別連接。

  • Free、Pro 和 Max 方案:成員可以瀏覽至 自訂 > 連接器,找到 Microsoft 365,然後按一下「連接」。

限制誰可以使用連接器

若要限制租用戶中哪些人可以透過 Claude 驗證 Microsoft 365:

  1. 前往 entra.microsoft.com 的 Microsoft Entra 管理中心。

  2. 瀏覽至 M365 MCP Server for Claude 企業應用程式。

  3. 前往 屬性,並將 需要指派? 設定為「是」。

  4. 在 使用者和群組 下,新增應該具有存取權的特定使用者或群組。

  5. 對 M365 MCP Client for Claude 企業應用程式重複相同的步驟。

兩個元件都需要限制為同一組授權人員。

限制連接器可以使用的權限

若要限制整合可以存取的資源類型,請從預設授權範圍集合中選擇性地撤銷權限。這需要 Microsoft Entra 管理員存取權。

  1. 以 Microsoft Entra 管理員身分,前往 entra.microsoft.com。

  2. 選取「企業應用程式」。

  3. 在搜尋方塊旁邊,移除應用程式類型篩選。

  4. 搜尋並點擊「M365 MCP Server for Claude」。

  5. 前往權限。

  6. 在管理員同意標籤下,在 Microsoft Graph 權限清單中,選取您想要撤銷的權限,然後點擊「…」按鈕。

  7. 選取「撤銷權限」並以「是,撤銷」確認。

撤銷後,嘗試使用該權限存取資源將返回「無法呼叫工具」錯誤。

成員也可以在自己的 Microsoft 365 設定中個別關閉特定工具,以防止 Claude 嘗試存取已撤銷權限的工具。

若要還原已撤銷的權限,請按照選項 2:在 Microsoft Entra ID 中手動設定中所述的步驟授予管理員同意。這將把權限還原為預設狀態。


啟用寫入工具

寫入工具可讓 Claude 傳送電子郵件、管理草稿和行事曆事件、更新信箱設定,以及在 OneDrive 和 SharePoint 中建立和更新檔案,以及在 Microsoft Teams 中傳送訊息。無論是否啟用寫入工具,讀取和搜尋工具的運作方式都相同。

1. 重新同意更新的權限

連接器的權限集合現在包含其他 Microsoft Graph 範圍以支援寫入工具。如果您的租用戶在寫入工具或 Teams 寫入工具推出前同意,Microsoft Entra 全域管理員需要在寫入工具啟用前檢閱並核准更新的權限集合。在您租用戶的企業應用程式同意流程中檢閱並核准連接器的更新權限。

2. 為您的組織啟用寫入工具

如果您的組織在寫入工具推出前使用連接器,預設會被封鎖。前往組織設定 > 連接器,尋找「Microsoft 365」,並設定適當的權限,為所有人啟用。企業方案可以透過自訂角色為使用者子集啟用。對於 Microsoft Teams,請個別設定每個 Teams 寫入工具:傳送、發佈和回覆工具可以設定為「詢問」或「已封鎖」(成員確認每次傳送),啟動新聊天也可以設定為「允許」。連接器範圍的「所有工具」權限本身不會啟用這些。

3. 驗證

啟用後,要求 Claude 執行低風險寫入動作,例如「為我起草電子郵件,但不要傳送」,以確認寫入工具處於作用中。

注意:Claude 傳送的電子郵件包含識別其為代理程式起始的歸因標頭。檔案寫入、行事曆寫入和 Teams 訊息目前未標記。寫入工具不支援附件,因此傳送、轉寄和起草都會拒絕包含附件的訊息。寫入工具也受限於每位使用者對寫入、傳送和收件者的限制。


權限參考

Microsoft 365 連接器使用委派權限,表示 Claude 代表每個使用者行動,只能存取該使用者已有權限在 Microsoft 365 中檢視的資料。權限預設為唯讀。只有在您啟用寫入工具時,Claude 才能傳送、建立或更新內容。

在驗證期間,整合會要求下列權限:

基本存取

  • User.Read:登入並讀取使用者設定檔

  • openid:使用組織帳戶登入

  • offline_access:維持資料存取

  • email:檢視電子郵件地址

  • profile:檢視基本設定檔資訊

電子郵件 (Outlook)

  • Mail.Read:讀取電子郵件訊息

  • Mail.ReadBasic:讀取電子郵件中繼資料(寄件者、主旨、日期)

  • Mail.Read.Shared:讀取使用者有存取權的信箱中的電子郵件

    • 注意:共用信箱存取權包含在Mail.Read.Shared權限中。使用者可以搜尋他們在 Microsoft 365 中有委派存取權的共用信箱,包括完整存取和資料夾層級委派。除了標準管理員同意和 Microsoft 365 中已設定的委派權限外,無需其他設定。

  • MailboxFolder.Read:讀取信箱資料夾結構

  • MailboxItem.Read:讀取信箱中的項目

  • MailboxSettings.Read:讀取信箱設定,例如使用者的時區

注意:電子郵件搜尋涵蓋每位使用者的主要信箱(包括其封存資料夾)以及他們可以存取的任何共用信箱。它不涵蓋個別的線上封存信箱(也稱為就地封存),因此保留原則移至該處的訊息不會出現在結果中。

行事曆

  • Calendars.Read:讀取行事曆事件

  • Calendars.Read.Shared:讀取與使用者共用的行事曆

Teams 聊天

  • Chat.Read:讀取 Teams 聊天訊息

  • Chat.ReadBasic:讀取 Teams 聊天中繼資料

  • ChatMember.Read:讀取聊天參與者的資訊

  • ChatMessage.Read:讀取 Teams 聊天訊息

Teams 頻道

  • Channel.ReadBasic.All:讀取頻道名稱和描述

  • ChannelMessage.Read.All:讀取頻道訊息

會議

  • OnlineMeetings.Read:讀取線上會議

  • OnlineMeetingTranscript.Read.All:讀取會議記錄

  • OnlineMeetingAiInsight.Read:讀取 AI 生成的會議見解

  • OnlineMeetingArtifact.Read.All:讀取會議錄音和成品

  • OnlineMeetingRecording.Read.All:讀取會議錄音

檔案 (OneDrive 和 SharePoint)

  • Files.Read:讀取使用者檔案

  • Files.Read.All:讀取使用者可以存取的所有檔案

  • Sites.Read.All:讀取 SharePoint 網站中的項目

寫入權限

下列權限支援寫入工具,並包含在更新的同意集中:

  • Mail.Send:傳送和轉寄電子郵件

  • Mail.ReadWrite:建立、更新和刪除草稿;移動和標籤郵件

  • Calendars.ReadWrite:建立、更新、刪除和回應行事曆事件

  • Files.ReadWrite.All:在 OneDrive 和 SharePoint 中建立和更新檔案

  • MailboxSettings.ReadWrite:管理類別、收件匣規則和自動回覆

  • ChatMessage.Send: 代表使用者傳送 Teams 聊天訊息

  • ChannelMessage.Send:在 Teams 頻道中發佈或回覆

  • Chat.Create:代表使用者開始新聊天

  • People.Read:在組織中尋找人員以開始聊天

使用者目錄

  • User.ReadBasic.All:讀取組織中所有使用者的基本設定檔資訊(用於尋找會議可用性)

Microsoft 365 連接器使用使用者的權限在整個租用戶中搜尋 SharePoint。不支援網站特定的搜尋限制。

隱私和安全性

  • 權限繼承:Claude 反映每個使用者現有的 Microsoft 365 權限。成員無法透過 Claude 存取他們在 Microsoft 365 中無法直接看到的任何內容。

  • 隨需存取:Claude 只在使用者明確提出需要存取資料的問題時才存取資料。

  • 可撤銷的存取:成員可以透過 自訂 > 連接器中斷自己的整合。Team 和 Enterprise 方案擁有者也可以在 組織設定 > 連接器中移除整個組織的連接器。

如需詳細資訊,請參閱 Microsoft 365 連接器安全指南。


疑難排解

成員無法驗證

  1. 確認其帳戶已連結至 Microsoft Entra 租用戶,而非個人 Microsoft 帳戶。

  2. 確認其 Microsoft 365 授權為有效。

  3. 確認已使用上述選項 1 或選項 2 授予管理員同意。

  4. 檢查租用戶中的條件式存取原則是否阻止連線。請參閱下文:條件式存取正在阻止連線。

成員看到「無法呼叫工具」錯誤

權限可能已在 Microsoft Entra 中被選擇性撤銷。成員可以在其 Microsoft 365 設定中關閉對應的工具以抑制錯誤,或者您可以透過重複 選項 2:在 Microsoft Entra ID 中手動設定中的管理員同意步驟來還原權限。

成員看不到寫入工具

  1. 確認 Microsoft Entra 管理員已同意包含寫入範圍的更新權限集。

  2. 確認在 Microsoft 365 連接器設定中啟用了寫入工具,或成員受到授予寫入工具的角色型存取原則涵蓋。

  3. 讓成員在 自訂 > 連接器中斷開連線並重新連線 Microsoft 365。

條件式存取正在阻止連線

條件式存取區塊以三種方式之一出現:

  • 使用者在嘗試連線時看到「與 MCP 伺服器的授權失敗」和以 ofid_ 開頭的參考代碼。我們的支援團隊可以查詢該代碼。

  • 已連線的成員在 Claude 使用 Microsoft 365 工具時收到錯誤。錯誤包括 AADSTS 代碼、要求被條件式存取原則阻止的備註,以及您可以在 Entra 中搜尋的追蹤 ID 和相關識別碼。

  • 成員被要求定期重新連線 Microsoft 365,頻率遠高於正常的 90 天過期。這通常表示登入頻率原則。

連線 Microsoft 365 涉及的不僅僅是成員看到的登入。成員在瀏覽器中登入 Microsoft 後,Claude 的伺服器會將該登入交換為存取權杖,稍後將這些權杖交換為代表成員的 Microsoft 365 存取。在我們的測試中,Entra 根據這些伺服器端要求評估您的條件式存取原則,這些要求來自 Anthropic 的 IP 範圍 160.79.104.0/21。它們識別成員並攜帶成員連線時記錄的裝置,而不是成員的目前裝置或網路。因此,原則可以通過成員自己的登入,但仍在稍後阻止連線,或在幾天後阻止連線。深入瞭解 Anthropic 的 IP 位址。

尋找阻止連線的原則

  1. 在 Microsoft Entra 管理中心,前往 登入記錄並開啟 使用者登入 (非互動式) 索引標籤。成員自己的登入出現在互動式索引標籤上,通常顯示為成功,因此區塊很少出現在那裡。

  2. 按受影響的成員篩選。被阻止的要求可以出現在 Claude 的 M365 MCP 伺服器或 Claude 的 M365 MCP 用戶端下,因此按成員篩選比按應用程式篩選更可靠。不要按資源篩選,這會隱藏某些列。

  3. 開啟失敗的項目並選擇 條件式存取 標籤。它會顯示阻止該請求的原則名稱。

錯誤代碼會告訴您原則的類型:

  • AADSTS70043:登入頻率原則。請參閱下一節。

  • AADSTS53003:設定為阻止存取的原則。條件式存取標籤會告訴您是哪一個。如果是以位置為基礎,請參閱下一節。

  • AADSTS50076:原則要求在伺服器端請求上進行多因素驗證。中斷連線並重新連線 Microsoft 365 可以清除它。如果持續發生,請參閱 Microsoft 365 連接器安全指南。

  • AADSTS53000:原則要求相容的裝置。類似的代碼 AADSTS530003 表示原則要求受管理的裝置。在這兩種情況下,成員都需要從符合原則的裝置重新連線。在 Microsoft 365 連接器安全指南 中深入了解。

從登入頻率和位置原則中排除 Anthropic 的 IP 範圍

由於伺服器端請求來自 Anthropic 的 IP 範圍,限制登入到您自己的網路或強制執行登入頻率的原則會為每個成員阻止它們。從原則中排除兩個 Claude 應用程式本身還不夠。我們建議也從原則中排除 Anthropic 的 IP 範圍。

注意:不要將此排除用於裝置合規性原則。伺服器端請求會帶有成員連線時記錄的裝置,因此裝置原則仍然適用於它們,排除 Anthropic 的 IP 範圍會關閉連接器的裝置檢查。被裝置原則阻止的成員需要從符合該原則的裝置重新連線。在 Microsoft 365 連接器安全指南 中深入了解。

如果阻止該請求的原則是登入頻率或位置原則:

  1. 在 Microsoft Entra 管理中心中,前往 條件式存取 > 具名位置並建立包含 160.79.104.0/21 的 IP 範圍位置。保持 標記為信任位置 未勾選,以便排除不會影響使用信任位置的其他原則。

  2. 開啟阻止該請求的原則,並前往 條件 > 位置 > 排除。

  3. 新增您建立的具名位置。保持 Claude 應用程式的任何現有排除。

  4. 儲存原則並等待幾分鐘以套用變更。

  5. 讓受影響的成員在 自訂 > 連接器 中中斷連線並重新連線 Microsoft 365。

注意:排除該範圍會為來自 Anthropic 位址的每個請求解除原則,這表示所有成員的所有 Microsoft 365 連接器活動。對於登入頻率原則,這也表示連接器的背景請求不再受其約束,因此連線會保持登入狀態,直到在 90 天無活動後過期。如果您寧願保持定期重新連線,請保持原則不變。被要求重新連線的成員可以在重新連線前登出其瀏覽器中的 Microsoft,或使用私密瀏覽視窗。如果您想在進行變更前檢查其效果,請先在僅報告模式下複製原則。


常見問題

如果成員在授予同意前嘗試連線會發生什麼?

他們會看到一條錯誤訊息,指出管理員必須授予應用程式權限才能使用整合。在 Microsoft Entra 全域管理員核准必要的權限之前,連線將失敗。

Microsoft 365 連接器可以與企業搜尋一起使用嗎?

可以。啟用企業搜尋後,它可以查詢 Microsoft 365 以及其他連接的服務,以便在 Slack、Google Workspace、Microsoft 365 等中進行統一搜尋。

連接器可以讀取哪些檔案類型?

Claude 可以從 SharePoint 和 OneDrive 讀取 Word、Excel、PowerPoint(包括較舊的 .doc、.xls 和 .ppt 檔案)、PDF 和純文字格式(例如 .txt、.md 和 .csv)。其他格式(包括 OneNote)無法讀取。如需完整清單,請參閱 連接到 Microsoft 365。

整合可以修改 Microsoft 365 資料嗎?

只有在 Entra 管理員授予寫入範圍後才可以。啟用寫入工具後,Claude 可以傳送電子郵件、管理草稿和行事曆事件、更新信箱設定、在 OneDrive 和 SharePoint 中建立和更新檔案,以及在 Microsoft Teams 中傳送訊息(在頻道中發佈/回覆、傳送聊天訊息或代表使用者開始新聊天),始終在每個成員的現有 Microsoft 365 權限範圍內。沒有這些,整合是唯讀的。Claude 仍然無法變更 Teams 設定或權限,只能傳送訊息。

是否回答了您的問題?