Ga naar hoofdinhoud

Microsoft 365 instellen voor uw omgeving

Met een eigen Microsoft Entra-app kan uw organisatie dezelfde app gebruiken voor aanmelden met Microsoft en voor Outlook, Teams en SharePoint. U bepaalt centraal welke integraties en schrijfacties beschikbaar zijn. Gebruikers zetten daarna alleen hun persoonlijke koppelingen aan of uit in Voorkeuren → Tools → Koppelingen.

De integratie werkt met ondersteunde modellen van OpenAI, Claude, Gemini en Mistral. Het gekozen model moet tools kunnen gebruiken. De toegang volgt altijd de rechten van de aangemelde Microsoft-gebruiker. Organisatietoestemming meldt niet alle medewerkers automatisch aan en geeft de AI geen zelfstandige toegang tot alle mailboxen.

Wat hebt u nodig?​

  • Een Microsoft 365-organisatie met Microsoft Entra ID en accounts met toegang tot de gewenste diensten.
  • Een beheerder die een app mag registreren en organisatietoestemming voor de gekozen Microsoft Graph-rechten mag verlenen. Alleen een Azure-abonnementsrol is hiervoor niet voldoende; uw Entra-rol moet deze toestemming toestaan.
  • Beheerrechten in de juiste AI-omgeving om integraties beschikbaar te maken.
  • Een platformbeheerder die de Microsoft Identity Provider voor deze AI-omgeving kan instellen in Google Cloud Identity Platform.
  • Een app registration in uw eigen Microsoft-directory, met een client secret en de twee omleidings-URL's van het juiste merk.

Aanmelden met Microsoft en toegang tot Microsoft-gegevens zijn twee afzonderlijke functies. Alleen een werkende Microsoft-login betekent nog niet dat Outlook, Teams of SharePoint is ingesteld.

1. Registreer één organisatie-app​

Open het Microsoft Entra-beheercentrum en ga naar App registrations → New registration. Gebruik een herkenbare naam, bijvoorbeeld AI-School – uw organisatienaam. Kies voor een eigen organisatie Accounts in this organizational directory only (Single tenant).

Bewaar de volgende gegevens uit Overview:

GegevenWaarvoor?
Directory (tenant) IDDe Microsoft-directory van uw organisatie; dit komt in het veld Microsoft ID van de AI-omgeving.
Application (client) IDDe geregistreerde app; dit komt in de Microsoft Identity Provider.

Deze twee ID's zijn verschillend. Vul bij Microsoft ID niet de client ID of het Firebase-tenant-ID in.

2. Stel de juiste omleidings-URL's in​

Ga naar Authentication → Add a platform → Web. Voeg voor uw merk beide onderstaande URL's toe, exact zoals weergegeven. De eerste verwerkt het aanmelden; de tweede verwerkt toestemming voor de werkaccountintegraties.

MerkAanmelden met MicrosoftWerkaccountintegraties
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Gebruik de URL's van het merk waarop uw omgeving draait. Uw eigen organisatienaam of tenant-ID hoeft niet in deze URL's te worden ingevuld. De website-URL, dashboard-URL en .web.app-URL vervangen deze callbacks niet. Registreer ze als Web, ook al gebruikt u de integratie vanuit een browser. U hoeft hiervoor geen impliciete tokenuitgifte of public-client-flow aan te zetten.

3. Maak een client secret en ken rechten toe​

Ga naar Certificates & secrets → Client secrets → New client secret. Kies een passende looptijd en bewaar de Value veilig zodra die zichtbaar is. Lever de waarde aan via het afgesproken beveiligde kanaal voor platformbeheer; de Secret ID is niet de client secret. Houd de vervaldatum bij en vervang het secret vóór die datum, ook in de Identity Provider.

Ga daarna naar API permissions → Add a permission → Microsoft Graph → Delegated permissions. Voeg alleen de rechten toe voor de integraties en acties die uw organisatie gaat aanbieden.

IntegratieLeesrechtenExtra rechten voor schrijven
Profiel / basisUser.Read; de aanmeldflow vraagt ook openid, profile, email en offline_accessGeen
Outlook MailMail.ReadConcepten: Mail.ReadWrite. Verzenden: Mail.Send.
Outlook AgendaCalendars.ReadSchrijven: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllPosten: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllDeze werkaccountintegratie biedt hier geen schrijfacties.

Mail.ReadWrite geeft geen verzendrecht; daarvoor is afzonderlijk Mail.Send nodig. Teams-posten schrijft tekstberichten in een gekozen kanaal, geen privéchatberichten. Voor deze integratie gebruikt u Delegated permissions, geen Application permissions. Ook bij rechten met All in de naam blijft gedelegeerde toegang beperkt door de toegang van de gebruiker.

Klik op Grant admin consent for uw organisatie en controleer dat de gekozen rechten als verleend worden weergegeven. Zo kunnen medewerkers de goedgekeurde toegang gebruiken zonder zelf organisatierechten te hoeven verlenen. Microsoft kan nog wel om aanmelden, MFA of hernieuwde toestemming vragen, afhankelijk van uw beleid.

4. Koppel de app op twee plaatsen aan de AI-omgeving​

Laat de platformbeheerder de juiste omgeving selecteren en deze instellingen uitvoeren:

  1. In Admin → Omgeving → Tenant: schakel de inlogmethode Microsoft in en vul bij Microsoft ID de Directory (tenant) ID in.
  2. In Google Cloud → Identity Platform → de betreffende tenant → Identity providers → Microsoft: schakel de provider in en vul de Application (client) ID en de client secret Value van dezelfde Entra-app in.

De Identity Provider hoort bij de Firebase/Identity Platform-tenant van uw AI-omgeving, niet bij een andere organisatie of de algemene Admin omgeving. De werkaccountintegratie gebruikt de app uit deze provider opnieuw. De client secret hoort niet in gebruikersvoorkeuren, chatberichten of gewone omgevingsvelden.

Lever aan platformbeheer de organisatienaam, het merk, de Directory ID, de client ID, de secretwaarde via het beveiligde kanaal, de vervaldatum en de gewenste integraties/rechten aan. Een app-ID alleen is niet voldoende.

5. Geef de integraties en schrijfacties vrij​

Open de beheeromgeving van uw organisatie → Tools → MCP. Zet bij Suite-snelkoppelingen de integratie Microsoft 365 aan. De Microsoft-rijen worden zichtbaar; wanneer de hele suite uitstaat, blijven die rijen verborgen.

Kies per integratie of die beschikbaar is. In de kolom Schrijfacties kiest u afzonderlijk:

  • Outlook Mail → Concepten: concepten maken en wijzigen.
  • Outlook Mail → Verzenden: een bestaand concept daadwerkelijk verzenden.
  • Outlook Agenda → Schrijven: afspraken maken en wijzigen.
  • Microsoft Teams → Posten: tekstberichten in een gekozen Teams-kanaal plaatsen.

Klik op Opslaan. Een schrijfactie werkt alleen als zowel de integratie als het bijbehorende beheerrecht aanstaat, Microsoft de benodigde rechten heeft verleend en de gebruiker de koppeling persoonlijk heeft aangezet. De gebruiker krijgt hiervoor geen extra schrijfrechtenformulier.

Beschikbaarheid

De instellingen moeten ook ondersteund worden door de backend van uw merk. Deze schrijfuitbreiding is op 7 oktober 2026 gericht gepubliceerd en getest voor OnderwijsSupport op AI-Corporate. Dat betekent niet automatisch dat dezelfde uitbreiding al voor AI-School, AI-Public of iedere andere omgeving is vrijgegeven. Vraag platformbeheer om bevestiging wanneer schrijfacties ontbreken.

6. Controleer de inrichting​

Laat een gebruiker aanmelden op de juiste AI-omgeving en de gewenste integratie aanzetten volgens Microsoft-integraties gebruiken. Controleer of Microsoft de naam van uw eigen Entra-app toont.

Test eerst een herkenbaar concept en een afspraak zonder deelnemers. Controleer de opgeslagen items in Outlook. Test verzenden vervolgens met een afgesproken testontvanger en Teams-posten in een afgesproken testkanaal. Een afspraak met deelnemers kan uitnodigingen of updates versturen. Een geaccepteerde verzendopdracht is nog geen bevestigde aflevering.

Bij uitbreiding van rechten probeert de koppeling tokens te vernieuwen. Als Microsoft opnieuw aanmelden of toestemming vereist, laat de gebruiker de bestaande koppeling opnieuw verbinden. Er hoeft geen tweede app of aparte gebruikersinstelling te worden gemaakt.

Problemen oplossen​

ProbleemControle
AADSTS50011 / redirect mismatchBeide callbacks exact geregistreerd als Web, voor het juiste merk.
Een andere appnaam verschijnt bij toestemmingDe juiste AI-omgeving, Directory ID en tenant-specifieke Microsoft Identity Provider; verbind daarna opnieuw.
Login werkt, maar de integratie nietOok de connectorcallback, Graph-rechten en organisatietoestemming controleren.
Lezen lukt, schrijven nietBeheerrecht, bijbehorend gedelegeerd Graph-recht, verleende toestemming en backendbeschikbaarheid controleren.
Client secret ongeldig of verlopenDe Value, niet de Secret ID; nieuw secret ook in de Identity Provider bijwerken.
Integratie ontbreekt bij de gebruikerBeschikbaarheid in Tools, gebruikersrechten voor koppelingen en de geselecteerde AI-omgeving controleren.

Meer informatie​