Opsæt Microsoft 365 til dit miljø
Med en egen Microsoft Entra-app kan din organisation bruge den samme app til log ind med Microsoft og til Outlook, Teams og SharePoint. Du bestemmer centralt, hvilke integrationer og skrivehandlinger der er tilgængelige. Brugerne tænder eller slukker derefter kun deres personlige forbindelser under Indstillinger → Værktøjer → Forbindelser.
Integrationerne fungerer med understøttede modeller fra OpenAI, Claude, Gemini og Mistral. Den valgte model skal kunne bruge værktøjer. Adgangen følger altid rettighederne for den indloggede Microsoft-bruger. Organisationssamtykke logger ikke automatisk alle medarbejdere ind og giver ikke AI selvstændig adgang til alle postkasser.
Hvad har du brug for?
- En Microsoft 365-organisation med Microsoft Entra ID og konti med adgang til de ønskede tjenester.
- En administrator, der må registrere en app og give organisationssamtykke til de valgte Microsoft Graph-rettigheder. Kun en Azure-abonnementsrolle er ikke tilstrækkelig; din Entra-rolle skal tillade dette samtykke.
- Administrationsrettigheder i det relevante AI-miljø for at gøre integrationer tilgængelige.
- En platformadministrator, der kan konfigurere Microsoft Identity Provider for dette AI-miljø i Google Cloud Identity Platform.
- En app-registrering i din egen Microsoft-directory med en klienthemmelighed og de to omdirigerings-URL'er for det relevante brand.
Log ind med Microsoft og adgang til Microsoft-data er to separate funktioner. Kun en fungerende Microsoft-login betyder ikke automatisk, at Outlook, Teams eller SharePoint er opsat.
1. Registrer én organisationsapp
Åbn Microsoft Entra administrationscenter og gå til App registrations → New registration. Brug et genkendeligt navn, for eksempel AI-School – dit organisationsnavn. Vælg for din egen organisation Accounts in this organizational directory only (Single tenant).
Gem følgende oplysninger fra Overview:
| Oplysning | Hvad bruges det til? |
|---|---|
| Directory (tenant) ID | Din organisations Microsoft-directory; dette skal indtastes i feltet Microsoft ID i AI-miljøet. |
| Application (client) ID | Den registrerede app; dette indtastes i Microsoft Identity Provider. |
Disse to ID'er er forskellige. Indtast ikke klient-ID eller Firebase-tenant-ID i Microsoft ID.
2. Indstil de korrekte omdirigerings-URL'er
Gå til Authentication → Add a platform → Web. Tilføj for dit brand begge nedenstående URL'er, præcis som vist. Den første håndterer login; den anden håndterer samtykke til arbejdsrelaterede integrationer.
| Brand | Log ind med Microsoft | Arbejdskonto-integrationer |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Brug URL'erne for det brand, dit miljø kører på. Dit eget organisationsnavn eller tenant-ID behøver ikke at indgå i disse URL'er. Webstedets URL, dashboard-URL og .web.app-URL erstatter ikke disse callbacks. Registrer dem som Web, selvom du bruger integrationen fra en browser. Du behøver ikke aktivere implicit tokenudstedelse eller public client flow.
3. Opret en klienthemmelighed og tildel rettigheder
Gå til Certificates & secrets → Client secrets → New client secret. Vælg en passende varighed og gem Value sikkert, når den vises. Lever værdien via den aftalte sikre kanal til platformadministration; Secret ID er ikke klienthemmeligheden. Hold styr på udløbsdatoen og udskift hemmeligheden før den udløber, også i Identity Provider.
Gå derefter til API permissions → Add a permission → Microsoft Graph → Delegated permissions. Tilføj kun de rettigheder, der er nødvendige for de integrationer og handlinger, din organisation vil tilbyde.
| Integration | Læserettigheder | Ekstra skrive-rettigheder |
|---|---|---|
| Profil / basis | User.Read; loginflowet anmoder også om openid, profile, email og offline_access | Ingen |
| Outlook Mail | Mail.Read | Koncept: Mail.ReadWrite. Send: Mail.Send. |
| Outlook Kalender | Calendars.Read | Skriv: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Post: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Denne arbejdskonto-integration tilbyder ingen skrivehandlinger her. |
Mail.ReadWrite giver ikke sendetilladelse; det kræver separat Mail.Send. Teams-postning skriver tekstbeskeder i en valgt kanal, ikke private chatbeskeder. Brug Delegated permissions til denne integration, ikke Application permissions. Selv rettigheder med All i navnet er begrænset af brugerens adgang.
Klik på Grant admin consent for din organisation og kontroller, at de valgte rettigheder vises som givet. Så kan medarbejdere bruge den godkendte adgang uden selv at skulle give organisationsrettigheder. Microsoft kan stadig bede om login, MFA eller fornyet samtykke afhængigt af din politik.
4. Tilknyt appen to steder til AI-miljøet
Lad platformadministratoren vælge det korrekte miljø og udføre disse indstillinger:
- I Admin → Miljø → Tenant: aktiver loginmetoden Microsoft og indtast Directory (tenant) ID under Microsoft ID.
- I Google Cloud → Identity Platform → den relevante tenant → Identity providers → Microsoft: aktiver provider og indtast Application (client) ID og klienthemmelighedens Value fra samme Entra-app.
Identity Provider hører til Firebase/Identity Platform-tenant for dit AI-miljø, ikke en anden organisation eller den generelle Admin-miljø. Arbejdskonto-integration bruger appen fra denne provider igen. Klienthemmeligheden må ikke gemmes i brugerpræferencer, chatbeskeder eller almindelige miljøfelter.
Lever til platformadministration organisationsnavn, brand, Directory ID, klient-ID, hemmelighedsværdi via sikker kanal, udløbsdato og ønskede integrationer/rettigheder. Kun et app-ID er ikke nok.
5. Giv integrationer og skrivehandlinger fri
Åbn administrationsmiljøet for din organisation → Værktøjer → MCP. Tænd for integrationen Microsoft 365 under Suite-genveje. Microsoft-rækkerne bliver synlige; hvis hele suiten er slukket, forbliver rækkerne skjult.
Vælg for hver integration, om den er tilgængelig. I kolonnen Skrivehandlinger vælger du separat:
- Outlook Mail → Koncept: opret og rediger koncepter.
- Outlook Mail → Send: send et eksisterende koncept.
- Outlook Kalender → Skriv: opret og rediger aftaler.
- Microsoft Teams → Post: placer tekstbeskeder i et valgt Teams-kanal.
Klik på Gem. En skrivehandling virker kun, hvis både integrationen og den tilhørende administrationsret er aktiveret, Microsoft har givet de nødvendige rettigheder, og brugeren personligt har aktiveret forbindelsen. Brugeren får ikke et ekstra skrive-rettighedsskema.
Indstillingerne skal også understøttes af backend for dit brand. Denne skriveudvidelse blev målrettet offentliggjort og testet for UndervisningsSupport på AI-Corporate den 7. oktober 2026. Det betyder ikke automatisk, at samme udvidelse allerede er frigivet for AI-School, AI-Public eller andre miljøer. Spørg platformadministration om bekræftelse, hvis skrivehandlinger mangler.
6. Kontroller opsætningen
Lad en bruger logge ind på det korrekte AI-miljø og aktivere den ønskede integration ifølge Brug af Microsoft-integrationer. Kontroller, at Microsoft viser navnet på din egen Entra-app.
Test først et genkendeligt koncept og en aftale uden deltagere. Kontroller de gemte elementer i Outlook. Test derefter afsendelse med en aftalt testmodtager og Teams-post i en aftalt testkanal. En aftale med deltagere kan sende invitationer eller opdateringer. En accepteret sendebestilling er ikke en bekræftet levering.
Ved udvidelse af rettigheder forsøger forbindelsen at forny tokens. Hvis Microsoft kræver genlogin eller samtykke, skal brugeren genforbinde den eksisterende forbindelse. Der behøver ikke oprettes en anden app eller separat brugerindstilling.
Fejlfinding
| Problem | Kontrol |
|---|---|
AADSTS50011 / redirect mismatch | Begge callbacks er registreret præcist som Web for det korrekte brand. |
| Et andet appnavn vises ved samtykke | Det korrekte AI-miljø, Directory ID og tenant-specifik Microsoft Identity Provider; forbind igen efter kontrol. |
| Login virker, men integrationen ikke | Kontroller også connector callback, Graph-rettigheder og organisationssamtykke. |
| Læsning virker, skrivning ikke | Kontroller administrationsret, tilhørende delegerede Graph-rettigheder, givet samtykke og backend-tilgængelighed. |
| Klienthemmelighed ugyldig eller udløbet | Brug Value, ikke Secret ID; opdater også i Identity Provider. |
| Integration mangler for brugeren | Kontroller tilgængelighed i Værktøjer, brugerrettigheder for forbindelser og det valgte AI-miljø. |