Перейти к основному содержимому

Настройка Microsoft 365 для вашей среды

С помощью собственного приложения Microsoft Entra ваша организация может использовать одно и то же приложение для входа через Microsoft и для Outlook, Teams и SharePoint. Вы централизованно определяете, какие интеграции и операции записи доступны. Пользователи затем самостоятельно включают или отключают свои личные подключения в Настройки → Инструменты → Подключения.

Интеграция работает с поддерживаемыми моделями OpenAI, Claude, Gemini и Mistral. Выбранная модель должна поддерживать использование инструментов. Доступ всегда следует правам вошедшего пользователя Microsoft. Разрешение организации не автоматически регистрирует всех сотрудников и не предоставляет ИИ самостоятельный доступ ко всем почтовым ящикам.

Что вам нужно?​

  • Организация Microsoft 365 с Microsoft Entra ID и учетными записями с доступом к нужным службам.
  • Администратор, который может зарегистрировать приложение и предоставить разрешение организации для выбранных прав Microsoft Graph. Роль подписки Azure недостаточна; ваша роль Entra должна позволять это разрешение.
  • Права администратора в нужной AI-среде для предоставления интеграций.
  • Администратор платформы, который может настроить поставщика удостоверений Microsoft для этой AI-среды в Google Cloud Identity Platform.
  • Регистрация приложения в вашем собственном каталоге Microsoft с секретом клиента и двумя URL-адресами перенаправления для соответствующего бренда.

Вход через Microsoft и доступ к данным Microsoft — это две отдельные функции. Только работающий вход Microsoft не означает, что Outlook, Teams или SharePoint настроены.

1. Зарегистрируйте одно организационное приложение​

Откройте центр администрирования Microsoft Entra и перейдите в Регистрация приложений → Новая регистрация. Используйте узнаваемое имя, например AI-Public – название вашей организации. Для собственной организации выберите Учетные записи только в этом организационном каталоге (одиночный арендатор).

Сохраните следующие данные из Обзор:

ДанныеДля чего?
Идентификатор каталога (тенанта)Каталог Microsoft вашей организации; это поле заполняется в Microsoft ID AI-среды.
Идентификатор приложения (клиента)Зарегистрированное приложение; это используется в поставщике удостоверений Microsoft.

Эти два идентификатора различны. Не вводите в поле Microsoft ID идентификатор клиента или идентификатор Firebase-арендатора.

2. Настройте правильные URL-адреса перенаправления​

Перейдите в Аутентификация → Добавить платформу → Веб. Для вашего бренда добавьте оба указанных ниже URL-адреса, точно как показано. Первый обрабатывает вход, второй — разрешения для интеграций рабочей учетной записи.

БрендВход через MicrosoftИнтеграции рабочей учетной записи
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Используйте URL-адреса бренда, на котором работает ваша среда. Ваше собственное название организации или идентификатор арендатора не нужно вставлять в эти URL. URL веб-сайта, панели управления и .web.app не заменяют эти обратные вызовы. Регистрируйте их как Веб, даже если используете интеграцию из браузера. Не нужно включать явную выдачу токенов или поток публичного клиента.

3. Создайте секрет клиента и назначьте права​

Перейдите в Сертификаты и секреты → Секреты клиента → Новый секрет клиента. Выберите подходящий срок действия и сохраните Значение надежно, как только оно станет видимым. Передайте значение через согласованный защищенный канал администратору платформы; ID секрета — это не секрет клиента. Следите за сроком действия и заменяйте секрет до его истечения, также обновляя его в поставщике удостоверений.

Затем перейдите в Разрешения API → Добавить разрешение → Microsoft Graph → Делегированные разрешения. Добавляйте только права для интеграций и действий, которые ваша организация собирается предоставлять.

ИнтеграцияПрава на чтениеДополнительные права на запись
Профиль / базовыеUser.Read; поток входа также запрашивает openid, profile, email и offline_accessНет
Outlook MailMail.ReadЧерновики: Mail.ReadWrite. Отправка: Mail.Send.
Outlook КалендарьCalendars.ReadЗапись: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllПубликация: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllЭта интеграция рабочей учетной записи не предоставляет операций записи.

Mail.ReadWrite не дает права на отправку; для этого требуется отдельное Mail.Send. Публикация в Teams — это отправка текстовых сообщений в выбранный канал, а не в личные чаты. Для этой интеграции используйте Делегированные разрешения, а не Разрешения приложения. Даже права с All в названии ограничены доступом пользователя.

Нажмите Предоставить согласие администратора для вашей организации и убедитесь, что выбранные права отображаются как предоставленные. Это позволяет сотрудникам использовать одобренный доступ без необходимости самостоятельно предоставлять права организации. Microsoft может запрашивать вход, MFA или повторное согласие в зависимости от вашей политики.

4. Свяжите приложение в двух местах с AI-средой​

Пусть администратор платформы выберет нужную среду и выполнит следующие настройки:

  1. В Админ → Среда → Арендатор: включите метод входа Microsoft и введите Microsoft ID — Идентификатор каталога (тенанта).
  2. В Google Cloud → Identity Platform → соответствующий арендатор → Поставщики удостоверений → Microsoft: включите поставщика и введите Идентификатор приложения (клиента) и значение секрета клиента того же приложения Entra.

Поставщик удостоверений относится к Firebase/Identity Platform-арендатору вашей AI-среды, а не к другой организации или общей админ-среде. Интеграция рабочей учетной записи повторно использует приложение из этого поставщика. Секрет клиента не должен храниться в пользовательских настройках, чатах или обычных переменных среды.

Передайте администратору платформы название организации, бренд, идентификатор каталога, идентификатор клиента, значение секрета через защищенный канал, срок действия и желаемые интеграции/права. Только ID приложения недостаточно.

5. Разрешите интеграции и операции записи​

Откройте административную среду вашей организации → Инструменты → MCP. Включите интеграцию Microsoft 365 в разделе Ярлыки пакета. Строки Microsoft станут видимыми; если весь пакет отключен, эти строки скрыты.

Выберите для каждой интеграции, доступна ли она. В колонке Операции записи выберите отдельно:

  • Outlook Mail → Черновики: создание и изменение черновиков.
  • Outlook Mail → Отправка: фактическая отправка существующего черновика.
  • Outlook Календарь → Запись: создание и изменение встреч.
  • Microsoft Teams → Публикация: размещение текстовых сообщений в выбранном канале Teams.

Нажмите Сохранить. Операция записи работает только если включены интеграция и соответствующее право управления, Microsoft предоставил необходимые права, и пользователь лично включил подключение. Пользователь не получает отдельную форму прав на запись.

Доступность

Настройки должны поддерживаться бэкендом вашего бренда. Это расширение записи было официально опубликовано и протестировано 7 октября 2026 года для OnderwijsSupport на AI-Corporate. Это не означает, что такое же расширение уже доступно для AI-Public, AI-Public или других сред. Запросите подтверждение у администратора платформы, если операции записи отсутствуют.

6. Проверьте настройку​

Пусть пользователь войдет в нужную AI-среду и включит желаемую интеграцию согласно Использование Microsoft-интеграций. Проверьте, что Microsoft отображает имя вашего собственного приложения Entra.

Сначала протестируйте узнаваемый черновик и встречу без участников. Проверьте сохранённые элементы в Outlook. Затем протестируйте отправку с согласованным тестовым получателем и публикацию в Teams в согласованном тестовом канале. Встреча с участниками может отправлять приглашения или обновления. Принятая команда на отправку не гарантирует доставку.

При расширении прав подключение пытается обновить токены. Если Microsoft требует повторного входа или разрешения, пользователь должен повторно подключить существующее подключение. Не нужно создавать второе приложение или отдельную пользовательскую настройку.

Устранение неполадок​

ПроблемаПроверка
AADSTS50011 / несоответствие перенаправленияОба обратных вызова точно зарегистрированы как Веб для правильного бренда.
При разрешении отображается другое имя приложенияПравильная AI-среда, идентификатор каталога и поставщик удостоверений Microsoft, специфичный для арендатора; затем переподключитесь.
Вход работает, но интеграция нетПроверьте обратный вызов коннектора, права Graph и разрешение организации.
Чтение работает, запись нетПроверьте право управления, соответствующее делегированное право Graph, предоставленное разрешение и доступность бэкенда.
Секрет клиента недействителен или истекИспользуйте Значение, а не ID секрета; обновите новый секрет в поставщике удостоверений.
Интеграция отсутствует у пользователяПроверьте доступность в Инструментах, права пользователя на подключения и выбранную AI-среду.

Дополнительная информация​