Konfiguracja Microsoft 365 dla Twojego środowiska
Dzięki własnej aplikacji Microsoft Entra Twoja organizacja może korzystać z tej samej aplikacji do logowania się przez Microsoft oraz do Outlook, Teams i SharePoint. Centralnie określasz, które integracje i akcje zapisu są dostępne. Użytkownicy następnie włączają lub wyłączają swoje osobiste powiązania w Preferencje → Narzędzia → Powiązania.
Integracja działa z obsługiwanymi modelami OpenAI, Claude, Gemini i Mistral. Wybrany model musi mieć możliwość korzystania z narzędzi. Dostęp zawsze podlega uprawnieniom zalogowanego użytkownika Microsoft. Zgoda organizacji nie rejestruje automatycznie wszystkich pracowników i nie daje AI samodzielnego dostępu do wszystkich skrzynek pocztowych.
Co jest potrzebne?
- Organizacja Microsoft 365 z Microsoft Entra ID i kontami z dostępem do wymaganych usług.
- Administrator, który może zarejestrować aplikację i udzielić zgody organizacji na wybrane uprawnienia Microsoft Graph. Sama rola subskrypcji Azure nie wystarczy; Twoja rola Entra musi pozwalać na tę zgodę.
- Uprawnienia administracyjne w odpowiednim środowisku AI, aby udostępnić integracje.
- Administrator platformy, który może skonfigurować dostawcę tożsamości Microsoft dla tego środowiska AI w Google Cloud Identity Platform.
- Rejestracja aplikacji w Twoim własnym katalogu Microsoft, z sekretem klienta i dwoma adresami URL przekierowań dla odpowiedniej marki.
Logowanie przez Microsoft i dostęp do danych Microsoft to dwie oddzielne funkcje. Samo działające logowanie Microsoft nie oznacza, że Outlook, Teams lub SharePoint są skonfigurowane.
1. Zarejestruj jedną aplikację organizacyjną
Otwórz centrum zarządzania Microsoft Entra i przejdź do Rejestracje aplikacji → Nowa rejestracja. Użyj rozpoznawalnej nazwy, np. AI-Public – nazwa Twojej organizacji. Dla własnej organizacji wybierz Konta tylko w tym katalogu organizacyjnym (Single tenant).
Zachowaj następujące dane z Przeglądu:
| Dane | Do czego? |
|---|---|
| Identyfikator katalogu (tenant ID) | Katalog Microsoft Twojej organizacji; trafia do pola Microsoft ID w środowisku AI. |
| Identyfikator aplikacji (client ID) | Zarejestrowana aplikacja; trafia do dostawcy tożsamości Microsoft. |
Te dwa identyfikatory są różne. Nie wpisuj w polu Microsoft ID client ID ani Firebase tenant ID.
2. Skonfiguruj odpowiednie adresy URL przekierowań
Przejdź do Uwierzytelnianie → Dodaj platformę → Web. Dodaj dla swojej marki oba poniższe adresy URL dokładnie tak, jak podano. Pierwszy obsługuje logowanie; drugi obsługuje zgodę na integracje konta służbowego.
| Marka | Logowanie przez Microsoft | Integracje konta służbowego |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Użyj adresów URL marki, na której działa Twoje środowisko. Nie musisz wpisywać własnej nazwy organizacji ani tenant ID w tych adresach URL. Adresy URL witryny, pulpitu nawigacyjnego i .web.app nie zastępują tych callbacków. Zarejestruj je jako Web, nawet jeśli korzystasz z integracji z przeglądarki. Nie musisz włączać wydawania tokenów implicit ani flow public client.
3. Utwórz sekret klienta i przypisz uprawnienia
Przejdź do Certyfikaty i sekrety → Sekrety klienta → Nowy sekret klienta. Wybierz odpowiedni okres ważności i bezpiecznie zachowaj Wartość po jej wyświetleniu. Przekaż wartość przez uzgodniony bezpieczny kanał do zarządzania platformą; ID sekretu to nie jest sekret klienta. Monitoruj datę wygaśnięcia i wymień sekret przed tym terminem, także w dostawcy tożsamości.
Następnie przejdź do Uprawnienia API → Dodaj uprawnienie → Microsoft Graph → Uprawnienia delegowane. Dodaj tylko uprawnienia potrzebne dla integracji i akcji, które Twoja organizacja będzie oferować.
| Integracja | Uprawnienia do odczytu | Dodatkowe uprawnienia do zapisu |
|---|---|---|
| Profil / podstawowe | User.Read; flow logowania wymaga też openid, profile, email i offline_access | Brak |
| Outlook Mail | Mail.Read | Koncepty: Mail.ReadWrite. Wysyłanie: Mail.Send. |
| Outlook Kalendarz | Calendars.Read | Zapis: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Publikowanie: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Ta integracja konta służbowego nie oferuje akcji zapisu. |
Mail.ReadWrite nie daje prawa do wysyłania; do tego potrzebne jest osobne Mail.Send. Publikowanie w Teams oznacza pisanie wiadomości tekstowych w wybranym kanale, nie w prywatnych czatach. Dla tej integracji używaj Uprawnień delegowanych, nie Uprawnień aplikacji. Nawet uprawnienia z All w nazwie są ograniczone przez dostęp użytkownika.
Kliknij Udziel zgody administratora dla Twojej organizacji i sprawdź, czy wybrane uprawnienia są wyświetlane jako przyznane. Dzięki temu pracownicy mogą korzystać z zatwierdzonego dostępu bez konieczności samodzielnego udzielania zgody organizacji. Microsoft może jednak wymagać ponownego logowania, MFA lub odnowienia zgody, w zależności od polityki.
4. Powiąż aplikację w dwóch miejscach ze środowiskiem AI
Niech administrator platformy wybierze odpowiednie środowisko i wykona następujące ustawienia:
- W Admin → Środowisko → Tenant: włącz metodę logowania Microsoft i wpisz w Microsoft ID Identyfikator katalogu (tenant ID).
- W Google Cloud → Identity Platform → odpowiedni tenant → Dostawcy tożsamości → Microsoft: włącz dostawcę i wpisz Identyfikator aplikacji (client ID) oraz wartość sekretu klienta tej samej aplikacji Entra.
Dostawca tożsamości należy do tenant Firebase/Identity Platform Twojego środowiska AI, nie do innej organizacji ani ogólnego środowiska Admin. Integracja konta służbowego ponownie używa aplikacji z tego dostawcy. Sekret klienta nie powinien być przechowywany w preferencjach użytkownika, wiadomościach czatu ani zwykłych polach środowiska.
Przekaż administratorowi platformy nazwę organizacji, markę, Directory ID, client ID, wartość sekretu przez bezpieczny kanał, datę wygaśnięcia i wymagane integracje/uprawnienia. Sam identyfikator aplikacji nie wystarczy.
5. Udostępnij integracje i akcje zapisu
Otwórz środowisko zarządzania Twojej organizacji → Narzędzia → MCP. Włącz integrację Microsoft 365 w Szybkich skrótach pakietu. Wiersze Microsoft staną się widoczne; jeśli cały pakiet jest wyłączony, te wiersze pozostaną ukryte.
Wybierz dla każdej integracji, czy jest dostępna. W kolumnie Akcje zapisu wybierz osobno:
- Outlook Mail → Koncepty: tworzenie i edycja konceptów.
- Outlook Mail → Wysyłanie: faktyczne wysyłanie istniejącego konceptu.
- Outlook Kalendarz → Zapis: tworzenie i edycja spotkań.
- Microsoft Teams → Publikowanie: umieszczanie wiadomości tekstowych w wybranym kanale Teams.
Kliknij Zapisz. Akcja zapisu działa tylko wtedy, gdy zarówno integracja, jak i odpowiednie uprawnienie administracyjne są włączone, Microsoft udzielił wymaganych uprawnień, a użytkownik osobiście włączył powiązanie. Użytkownik nie otrzymuje dodatkowego formularza uprawnień zapisu.
Ustawienia muszą być również obsługiwane przez backend Twojej marki. To rozszerzenie zapisu zostało opublikowane i przetestowane 7 października 2026 dla OnderwijsSupport na AI-Corporate. Nie oznacza to automatycznie, że to samo rozszerzenie jest już dostępne dla AI-Public, AI-Public lub innych środowisk. Poproś administratora platformy o potwierdzenie, jeśli brakuje akcji zapisu.
6. Sprawdź konfigurację
Niech użytkownik zaloguje się do odpowiedniego środowiska AI i włączy wybraną integrację zgodnie z Korzystaniem z integracji Microsoft. Sprawdź, czy Microsoft wyświetla nazwę Twojej własnej aplikacji Entra.
Najpierw przetestuj rozpoznawalny koncept i spotkanie bez uczestników. Sprawdź zapisane elementy w Outlook. Następnie przetestuj wysyłanie z umówionym odbiorcą testowym oraz publikowanie w Teams na umówionym kanale testowym. Spotkanie z uczestnikami może wysyłać zaproszenia lub aktualizacje. Zaakceptowane polecenie wysłania nie oznacza potwierdzonego dostarczenia.
Przy rozszerzaniu uprawnień powiązanie próbuje odświeżyć tokeny. Jeśli Microsoft wymaga ponownego logowania lub zgody, użytkownik powinien ponownie połączyć istniejące powiązanie. Nie trzeba tworzyć drugiej aplikacji ani osobnej konfiguracji użytkownika.
Rozwiązywanie problemów
| Problem | Sprawdź |
|---|---|
AADSTS50011 / niezgodność przekierowania | Oba callbacki dokładnie zarejestrowane jako Web, dla właściwej marki. |
| Inna nazwa aplikacji przy zgodzie | Właściwe środowisko AI, Directory ID i tenant-specyficzny dostawca tożsamości Microsoft; połącz ponownie. |
| Logowanie działa, ale integracja nie | Sprawdź callback łącznika, uprawnienia Graph i zgodę organizacji. |
| Odczyt działa, zapis nie | Sprawdź uprawnienia administracyjne, odpowiadające uprawnienia delegowane Graph, udzieloną zgodę i dostępność backendu. |
| Sekret klienta nieprawidłowy lub wygasł | Wartość Value, nie ID sekretu; zaktualizuj nowy sekret także w dostawcy tożsamości. |
| Integracja nie jest widoczna dla użytkownika | Sprawdź dostępność w Narzędziach, uprawnienia użytkownika do powiązań i wybrane środowisko AI. |