Configurar Microsoft 365 para su entorno
Con una aplicación Microsoft Entra propia, su organización puede usar la misma aplicación para iniciar sesión con Microsoft y para Outlook, Teams y SharePoint. Usted determina centralmente qué integraciones y acciones de escritura están disponibles. Luego, los usuarios solo activan o desactivan sus enlaces personales en Preferencias → Herramientas → Enlaces.
La integración funciona con modelos compatibles de OpenAI, Claude, Gemini y Mistral. El modelo elegido debe poder usar herramientas. El acceso siempre sigue los permisos del usuario de Microsoft conectado. El consentimiento organizacional no registra automáticamente a todos los empleados ni otorga a la IA acceso independiente a todos los buzones.
¿Qué necesita?
- Una organización Microsoft 365 con Microsoft Entra ID y cuentas con acceso a los servicios deseados.
- Un administrador que pueda registrar una aplicación y otorgar consentimiento organizacional para los permisos de Microsoft Graph seleccionados. Solo un rol de suscripción de Azure no es suficiente; su rol Entra debe permitir este consentimiento.
- Permisos de administración en el entorno AI correcto para habilitar integraciones.
- Un administrador de plataforma que pueda configurar el Proveedor de Identidad Microsoft para este entorno AI en Google Cloud Identity Platform.
- Un registro de aplicación en su propio directorio Microsoft, con un secreto de cliente y las dos URL de redirección del marca correspondiente.
Iniciar sesión con Microsoft y acceder a datos de Microsoft son dos funciones separadas. Solo un inicio de sesión Microsoft funcional no significa que Outlook, Teams o SharePoint estén configurados.
1. Registre una aplicación organizacional
Abra el Centro de administración Microsoft Entra y vaya a App registrations → New registration. Use un nombre reconocible, por ejemplo AI-Public – nombre de su organización. Para una organización propia, elija Accounts in this organizational directory only (Single tenant).
Guarde los siguientes datos de Overview:
| Dato | ¿Para qué? |
|---|---|
| Directory (tenant) ID | El directorio Microsoft de su organización; esto va en el campo Microsoft ID del entorno AI. |
| Application (client) ID | La aplicación registrada; esto va en el Proveedor de Identidad Microsoft. |
Estos dos ID son diferentes. No ingrese el client ID ni el tenant ID de Firebase en Microsoft ID.
2. Configure las URL de redirección correctas
Vaya a Authentication → Add a platform → Web. Agregue para su marca ambas URL siguientes, exactamente como se muestran. La primera procesa el inicio de sesión; la segunda procesa el consentimiento para las integraciones de cuenta laboral.
| Marca | Iniciar sesión con Microsoft | Integraciones de cuenta laboral |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Use las URL de la marca en la que se ejecuta su entorno. No es necesario incluir el nombre de su organización o tenant ID en estas URL. La URL del sitio web, URL del panel y .web.app no reemplazan estas callbacks. Regístrelas como Web, aunque use la integración desde un navegador. No es necesario habilitar emisión implícita de tokens ni flujo de cliente público.
3. Cree un secreto de cliente y asigne permisos
Vaya a Certificates & secrets → Client secrets → New client secret. Elija una duración adecuada y guarde el Value de forma segura cuando sea visible. Entregue el valor a través del canal seguro acordado para administración de plataforma; el Secret ID no es el secreto de cliente. Controle la fecha de expiración y reemplace el secreto antes de esa fecha, también en el Proveedor de Identidad.
Luego, vaya a API permissions → Add a permission → Microsoft Graph → Delegated permissions. Agregue solo los permisos para las integraciones y acciones que su organización ofrecerá.
| Integración | Permisos de lectura | Permisos adicionales para escritura |
|---|---|---|
| Perfil / básico | User.Read; el flujo de inicio de sesión también solicita openid, profile, email y offline_access | Ninguno |
| Outlook Mail | Mail.Read | Borradores: Mail.ReadWrite. Enviar: Mail.Send. |
| Outlook Calendario | Calendars.Read | Escritura: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Publicar: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Esta integración de cuenta laboral no ofrece acciones de escritura aquí. |
Mail.ReadWrite no otorga permiso para enviar; para eso se necesita Mail.Send por separado. Publicar en Teams escribe mensajes de texto en un canal elegido, no mensajes de chat privados. Para esta integración use Delegated permissions, no Application permissions. Incluso con permisos que incluyen All en el nombre, el acceso delegado está limitado por el acceso del usuario.
Haga clic en Grant admin consent for su organización y verifique que los permisos seleccionados aparezcan como concedidos. Así, los empleados pueden usar el acceso aprobado sin otorgar permisos organizacionales ellos mismos. Microsoft aún puede solicitar inicio de sesión, MFA o consentimiento renovado según su política.
4. Vincule la aplicación en dos lugares al entorno AI
El administrador de plataforma debe seleccionar el entorno correcto y realizar estas configuraciones:
- En Admin → Entorno → Tenant: active el método de inicio de sesión Microsoft y rellene en Microsoft ID el Directory (tenant) ID.
- En Google Cloud → Identity Platform → el tenant correspondiente → Identity providers → Microsoft: active el proveedor y rellene el Application (client) ID y el client secret Value de la misma aplicación Entra.
El Proveedor de Identidad pertenece al tenant Firebase/Identity Platform de su entorno AI, no a otra organización ni al entorno Admin general. La integración de cuenta laboral reutiliza la aplicación de este proveedor. El secreto de cliente no debe estar en preferencias de usuario, mensajes de chat ni campos normales de entorno.
Entregue al administrador de plataforma el nombre de la organización, la marca, el Directory ID, el client ID, el valor del secreto a través del canal seguro, la fecha de expiración y las integraciones/permisos deseados. Solo un ID de aplicación no es suficiente.
5. Habilite las integraciones y acciones de escritura
Abra el entorno de administración de su organización → Herramientas → MCP. Active la integración Microsoft 365 en Accesos directos de suite. Las filas de Microsoft se harán visibles; si toda la suite está desactivada, esas filas permanecen ocultas.
Elija por integración si está disponible. En la columna Acciones de escritura seleccione individualmente:
- Outlook Mail → Borradores: crear y modificar borradores.
- Outlook Mail → Enviar: enviar un borrador existente.
- Outlook Calendario → Escritura: crear y modificar citas.
- Microsoft Teams → Publicar: colocar mensajes de texto en un canal Teams elegido.
Haga clic en Guardar. Una acción de escritura funciona solo si tanto la integración como el permiso de administración correspondiente están activados, Microsoft ha concedido los permisos necesarios y el usuario ha activado el enlace personalmente. El usuario no recibe un formulario adicional de permisos de escritura.
Las configuraciones también deben ser compatibles con el backend de su marca. Esta extensión de escritura se publicó y probó específicamente para OnderwijsSupport en AI-Corporate el 7 de octubre de 2026. Esto no significa automáticamente que la misma extensión ya esté disponible para AI-Public, AI-Public o cualquier otro entorno. Solicite confirmación al administrador de plataforma si faltan acciones de escritura.
6. Verifique la configuración
Haga que un usuario inicie sesión en el entorno AI correcto y active la integración deseada según Usar integraciones Microsoft. Verifique que Microsoft muestre el nombre de su propia aplicación Entra.
Primero pruebe un borrador reconocible y una cita sin participantes. Verifique los elementos guardados en Outlook. Luego pruebe enviar con un destinatario de prueba acordado y publicar en Teams en un canal de prueba acordado. Una cita con participantes puede enviar invitaciones o actualizaciones. Una orden de envío aceptada no es una entrega confirmada.
Al ampliar permisos, el enlace intenta renovar tokens. Si Microsoft requiere volver a iniciar sesión o consentimiento, el usuario debe reconectar el enlace existente. No es necesario crear una segunda aplicación o configuración de usuario separada.
Solución de problemas
| Problema | Verificación |
|---|---|
AADSTS50011 / redirección no coincide | Ambas callbacks registradas exactamente como Web, para la marca correcta. |
| Aparece otro nombre de aplicación en el consentimiento | El entorno AI correcto, Directory ID y Proveedor de Identidad Microsoft específico del tenant; luego reconecte. |
| Inicio de sesión funciona, pero la integración no | Verifique también la callback del conector, permisos Graph y consentimiento organizacional. |
| Lectura funciona, escritura no | Verifique permiso de administración, permiso delegado Graph correspondiente, consentimiento otorgado y disponibilidad backend. |
| Secreto de cliente inválido o expirado | El Value, no el Secret ID; actualice el secreto también en el Proveedor de Identidad. |
| Integración no aparece para el usuario | Verifique disponibilidad en Herramientas, permisos de usuario para enlaces y entorno AI seleccionado. |