برو به محتوای اصلی

تنظیم Microsoft 365 برای محیط شما

با یک اپلیکیشن Microsoft Entra اختصاصی، سازمان شما می‌تواند همان اپلیکیشن را برای ورود با مایکروسافت و همچنین برای Outlook، Teams و SharePoint استفاده کند. شما به صورت مرکزی تعیین می‌کنید که کدام یک از ادغام‌ها و عملیات نوشتن در دسترس باشند. سپس کاربران فقط لینک‌های شخصی خود را در تنظیمات → ابزارها → لینک‌ها روشن یا خاموش می‌کنند.

این ادغام با مدل‌های پشتیبانی شده OpenAI، Claude، Gemini و Mistral کار می‌کند. مدل انتخاب شده باید بتواند از ابزارها استفاده کند. دسترسی همیشه بر اساس مجوزهای کاربر مایکروسافت وارد شده است. اجازه سازمانی همه کارکنان را به طور خودکار وارد نمی‌کند و به هوش مصنوعی دسترسی مستقل به همه صندوق‌های پستی نمی‌دهد.

چه چیزهایی نیاز دارید؟​

  • یک سازمان Microsoft 365 با Microsoft Entra ID و حساب‌هایی که به خدمات مورد نظر دسترسی دارند.
  • یک مدیر که اجازه ثبت اپلیکیشن و اعطای اجازه سازمانی برای مجوزهای Microsoft Graph انتخاب شده را داشته باشد. فقط نقش اشتراک Azure کافی نیست؛ نقش Entra شما باید این اجازه را بدهد.
  • دسترسی مدیریتی در محیط AI مناسب برای فعال کردن ادغام‌ها.
  • یک مدیر پلتفرم که بتواند ارائه‌دهنده هویت Microsoft را برای این محیط AI در Google Cloud Identity Platform تنظیم کند.
  • یک ثبت اپلیکیشن در دایرکتوری Microsoft خودتان، با یک client secret و دو URL بازگشتی مربوط به برند مناسب.

ورود با مایکروسافت و دسترسی به داده‌های مایکروسافت دو عملکرد جداگانه هستند. فقط داشتن ورود مایکروسافت فعال به این معنی نیست که Outlook، Teams یا SharePoint تنظیم شده‌اند.

1. ثبت یک اپلیکیشن سازمانی​

مرکز مدیریت Microsoft Entra را باز کنید و به App registrations → New registration بروید. یک نام قابل شناسایی انتخاب کنید، مثلاً AI-Public – نام سازمان شما. برای سازمان خود گزینه Accounts in this organizational directory only (Single tenant) را انتخاب کنید.

اطلاعات زیر را از بخش Overview ذخیره کنید:

دادهبرای چه؟
Directory (tenant) IDدایرکتوری مایکروسافت سازمان شما؛ این مقدار در فیلد Microsoft ID محیط AI قرار می‌گیرد.
Application (client) IDاپلیکیشن ثبت شده؛ این مقدار در ارائه‌دهنده هویت Microsoft استفاده می‌شود.

این دو شناسه متفاوت هستند. در فیلد Microsoft ID نباید client ID یا Firebase tenant ID وارد شود.

2. تنظیم URLهای بازگشتی صحیح​

به بخش Authentication → Add a platform → Web بروید. برای برند خود هر دو URL زیر را دقیقاً به همان شکل اضافه کنید. اولی ورود را پردازش می‌کند؛ دومی اجازه برای ادغام‌های حساب کاری را مدیریت می‌کند.

برندورود با مایکروسافتادغام‌های حساب کاری
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

از URLهای برند محیط خود استفاده کنید. نیازی به وارد کردن نام سازمان یا tenant ID در این URLها نیست. URL وب‌سایت، داشبورد و .web.app جایگزین این callbackها نیستند. آنها را به عنوان Web ثبت کنید، حتی اگر ادغام را از مرورگر استفاده می‌کنید. نیازی به فعال کردن صدور توکن ضمنی یا جریان کلاینت عمومی نیست.

3. ساخت client secret و اختصاص مجوزها​

به بخش Certificates & secrets → Client secrets → New client secret بروید. یک مدت زمان مناسب انتخاب کنید و Value را به محض نمایش امن نگه دارید. مقدار را از طریق کانال امن توافق شده برای مدیریت پلتفرم ارسال کنید؛ Secret ID همان client secret نیست. تاریخ انقضا را پیگیری کنید و قبل از آن secret را جایگزین کنید، همچنین در ارائه‌دهنده هویت.

سپس به API permissions → Add a permission → Microsoft Graph → Delegated permissions بروید. فقط مجوزهای لازم برای ادغام‌ها و عملیات نوشتن که سازمان شما ارائه می‌دهد را اضافه کنید.

ادغاممجوزهای خواندنمجوزهای اضافی برای نوشتن
پروفایل / پایهUser.Read؛ جریان ورود همچنین openid، profile، email و offline_access را درخواست می‌کندندارد
Outlook MailMail.Readپیش‌نویس‌ها: Mail.ReadWrite. ارسال: Mail.Send.
Outlook CalendarCalendars.Readنوشتن: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.Allارسال: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.Allاین ادغام حساب کاری عملیات نوشتن ندارد.

Mail.ReadWrite اجازه ارسال ایمیل نمی‌دهد؛ برای آن باید جداگانه Mail.Send اضافه شود. ارسال در Teams پیام‌های متنی در کانال انتخاب شده است، نه پیام‌های چت خصوصی. برای این ادغام از Delegated permissions استفاده کنید، نه Application permissions. حتی مجوزهایی که All دارند، دسترسی واگذار شده محدود به دسترسی کاربر است.

روی Grant admin consent for your organization کلیک کنید و مطمئن شوید مجوزهای انتخاب شده به عنوان اعطا شده نمایش داده می‌شوند. این امکان را می‌دهد که کارکنان بدون نیاز به اعطای مجوز سازمانی خودشان، به دسترسی‌های تایید شده دسترسی داشته باشند. مایکروسافت ممکن است بسته به سیاست شما درخواست ورود مجدد، MFA یا اجازه مجدد کند.

4. اتصال اپلیکیشن در دو محل به محیط AI​

مدیر پلتفرم باید محیط مناسب را انتخاب کرده و تنظیمات زیر را انجام دهد:

  1. در Admin → Environment → Tenant: روش ورود Microsoft را فعال کرده و در Microsoft ID مقدار Directory (tenant) ID را وارد کند.
  2. در Google Cloud → Identity Platform → tenant مربوطه → Identity providers → Microsoft: ارائه‌دهنده را فعال کرده و Application (client) ID و client secret Value همان اپ Entra را وارد کند.

ارائه‌دهنده هویت مربوط به tenant Firebase/Identity Platform محیط AI شما است، نه سازمان دیگر یا محیط عمومی Admin. ادغام حساب کاری دوباره از این اپ استفاده می‌کند. client secret نباید در تنظیمات کاربر، پیام‌های چت یا فیلدهای معمول محیط قرار گیرد.

نام سازمان، برند، Directory ID، client ID، مقدار secret از طریق کانال امن، تاریخ انقضا و ادغام‌ها/مجوزهای مورد نظر را به مدیر پلتفرم ارائه دهید. فقط app ID کافی نیست.

5. فعال کردن ادغام‌ها و عملیات نوشتن​

به محیط مدیریت سازمان شما → ابزارها → MCP بروید. در Suite shortcuts ادغام Microsoft 365 را فعال کنید. ردیف‌های مایکروسافت ظاهر می‌شوند؛ اگر کل مجموعه غیرفعال باشد، این ردیف‌ها مخفی می‌مانند.

برای هر ادغام تعیین کنید که در دسترس باشد یا نه. در ستون Write actions به صورت جداگانه انتخاب کنید:

  • Outlook Mail → پیش‌نویس‌ها: ساخت و ویرایش پیش‌نویس‌ها.
  • Outlook Mail → ارسال: ارسال یک پیش‌نویس موجود.
  • Outlook Calendar → نوشتن: ایجاد و ویرایش قرارها.
  • Microsoft Teams → ارسال: ارسال پیام متنی در کانال انتخاب شده Teams.

روی ذخیره کلیک کنید. عملیات نوشتن فقط زمانی کار می‌کند که هم ادغام و هم مجوز مدیریتی مربوطه فعال باشند، مایکروسافت مجوزهای لازم را داده باشد و کاربر لینک را شخصاً فعال کرده باشد. کاربر فرم مجوز نوشتن اضافی دریافت نمی‌کند.

در دسترس بودن

تنظیمات باید توسط بک‌اند برند شما نیز پشتیبانی شود. این توسعه نوشتن در 7 اکتبر 2026 به صورت هدفمند منتشر و برای OnderwijsSupport در AI-Corporate آزمایش شده است. این به این معنی نیست که همان توسعه به طور خودکار برای AI-Public، AI-Public یا هر محیط دیگر منتشر شده باشد. در صورت نبود عملیات نوشتن از مدیر پلتفرم تایید بگیرید.

6. بررسی تنظیمات​

یک کاربر را وارد محیط AI مناسب کنید و ادغام مورد نظر را طبق استفاده از ادغام‌های مایکروسافت فعال کنید. بررسی کنید که مایکروسافت نام اپ Entra خودتان را نمایش می‌دهد.

ابتدا یک پیش‌نویس قابل شناسایی و یک قرار بدون شرکت‌کننده را تست کنید. موارد ذخیره شده در Outlook را بررسی کنید. سپس ارسال را با گیرنده آزمایشی و ارسال پیام Teams در کانال آزمایشی تست کنید. قرار با شرکت‌کنندگان ممکن است دعوت‌نامه یا به‌روزرسانی ارسال کند. دستور ارسال پذیرفته شده تضمین تحویل نیست.

در صورت افزایش مجوزها، لینک تلاش می‌کند توکن‌ها را تازه کند. اگر مایکروسافت ورود مجدد یا اجازه مجدد خواست، کاربر باید لینک موجود را دوباره متصل کند. نیازی به اپ دوم یا تنظیم کاربر جداگانه نیست.

رفع مشکلات​

مشکلبررسی
AADSTS50011 / عدم تطابق redirectهر دو callback دقیقاً به عنوان Web و برای برند صحیح ثبت شده باشند.
نام اپ متفاوت در اجازه نمایش داده می‌شودمحیط AI صحیح، Directory ID و ارائه‌دهنده هویت Microsoft مخصوص tenant؛ سپس دوباره متصل شوید.
ورود کار می‌کند اما ادغام نهcallback کانکتور، مجوزهای Graph و اجازه سازمانی را بررسی کنید.
خواندن ممکن است، نوشتن نهمجوز مدیریتی، مجوز Graph واگذار شده، اجازه داده شده و در دسترس بودن بک‌اند را بررسی کنید.
client secret نامعتبر یا منقضی شدهمقدار Value را بررسی کنید، نه Secret ID؛ secret جدید را در ارائه‌دهنده هویت به‌روزرسانی کنید.
ادغام برای کاربر نمایش داده نمی‌شوددر ابزارها در دسترس بودن، مجوزهای کاربر برای لینک‌ها و محیط AI انتخاب شده را بررسی کنید.

اطلاعات بیشتر​