環境のための Microsoft 365 の設定
独自の Microsoft Entra アプリを使用すると、組織は Microsoft でのサインイン と Outlook、Teams、SharePoint の両方に同じアプリを利用できます。どの統合や書き込み操作が利用可能かを中央で管理します。ユーザーはその後、設定 → ツール → 連携 で個別に連携のオン・オフを切り替えます。
この統合は OpenAI、Claude、Gemini、Mistral のサポートされているモデルで動作します。選択したモデルはツールを使用できる必要があります。アクセスは常にサインインした Microsoft ユーザーの権限に従います。組織の同意はすべての従業員を自動的にサインインさせるものではなく、AI にすべてのメールボックスへの独立したアクセス権を与えるものではありません。
必要なもの
- Microsoft Entra ID と必要なサービスへのアクセス権を持つアカウントがある Microsoft 365 組織。
- アプリを登録し、選択した Microsoft Graph 権限に対する組織の同意を付与できる管理者。Azure サブスクリプションの役割だけでは不十分で、Entra の役割でこの同意が許可されている必要があります。
- 統合を利用可能にするための適切な AI 環境の管理権限。
- Google Cloud Identity Platform でこの AI 環境の Microsoft Identity Provider を設定できるプラットフォーム管理者。
- 独自の Microsoft ディレクトリに登録されたアプリ、クライアントシークレット、および該当ブランドの 2 つのリダイレクト URL。
Microsoft でのサインインと Microsoft データへのアクセスは別々の機能です。Microsoft ログインが機能していても、Outlook、Teams、SharePoint が設定されているとは限りません。
1. 組織用アプリを 1 つ登録する
Microsoft Entra 管理センター を開き、アプリ登録 → 新規登録 に進みます。わかりやすい名前(例:AI-Public – 組織名)を使用します。独自組織の場合は この組織ディレクトリ内のアカウントのみ(シングルテナント) を選択します。
概要 から以下の情報を保存します:
| 項目 | 用途 |
|---|---|
| ディレクトリ (テナント) ID | 組織の Microsoft ディレクトリ。AI 環境の Microsoft ID フィールドに入力します。 |
| アプリケーション (クライアント) ID | 登録したアプリ。Microsoft Identity Provider に入力します。 |
これら 2 つの ID は異なります。Microsoft ID にはクライアント ID や Firebase テナント ID を入力しないでください。
2. 正しいリダイレクト URL を設定する
認証 → プラットフォームの追加 → Web に進みます。ブランドごとに以下の 2 つの URL を正確に追加します。1 つ目はサインイン処理用、2 つ目はワークアカウント統合の同意処理用です。
| ブランド | Microsoft でのサインイン | ワークアカウント統合 |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
環境が動作しているブランドの URL を使用してください。組織名やテナント ID を URL に入れる必要はありません。ウェブサイト URL、ダッシュボード URL、.web.app URL はこれらのコールバックを置き換えません。ブラウザからの統合でも Web として登録してください。暗黙的なトークン発行やパブリッククライアントフローを有効にする必要はありません。
3. クライアントシークレットを作成し権限を付与する
証明書とシークレット → クライアントシークレット → 新しいクライアントシークレット に進みます。適切な有効期限を選び、表示されたら 値 を安全に保存します。プラットフォーム管理者に合意された安全なチャネルで値を渡してください。シークレット ID はクライアントシークレットではありません。有効期限を管理し、期限前にシークレットを更新し、Identity Provider でも更新してください。
次に API のアクセス許可 → アクセス許可の追加 → Microsoft Graph → 委任されたアクセス許可 に進みます。組織が提供する統合と操作に必要な権限のみを追加します。
| 統合 | 読み取り権限 | 書き込みの追加権限 |
|---|---|---|
| プロフィール / 基本 | User.Read。サインインフローでは openid、profile、email、offline_access も要求されます | なし |
| Outlook メール | Mail.Read | 下書き: Mail.ReadWrite。送信: Mail.Send |
| Outlook カレンダー | Calendars.Read | 書き込み: Calendars.ReadWrite |
| Microsoft Teams | Chat.Read、ChannelMessage.Read.All | 投稿: Team.ReadBasic.All、Channel.ReadBasic.All、ChannelMessage.Send |
| SharePoint / OneDrive | Sites.Read.All、Files.Read.All | このワークアカウント統合では書き込み操作はありません |
Mail.ReadWrite は送信権限を含みません。送信には別途 Mail.Send が必要です。Teams の投稿は選択したチャネルへのテキストメッセージであり、プライベートチャットメッセージではありません。この統合では 委任されたアクセス許可 を使用し、アプリケーションアクセス許可 は使いません。All が名前に含まれていても、委任されたアクセスはユーザーのアクセス権に制限されます。
組織の管理者同意を付与 をクリックし、選択した権限が付与済みと表示されることを確認してください。これにより従業員は組織の権限を自分で付与せずに承認済みのアクセスを利用できます。Microsoft はポリシーに応じてサインイン、MFA、再同意を求める場合があります。
4. AI 環境の 2 箇所でアプリを連携させる
プラットフォーム管理者に適切な環境を選択して以下の設定を行ってもらいます:
- 管理 → 環境 → テナント でログイン方法 Microsoft を有効にし、Microsoft ID に ディレクトリ (テナント) ID を入力。
- Google Cloud → Identity Platform → 該当テナント → Identity providers → Microsoft でプロバイダーを有効にし、同じ Entra アプリの アプリケーション (クライアント) ID とクライアントシークレットの 値 を入力。
Identity Provider は AI 環境の Firebase/Identity Platform テナントに属し、他の組織や一般管理環境のものではありません。ワークアカウント統合はこのプロバイダーのアプリを再利用します。クライアントシークレットはユーザー設定、チャットメッセージ、通常の環境変数に含めてはいけません。
プラットフォーム管理者には組織名、ブランド、ディレクトリ ID、クライアント ID、シークレット値(安全なチャネル経由)、有効期限、必要な統合・権限を提供してください。アプリ ID だけでは不十分です。
5. 統合と書き込み操作を有効にする
組織の管理環境 → ツール → MCP を開きます。スイートショートカットで Microsoft 365 統合をオンにします。Microsoft の行が表示されます。スイート全体がオフの場合はこれらの行は非表示のままです。
統合ごとに利用可能かを選択します。書き込み操作の列では個別に選択します:
- Outlook メール → 下書き: 下書きの作成・変更。
- Outlook メール → 送信: 既存の下書きを実際に送信。
- Outlook カレンダー → 書き込み: 予定の作成・変更。
- Microsoft Teams → 投稿: 選択した Teams チャネルにテキストメッセージを投稿。
保存 をクリックします。書き込み操作は統合と対応する管理権限がオンで、Microsoft が必要な権限を付与し、ユーザーが個別に連携をオンにしている場合にのみ機能します。ユーザーに追加の書き込み権限フォームはありません。
設定はブランドのバックエンドでもサポートされている必要があります。この書き込み拡張は 2026 年 10 月 7 日に教育サポート向けに AI-Corporate で公開・テストされました。これは AI-Public、AI-Public、その他の環境で同じ拡張がすでに利用可能であることを意味しません。書き込み操作がない場合はプラットフォーム管理者に確認してください。
6. 設定を確認する
ユーザーに適切な AI 環境でサインインし、Microsoft 統合の使用 に従って希望の統合をオンにしてもらいます。Microsoft が独自の Entra アプリ名を表示していることを確認してください。
まず認識しやすい下書きと参加者なしの予定をテストします。Outlook に保存されたアイテムを確認してください。次にテスト受信者への送信と、テストチャネルへの Teams 投稿を試します。参加者ありの予定は招待や更新を送信する場合があります。送信が承認されても配信が確定したわけではありません。
権限を拡張すると連携はトークンの更新を試みます。Microsoft が再サインインや同意を要求する場合、ユーザーは既存の連携を再接続してください。2 つ目のアプリや別のユーザー設定は不要です。
トラブルシューティング
| 問題 | 確認事項 |
|---|---|
AADSTS50011 / リダイレクト不一致 | 両方のコールバックが正確に Web として登録されているか、正しいブランドか |
| 別のアプリ名が同意画面に表示される | 正しい AI 環境、ディレクトリ ID、テナント固有の Microsoft Identity Provider を使用し、再接続する |
| ログインはできるが統合が動作しない | コネクターコールバック、Graph 権限、組織の同意を確認する |
| 読み取りはできるが書き込みはできない | 管理権限、対応する委任された Graph 権限、付与済み同意、バックエンドの利用可能性を確認する |
| クライアントシークレットが無効または期限切れ | 値(Value)であることを確認し、新しいシークレットを Identity Provider にも更新する |
| ユーザーに統合が表示されない | ツールの利用可能性、ユーザーの連携権限、選択された AI 環境を確認する |