تنظیم Microsoft 365 برای محیط شما
با یک اپلیکیشن Microsoft Entra اختصاصی، سازمان شما میتواند همان اپلیکیشن را برای ورود با مایکروسافت و همچنین برای Outlook، Teams و SharePoint استفاده کند. شما به صورت مرکزی تعیین میکنید که کدام یک از ادغامها و عملیات نوشتن در دسترس باشند. سپس کاربران فقط لینکهای شخصی خود را در تنظیمات → ابزارها → لینکها روشن یا خاموش میکنند.
این ادغام با مدلهای پشتیبانی شده OpenAI، Claude، Gemini و Mistral کار میکند. مدل انتخاب شده باید بتواند از ابزارها استفاده کند. دسترسی همیشه بر اساس مجوزهای کاربر مایکروسافت وارد شده است. اجازه سازمانی همه کارکنان را به طور خودکار وارد نمیکند و به هوش مصنوعی دسترسی مستقل به همه صندوقهای پستی نمیدهد.
چه چیزهایی نیاز دارید؟
- یک سازمان Microsoft 365 با Microsoft Entra ID و حسابهایی که به خدمات مورد نظر دسترسی دارند.
- یک مدیر که اجازه ثبت اپلیکیشن و اعطای اجازه سازمانی برای مجوزهای Microsoft Graph انتخاب شده را داشته باشد. فقط نقش اشتراک Azure کافی نیست؛ نقش Entra شما باید این اجازه را بدهد.
- دسترسی مدیریتی در محیط AI مناسب برای فعال کردن ادغامها.
- یک مدیر پلتفرم که بتواند ارائهدهنده هویت Microsoft را برای این محیط AI در Google Cloud Identity Platform تنظیم کند.
- یک ثبت اپلیکیشن در دایرکتوری Microsoft خودتان، با یک client secret و دو URL بازگشتی مربوط به برند مناسب.
ورود با مایکروسافت و دسترسی به دادههای مایکروسافت دو عملکرد جداگانه هستند. فقط داشتن ورود مایکروسافت فعال به این معنی نیست که Outlook، Teams یا SharePoint تنظیم شدهاند.
1. ثبت یک اپلیکیشن سازمانی
مرکز مدیریت Microsoft Entra را باز کنید و به App registrations → New registration بروید. یک نام قابل شناسایی انتخاب کنید، مثلاً AI-Public – نام سازمان شما. برای سازمان خود گزینه Accounts in this organizational directory only (Single tenant) را انتخاب کنید.
اطلاعات زیر را از بخش Overview ذخیره کنید:
| داده | برای چه؟ |
|---|---|
| Directory (tenant) ID | دایرکتوری مایکروسافت سازمان شما؛ این مقدار در فیلد Microsoft ID محیط AI قرار میگیرد. |
| Application (client) ID | اپلیکیشن ثبت شده؛ این مقدار در ارائهدهنده هویت Microsoft استفاده میشود. |
این دو شناسه متفاوت هستند. در فیلد Microsoft ID نباید client ID یا Firebase tenant ID وارد شود.
2. تنظیم URLهای بازگشتی صحیح
به بخش Authentication → Add a platform → Web بروید. برای برند خود هر دو URL زیر را دقیقاً به همان شکل اضافه کنید. اولی ورود را پردازش میکند؛ دومی اجازه برای ادغامهای حساب کاری را مدیریت میکند.
| برند | ورود با مایکروسافت | ادغامهای حساب کاری |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
از URLهای برند محیط خود استفاده کنید. نیازی به وارد کردن نام سازمان یا tenant ID در این URLها نیست. URL وبسایت، داشبورد و .web.app جایگزین این callbackها نیستند. آنها را به عنوان Web ثبت کنید، حتی اگر ادغام را از مرورگر استفاده میکنید. نیازی به فعال کردن صدور توکن ضمنی یا جریان کلاینت عمومی نیست.
3. ساخت client secret و اختصاص مجوزها
به بخش Certificates & secrets → Client secrets → New client secret بروید. یک مدت زمان مناسب انتخاب کنید و Value را به محض نمایش امن نگه دارید. مقدار را از طریق کانال امن توافق شده برای مدیریت پلتفرم ارسال کنید؛ Secret ID همان client secret نیست. تاریخ انقضا را پیگیری کنید و قبل از آن secret را جایگزین کنید، همچنین در ارائهدهنده هویت.
سپس به API permissions → Add a permission → Microsoft Graph → Delegated permissions بروید. فقط مجوزهای لازم برای ادغامها و عملیات نوشتن که سازمان شما ارائه میدهد را اضافه کنید.
| ادغام | مجوزهای خواندن | مجوزهای اضافی برای نوشتن |
|---|---|---|
| پروفایل / پایه | User.Read؛ جریان ورود همچنین openid، profile، email و offline_access را درخواست میکند | ندارد |
| Outlook Mail | Mail.Read | پیشنویسها: Mail.ReadWrite. ارسال: Mail.Send. |
| Outlook Calendar | Calendars.Read | نوشتن: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | ارسال: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | این ادغام حساب کاری عملیات نوشتن ندارد. |
Mail.ReadWrite اجازه ارسال ایمیل نمیدهد؛ برای آن باید جداگانه Mail.Send اضافه شود. ارسال در Teams پیامهای متنی در کانال انتخاب شده است، نه پیامهای چت خصوصی. برای این ادغام از Delegated permissions استفاده کنید، نه Application permissions. حتی مجوزهایی که All دارند، دسترسی واگذار شده محدود به دسترسی کاربر است.
روی Grant admin consent for your organization کلیک کنید و مطمئن شوید مجوزهای انتخاب شده به عنوان اعطا شده نمایش داده میشوند. این امکان را میدهد که کارکنان بدون نیاز به اعطای مجوز سازمانی خودشان، به دسترسیهای تایید شده دسترسی داشته باشند. مایکروسافت ممکن است بسته به سیاست شما درخواست ورود مجدد، MFA یا اجازه مجدد کند.
4. اتصال اپلیکیشن در دو محل به محیط AI
مدیر پلتفرم باید محیط مناسب را انتخاب کرده و تنظیمات زیر را انجام دهد:
- در Admin → Environment → Tenant: روش ورود Microsoft را فعال کرده و در Microsoft ID مقدار Directory (tenant) ID را وارد کند.
- در Google Cloud → Identity Platform → tenant مربوطه → Identity providers → Microsoft: ارائهدهنده را فعال کرده و Application (client) ID و client secret Value همان اپ Entra را وارد کند.
ارائهدهنده هویت مربوط به tenant Firebase/Identity Platform محیط AI شما است، نه سازمان دیگر یا محیط عمومی Admin. ادغام حساب کاری دوباره از این اپ استفاده میکند. client secret نباید در تنظیمات کاربر، پیامهای چت یا فیلدهای معمول محیط قرار گیرد.
نام سازمان، برند، Directory ID، client ID، مقدار secret از طریق کانال امن، تاریخ انقضا و ادغامها/مجوزهای مورد نظر را به مدیر پلتفرم ارائه دهید. فقط app ID کافی نیست.
5. فعال کردن ادغامها و عملیات نوشتن
به محیط مدیریت سازمان شما → ابزارها → MCP بروید. در Suite shortcuts ادغام Microsoft 365 را فعال کنید. ردیفهای مایکروسافت ظاهر میشوند؛ اگر کل مجموعه غیرفعال باشد، این ردیفها مخفی میمانند.
برای هر ادغام تعیین کنید که در دسترس باشد یا نه. در ستون Write actions به صورت جداگانه انتخاب کنید:
- Outlook Mail → پیشنویسها: ساخت و ویرایش پیشنویسها.
- Outlook Mail → ارسال: ارسال یک پیشنویس موجود.
- Outlook Calendar → نوشتن: ایجاد و ویرایش قرارها.
- Microsoft Teams → ارسال: ارسال پیام متنی در کانال انتخاب شده Teams.
روی ذخیره کلیک کنید. عملیات نوشتن فقط زمانی کار میکند که هم ادغام و هم مجوز مدیریتی مربوطه فعال باشند، مایکروسافت مجوزهای لازم را داده باشد و کاربر لینک را شخصاً فعال کرده باشد. کاربر فرم مجوز نوشتن اضافی دریافت نمیکند.
تنظیمات باید توسط بکاند برند شما نیز پشتیبانی شود. این توسعه نوشتن در 7 اکتبر 2026 به صورت هدفمند منتشر و برای OnderwijsSupport در AI-Corporate آزمایش شده است. این به این معنی نیست که همان توسعه به طور خودکار برای AI-Public، AI-Public یا هر محیط دیگر منتشر شده باشد. در صورت نبود عملیات نوشتن از مدیر پلتفرم تایید بگیرید.
6. بررسی تنظیمات
یک کاربر را وارد محیط AI مناسب کنید و ادغام مورد نظر را طبق استفاده از ادغامهای مایکروسافت فعال کنید. بررسی کنید که مایکروسافت نام اپ Entra خودتان را نمایش میدهد.
ابتدا یک پیشنویس قابل شناسایی و یک قرار بدون شرکتکننده را تست کنید. موارد ذخیره شده در Outlook را بررسی کنید. سپس ارسال را با گیرنده آزمایشی و ارسال پیام Teams در کانال آزمایشی تست کنید. قرار با شرکتکنندگان ممکن است دعوتنامه یا بهروزرسانی ارسال کند. دستور ارسال پذیرفته شده تضمین تحویل نیست.
در صورت افزایش مجوزها، لینک تلاش میکند توکنها را تازه کند. اگر مایکروسافت ورود مجدد یا اجازه مجدد خواست، کاربر باید لینک موجود را دوباره متصل کند. نیازی به اپ دوم یا تنظیم کاربر جداگانه نیست.
رفع مشکلات
| مشکل | بررسی |
|---|---|
AADSTS50011 / عدم تطابق redirect | هر دو callback دقیقاً به عنوان Web و برای برند صحیح ثبت شده باشند. |
| نام اپ متفاوت در اجازه نمایش داده میشود | محیط AI صحیح، Directory ID و ارائهدهنده هویت Microsoft مخصوص tenant؛ سپس دوباره متصل شوید. |
| ورود کار میکند اما ادغام نه | callback کانکتور، مجوزهای Graph و اجازه سازمانی را بررسی کنید. |
| خواندن ممکن است، نوشتن نه | مجوز مدیریتی، مجوز Graph واگذار شده، اجازه داده شده و در دسترس بودن بکاند را بررسی کنید. |
| client secret نامعتبر یا منقضی شده | مقدار Value را بررسی کنید، نه Secret ID؛ secret جدید را در ارائهدهنده هویت بهروزرسانی کنید. |
| ادغام برای کاربر نمایش داده نمیشود | در ابزارها در دسترس بودن، مجوزهای کاربر برای لینکها و محیط AI انتخاب شده را بررسی کنید. |