انتقل إلى المحتوى الرئيسي

إعداد Microsoft 365 لبيئتك

باستخدام تطبيق Microsoft Entra الخاص بك، يمكن لمؤسستك استخدام نفس التطبيق لـ تسجيل الدخول باستخدام Microsoft ولـ Outlook وTeams وSharePoint. يمكنك تحديد التكاملات وإجراءات الكتابة المتاحة مركزيًا. بعد ذلك، يقوم المستخدمون فقط بتشغيل أو إيقاف الروابط الشخصية في التفضيلات → الأدوات → الروابط.

يعمل التكامل مع النماذج المدعومة من OpenAI وClaude وGemini وMistral. يجب أن يكون النموذج المختار قادرًا على استخدام الأدوات. يتبع الوصول دائمًا أذونات مستخدم Microsoft المسجل الدخول. لا تقوم موافقة المؤسسة بتسجيل جميع الموظفين تلقائيًا ولا تمنح الذكاء الاصطناعي وصولًا مستقلاً إلى جميع صناديق البريد.

ما الذي تحتاجه؟​

  • مؤسسة Microsoft 365 مع Microsoft Entra ID وحسابات لديها وصول إلى الخدمات المطلوبة.
  • مسؤول يمكنه تسجيل تطبيق ومنح موافقة المؤسسة لأذونات Microsoft Graph المختارة. دور اشتراك Azure فقط غير كافٍ؛ يجب أن يسمح دور Entra الخاص بك بهذه الموافقة.
  • أذونات إدارة في البيئة المناسبة للذكاء الاصطناعي لجعل التكاملات متاحة.
  • مسؤول منصة يمكنه إعداد موفر هوية Microsoft لهذه البيئة في Google Cloud Identity Platform.
  • تسجيل تطبيق في دليل Microsoft الخاص بك، مع سر العميل واثنين من عناوين URL لإعادة التوجيه للعلامة التجارية المناسبة.

تسجيل الدخول باستخدام Microsoft والوصول إلى بيانات Microsoft هما وظيفتان منفصلتان. تسجيل الدخول الناجح لا يعني تلقائيًا أن Outlook أو Teams أو SharePoint تم إعداده.

1. سجل تطبيق مؤسسة واحد​

افتح مركز إدارة Microsoft Entra وانتقل إلى تسجيل التطبيقات → تسجيل جديد. استخدم اسمًا واضحًا، مثل AI-Public – اسم مؤسستك. اختر لـ مؤسسة خاصة الحسابات في هذا الدليل التنظيمي فقط (مستأجر واحد).

احتفظ بالبيانات التالية من نظرة عامة:

البياناتالغرض
معرف الدليل (المستأجر)دليل Microsoft لمؤسستك؛ هذا يُستخدم في حقل معرف Microsoft في بيئة الذكاء الاصطناعي.
معرف التطبيق (العميل)التطبيق المسجل؛ هذا يُستخدم في موفر هوية Microsoft.

هاتان المعرفتان مختلفتان. لا تملأ حقل معرف Microsoft بمعرف العميل أو معرف مستأجر Firebase.

2. قم بإعداد عناوين URL لإعادة التوجيه الصحيحة​

اذهب إلى المصادقة → إضافة منصة → ويب. أضف كلا عنواني URL أدناه لعلامتك التجارية، تمامًا كما هو موضح. الأول يعالج تسجيل الدخول؛ الثاني يعالج الموافقة لتكاملات حساب العمل.

العلامة التجاريةتسجيل الدخول باستخدام Microsoftتكاملات حساب العمل
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

استخدم عناوين URL الخاصة بالعلامة التجارية التي تعمل عليها بيئتك. لا تحتاج إلى إدخال اسم مؤسستك أو معرف المستأجر في هذه العناوين. عنوان الموقع الإلكتروني، عنوان لوحة التحكم و.web.app لا تحل محل هذه العناوين. سجلها كـ ويب حتى لو كنت تستخدم التكامل من متصفح. لا تحتاج إلى تمكين إصدار الرموز الضمني أو تدفق العميل العام.

3. أنشئ سر عميل وامنح الأذونات​

اذهب إلى الشهادات والأسرار → أسرار العميل → سر عميل جديد. اختر مدة مناسبة واحتفظ بـ القيمة بأمان بمجرد ظهورها. سلّم القيمة عبر القناة الآمنة المتفق عليها لإدارة المنصة؛ معرف السر ليس هو سر العميل. راقب تاريخ الانتهاء واستبدل السر قبل ذلك التاريخ، بما في ذلك في موفر الهوية.

بعد ذلك، اذهب إلى أذونات API → إضافة إذن → Microsoft Graph → أذونات مفوضة. أضف فقط الأذونات للتكاملات والإجراءات التي ستقدمها مؤسستك.

التكاملأذونات القراءةأذونات إضافية للكتابة
الملف الشخصي / الأساسيUser.Read; تدفق تسجيل الدخول يطلب أيضًا openid، profile، email وoffline_accessلا شيء
بريد OutlookMail.Readالمسودات: Mail.ReadWrite. الإرسال: Mail.Send.
تقويم OutlookCalendars.Readالكتابة: Calendars.ReadWrite.
Microsoft TeamsChat.Read، ChannelMessage.Read.Allالنشر: Team.ReadBasic.All، Channel.ReadBasic.All، ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All، Files.Read.Allلا توفر هذه التكاملات إجراءات كتابة.

Mail.ReadWrite لا يمنح حق الإرسال؛ لذلك يلزم Mail.Send بشكل منفصل. نشر Teams يكتب رسائل نصية في قناة مختارة، وليس رسائل دردشة خاصة. استخدم أذونات مفوضة لهذا التكامل، وليس أذونات التطبيق. حتى مع الأذونات التي تحتوي على All في الاسم، يظل الوصول المفوض محدودًا حسب وصول المستخدم.

انقر على منح موافقة المسؤول لمؤسستك وتحقق من أن الأذونات المختارة تظهر كممنوحة. هكذا يمكن للموظفين استخدام الوصول المعتمد دون الحاجة لمنح أذونات المؤسسة بأنفسهم. قد تطلب Microsoft تسجيل الدخول، المصادقة متعددة العوامل أو الموافقة المتجددة حسب سياساتك.

4. اربط التطبيق في مكانين ببيئة الذكاء الاصطناعي​

دع مسؤول المنصة يختار البيئة المناسبة وينفذ الإعدادات التالية:

  1. في المسؤول → البيئة → المستأجر: فعّل طريقة تسجيل الدخول Microsoft واملأ معرف Microsoft بمعرف الدليل (المستأجر).
  2. في Google Cloud → منصة الهوية → المستأجر المعني → موفرو الهوية → Microsoft: فعّل الموفر واملأ معرف التطبيق (العميل) وقيمة سر العميل لنفس تطبيق Entra.

ينتمي موفر الهوية إلى مستأجر Firebase/Identity Platform لبيئة الذكاء الاصطناعي الخاصة بك، وليس إلى منظمة أخرى أو بيئة المسؤول العامة. يستخدم تكامل حساب العمل التطبيق من هذا الموفر مرة أخرى. لا يجب وضع سر العميل في تفضيلات المستخدم أو رسائل الدردشة أو حقول البيئة العادية.

سلّم إلى مسؤول المنصة اسم المؤسسة، العلامة التجارية، معرف الدليل، معرف العميل، قيمة السر عبر القناة الآمنة، تاريخ الانتهاء والتكاملات/الأذونات المطلوبة. معرف التطبيق فقط غير كافٍ.

5. فعّل التكاملات وإجراءات الكتابة​

افتح بيئة إدارة مؤسستك → الأدوات → MCP. شغّل التكامل Microsoft 365 ضمن اختصارات الحزمة. ستظهر صفوف Microsoft؛ إذا كانت الحزمة كاملة معطلة، تبقى هذه الصفوف مخفية.

اختر لكل تكامل ما إذا كان متاحًا. في عمود إجراءات الكتابة اختر بشكل منفصل:

  • بريد Outlook → المسودات: إنشاء وتعديل المسودات.
  • بريد Outlook → الإرسال: إرسال مسودة موجودة فعليًا.
  • تقويم Outlook → الكتابة: إنشاء وتعديل المواعيد.
  • Microsoft Teams → النشر: نشر رسائل نصية في قناة Teams مختارة.

انقر على حفظ. تعمل إجراءات الكتابة فقط إذا كانت التكاملات وأذونات الإدارة المرتبطة مفعلة، ومنحت Microsoft الأذونات اللازمة، وقام المستخدم بتشغيل الرابط شخصيًا. لا يحصل المستخدم على نموذج أذونات كتابة إضافي.

التوفر

يجب أن تدعم الإعدادات أيضًا الواجهة الخلفية لعلامتك التجارية. تم نشر هذه الإضافة للكتابة رسميًا في 7 أكتوبر 2026 وتم اختبارها لـ OnderwijsSupport على AI-Corporate. هذا لا يعني تلقائيًا أن نفس الإضافة متاحة لـ AI-Public أو AI-Public أو أي بيئة أخرى. اسأل مسؤول المنصة للتأكيد إذا كانت إجراءات الكتابة مفقودة.

6. تحقق من الإعداد​

دع مستخدمًا يسجل الدخول إلى بيئة الذكاء الاصطناعي المناسبة ويشغل التكامل المطلوب وفقًا لـ استخدام تكاملات Microsoft. تحقق من أن Microsoft تعرض اسم تطبيق Entra الخاص بك.

اختبر أولاً مسودة معروفة وموعدًا بدون مشاركين. تحقق من العناصر المحفوظة في Outlook. ثم اختبر الإرسال مع مستلم اختبار متفق عليه ونشر Teams في قناة اختبار متفق عليها. قد يرسل موعد مع مشاركين دعوات أو تحديثات. أمر الإرسال المقبول ليس تأكيدًا للتسليم.

عند توسيع الأذونات، تحاول الروابط تجديد الرموز. إذا طلبت Microsoft تسجيل الدخول أو الموافقة مجددًا، دع المستخدم يعيد ربط الرابط الحالي. لا حاجة لتطبيق ثاني أو إعداد مستخدم منفصل.

استكشاف الأخطاء وإصلاحها​

المشكلةتحقق
AADSTS50011 / عدم تطابق إعادة التوجيهتم تسجيل كلا العنوانين callback بدقة كـ ويب، للعلامة التجارية الصحيحة.
يظهر اسم تطبيق مختلف عند الموافقةالبيئة الصحيحة، معرف الدليل وموفر هوية Microsoft الخاص بالمستأجر؛ أعد الربط بعد ذلك.
تسجيل الدخول يعمل لكن التكامل لا يعملتحقق أيضًا من callback الموصل، أذونات Graph وموافقة المؤسسة.
القراءة تعمل، الكتابة لا تعملتحقق من أذونات الإدارة، أذونات Graph المفوضة، الموافقة الممنوحة وتوفر الواجهة الخلفية.
سر العميل غير صالح أو منتهيالقيمة، ليست معرف السر؛ حدث السر الجديد أيضًا في موفر الهوية.
التكامل مفقود لدى المستخدمتحقق من التوفر في الأدوات، أذونات المستخدم للروابط والبيئة المختارة.

مزيد من المعلومات​