Zum Hauptinhalt springen

Microsoft 365 für Ihre Umgebung einrichten

Mit einer eigenen Microsoft Entra-App kann Ihre Organisation dieselbe App für Anmeldung mit Microsoft sowie für Outlook, Teams und SharePoint verwenden. Sie bestimmen zentral, welche Integrationen und Schreibaktionen verfügbar sind. Benutzer schalten anschließend nur ihre persönlichen Verknüpfungen unter Einstellungen → Tools → Verknüpfungen ein oder aus.

Die Integration funktioniert mit unterstützten Modellen von OpenAI, Claude, Gemini und Mistral. Das gewählte Modell muss Tools verwenden können. Der Zugriff folgt stets den Rechten des angemeldeten Microsoft-Benutzers. Organisationszustimmung meldet nicht automatisch alle Mitarbeiter an und gibt der KI keinen eigenständigen Zugriff auf alle Postfächer.

Was benötigen Sie?​

  • Eine Microsoft 365-Organisation mit Microsoft Entra ID und Konten mit Zugriff auf die gewünschten Dienste.
  • Einen Administrator, der eine App registrieren und Organisationszustimmung für die gewählten Microsoft Graph-Berechtigungen erteilen darf. Nur eine Azure-Abonnementrolle reicht hierfür nicht aus; Ihre Entra-Rolle muss diese Zustimmung erlauben.
  • Verwaltungsrechte in der richtigen AI-Umgebung, um Integrationen verfügbar zu machen.
  • Einen Plattformadministrator, der den Microsoft Identity Provider für diese AI-Umgebung im Google Cloud Identity Platform einrichten kann.
  • Eine App-Registrierung in Ihrem eigenen Microsoft-Verzeichnis, mit einem Client Secret und den zwei Redirect-URLs der passenden Marke.

Anmeldung mit Microsoft und Zugriff auf Microsoft-Daten sind zwei getrennte Funktionen. Nur eine funktionierende Microsoft-Anmeldung bedeutet nicht automatisch, dass Outlook, Teams oder SharePoint eingerichtet sind.

1. Registrieren Sie eine Organisations-App​

Öffnen Sie das Microsoft Entra Admin Center und navigieren Sie zu App registrations → New registration. Verwenden Sie einen aussagekräftigen Namen, z. B. AI-Public – Ihr Organisationsname. Wählen Sie für eine eigene Organisation Accounts in this organizational directory only (Single tenant).

Speichern Sie die folgenden Daten aus Overview:

DatenWofür?
Directory (tenant) IDDas Microsoft-Verzeichnis Ihrer Organisation; dies wird im Feld Microsoft ID der AI-Umgebung eingetragen.
Application (client) IDDie registrierte App; dies wird im Microsoft Identity Provider verwendet.

Diese beiden IDs sind unterschiedlich. Tragen Sie bei Microsoft ID nicht die Client ID oder das Firebase-Tenant-ID ein.

2. Richten Sie die richtigen Redirect-URLs ein​

Gehen Sie zu Authentication → Add a platform → Web. Fügen Sie für Ihre Marke beide untenstehenden URLs exakt so hinzu. Die erste verarbeitet die Anmeldung; die zweite die Zustimmung für die Arbeitskonto-Integrationen.

MarkeAnmeldung mit MicrosoftArbeitskonto-Integrationen
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Verwenden Sie die URLs der Marke, auf der Ihre Umgebung läuft. Ihr eigener Organisationsname oder Tenant-ID muss in diesen URLs nicht eingetragen werden. Die Website-URL, Dashboard-URL und .web.app-URL ersetzen diese Callbacks nicht. Registrieren Sie sie als Web, auch wenn Sie die Integration aus einem Browser verwenden. Sie müssen keine implizite Token-Ausgabe oder Public-Client-Flow aktivieren.

3. Erstellen Sie ein Client Secret und weisen Sie Berechtigungen zu​

Gehen Sie zu Certificates & secrets → Client secrets → New client secret. Wählen Sie eine passende Laufzeit und speichern Sie den Value sicher, sobald er sichtbar ist. Übermitteln Sie den Wert über den vereinbarten sicheren Kanal für Plattformverwaltung; die Secret ID ist nicht das Client Secret. Behalten Sie das Ablaufdatum im Auge und ersetzen Sie das Secret vor Ablauf, auch im Identity Provider.

Gehen Sie anschließend zu API permissions → Add a permission → Microsoft Graph → Delegated permissions. Fügen Sie nur die Rechte hinzu, die Ihre Organisation für die Integrationen und Aktionen anbieten möchte.

IntegrationLeserechteZusätzliche Schreibrechte
Profil / BasisUser.Read; der Anmeldeflow fordert auch openid, profile, email und offline_access anKeine
Outlook MailMail.ReadEntwürfe: Mail.ReadWrite. Senden: Mail.Send.
Outlook KalenderCalendars.ReadSchreiben: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllPosten: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllDiese Arbeitskonto-Integration bietet keine Schreibaktionen.

Mail.ReadWrite gewährt kein Senderecht; dafür ist separat Mail.Send erforderlich. Teams-Posten schreibt Textnachrichten in einen gewählten Kanal, keine privaten Chatnachrichten. Für diese Integration verwenden Sie Delegated permissions, keine Application permissions. Auch bei Rechten mit All im Namen bleibt der delegierte Zugriff durch die Rechte des Benutzers eingeschränkt.

Klicken Sie auf Grant admin consent for Ihre Organisation und prüfen Sie, dass die gewählten Rechte als erteilt angezeigt werden. So können Mitarbeiter den genehmigten Zugriff nutzen, ohne selbst Organisationsrechte erteilen zu müssen. Microsoft kann dennoch je nach Richtlinie eine Anmeldung, MFA oder erneute Zustimmung verlangen.

4. Verknüpfen Sie die App an zwei Stellen mit der AI-Umgebung​

Lassen Sie den Plattformadministrator die richtige Umgebung auswählen und folgende Einstellungen vornehmen:

  1. In Admin → Umgebung → Tenant: Aktivieren Sie die Anmeldemethode Microsoft und tragen Sie bei Microsoft ID die Directory (tenant) ID ein.
  2. In Google Cloud → Identity Platform → den betreffenden Tenant → Identity providers → Microsoft: Aktivieren Sie den Provider und tragen Sie die Application (client) ID sowie den Client Secret Value derselben Entra-App ein.

Der Identity Provider gehört zum Firebase/Identity Platform-Tenant Ihrer AI-Umgebung, nicht zu einer anderen Organisation oder der allgemeinen Admin-Umgebung. Die Arbeitskonto-Integration verwendet die App aus diesem Provider erneut. Das Client Secret gehört nicht in Benutzerpräferenzen, Chatnachrichten oder gewöhnliche Umgebungsfelder.

Übermitteln Sie an die Plattformverwaltung den Organisationsnamen, die Marke, die Directory ID, die Client ID, den Secret-Wert über den sicheren Kanal, das Ablaufdatum und die gewünschten Integrationen/Rechte. Eine App-ID allein reicht nicht aus.

5. Geben Sie die Integrationen und Schreibaktionen frei​

Öffnen Sie die Verwaltungsumgebung Ihrer Organisation → Tools → MCP. Schalten Sie bei Suite-Schnellverknüpfungen die Integration Microsoft 365 ein. Die Microsoft-Zeilen werden sichtbar; wenn die gesamte Suite deaktiviert ist, bleiben diese Zeilen verborgen.

Wählen Sie pro Integration, ob sie verfügbar ist. In der Spalte Schreibaktionen wählen Sie separat:

  • Outlook Mail → Entwürfe: Entwürfe erstellen und ändern.
  • Outlook Mail → Senden: Einen bestehenden Entwurf tatsächlich senden.
  • Outlook Kalender → Schreiben: Termine erstellen und ändern.
  • Microsoft Teams → Posten: Textnachrichten in einem gewählten Teams-Kanal posten.

Klicken Sie auf Speichern. Eine Schreibaktion funktioniert nur, wenn sowohl die Integration als auch das zugehörige Verwaltungsrecht aktiviert sind, Microsoft die erforderlichen Rechte erteilt hat und der Benutzer die Verknüpfung persönlich eingeschaltet hat. Der Benutzer erhält dafür kein zusätzliches Schreibrechteformular.

Verfügbarkeit

Die Einstellungen müssen auch vom Backend Ihrer Marke unterstützt werden. Diese Schreibeerweiterung wurde am 7. Oktober 2026 gezielt veröffentlicht und für OnderwijsSupport auf AI-Corporate getestet. Das bedeutet nicht automatisch, dass dieselbe Erweiterung bereits für AI-Public, AI-Public oder jede andere Umgebung freigegeben ist. Fragen Sie die Plattformverwaltung um Bestätigung, wenn Schreibaktionen fehlen.

6. Überprüfen Sie die Einrichtung​

Lassen Sie einen Benutzer sich in der richtigen AI-Umgebung anmelden und die gewünschte Integration gemäß Microsoft-Integrationen verwenden einschalten. Prüfen Sie, ob Microsoft den Namen Ihrer eigenen Entra-App anzeigt.

Testen Sie zuerst einen erkennbaren Entwurf und einen Termin ohne Teilnehmer. Prüfen Sie die gespeicherten Elemente in Outlook. Testen Sie anschließend das Senden mit einem vereinbarten Testempfänger und das Posten in Teams in einem vereinbarten Testkanal. Ein Termin mit Teilnehmern kann Einladungen oder Updates versenden. Ein akzeptierter Sendeauftrag ist noch keine bestätigte Zustellung.

Bei Erweiterung der Rechte versucht die Verknüpfung, Tokens zu erneuern. Wenn Microsoft erneute Anmeldung oder Zustimmung verlangt, soll der Benutzer die bestehende Verknüpfung erneut verbinden. Es muss keine zweite App oder separate Benutzereinstellung erstellt werden.

Fehlerbehebung​

ProblemÜberprüfung
AADSTS50011 / Redirect-MismatchBeide Callbacks exakt als Web registriert, für die richtige Marke.
Ein anderer App-Name erscheint bei ZustimmungDie richtige AI-Umgebung, Directory ID und tenant-spezifischer Microsoft Identity Provider; anschließend erneut verbinden.
Anmeldung funktioniert, aber Integration nichtAuch Connector-Callback, Graph-Berechtigungen und Organisationszustimmung prüfen.
Lesen funktioniert, Schreiben nichtVerwaltungsrecht, zugehöriges delegiertes Graph-Recht, erteilte Zustimmung und Backend-Verfügbarkeit prüfen.
Client Secret ungültig oder abgelaufenDen Value, nicht die Secret ID; neues Secret auch im Identity Provider aktualisieren.
Integration fehlt beim BenutzerVerfügbarkeit in Tools, Benutzerrechte für Verknüpfungen und die ausgewählte AI-Umgebung prüfen.

Weitere Informationen​