Aller au contenu principal

Configurer Microsoft 365 pour votre environnement

Avec une application Microsoft Entra propre, votre organisation peut utiliser la même application pour se connecter avec Microsoft et pour Outlook, Teams et SharePoint. Vous déterminez centralement quelles intégrations et actions d’écriture sont disponibles. Les utilisateurs activent ensuite uniquement leurs connexions personnelles dans Préférences → Outils → Connexions.

L’intégration fonctionne avec des modèles pris en charge d’OpenAI, Claude, Gemini et Mistral. Le modèle choisi doit pouvoir utiliser des outils. L’accès suit toujours les droits de l’utilisateur Microsoft connecté. L’autorisation organisationnelle ne connecte pas automatiquement tous les employés et ne donne pas à l’IA un accès autonome à toutes les boîtes aux lettres.

Ce dont vous avez besoin​

  • Une organisation Microsoft 365 avec Microsoft Entra ID et des comptes ayant accès aux services souhaités.
  • Un administrateur autorisé à enregistrer une application et à accorder l’autorisation organisationnelle pour les droits Microsoft Graph choisis. Un simple rôle d’abonnement Azure ne suffit pas ; votre rôle Entra doit permettre cette autorisation.
  • Des droits d’administration dans l’environnement AI approprié pour rendre les intégrations disponibles.
  • Un administrateur de plateforme capable de configurer le fournisseur d’identité Microsoft pour cet environnement AI dans Google Cloud Identity Platform.
  • Un enregistrement d’application dans votre propre annuaire Microsoft, avec un secret client et les deux URL de redirection de la marque appropriée.

Se connecter avec Microsoft et accéder aux données Microsoft sont deux fonctions distinctes. Une connexion Microsoft fonctionnelle ne signifie pas automatiquement qu’Outlook, Teams ou SharePoint sont configurés.

1. Enregistrez une application organisationnelle unique​

Ouvrez le centre d’administration Microsoft Entra et allez dans App registrations → New registration. Utilisez un nom reconnaissable, par exemple AI-School – nom de votre organisation. Pour une organisation propre, choisissez Accounts in this organizational directory only (Single tenant).

Conservez les informations suivantes depuis Overview :

DonnéeUsage
Directory (tenant) IDL’annuaire Microsoft de votre organisation ; cela va dans le champ Microsoft ID de l’environnement AI.
Application (client) IDL’application enregistrée ; cela va dans le fournisseur d’identité Microsoft.

Ces deux ID sont différents. Ne remplissez pas le champ Microsoft ID avec le client ID ou le tenant ID Firebase.

2. Configurez les URL de redirection correctes​

Allez dans Authentication → Add a platform → Web. Ajoutez pour votre marque les deux URL ci-dessous, exactement comme indiquées. La première traite la connexion ; la seconde traite l’autorisation pour les intégrations de compte professionnel.

MarqueConnexion avec MicrosoftIntégrations compte professionnel
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Utilisez les URL de la marque sur laquelle votre environnement fonctionne. Votre propre nom d’organisation ou tenant ID ne doit pas être inséré dans ces URL. L’URL du site web, du tableau de bord et .web.app ne remplacent pas ces callbacks. Enregistrez-les comme Web, même si vous utilisez l’intégration depuis un navigateur. Vous n’avez pas besoin d’activer l’émission implicite de jetons ou le flux client public.

3. Créez un secret client et attribuez des droits​

Allez dans Certificates & secrets → Client secrets → New client secret. Choisissez une durée appropriée et conservez la Value en lieu sûr dès qu’elle est visible. Fournissez cette valeur via le canal sécurisé convenu pour la gestion de la plateforme ; le Secret ID n’est pas le secret client. Suivez la date d’expiration et remplacez le secret avant cette date, également dans le fournisseur d’identité.

Ensuite, allez dans API permissions → Add a permission → Microsoft Graph → Delegated permissions. Ajoutez uniquement les droits pour les intégrations et actions que votre organisation va proposer.

IntégrationDroits lectureDroits supplémentaires pour écriture
Profil / de baseUser.Read ; le flux de connexion demande aussi openid, profile, email et offline_accessAucun
Outlook MailMail.ReadBrouillons : Mail.ReadWrite. Envoi : Mail.Send.
Outlook AgendaCalendars.ReadÉcriture : Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllPublication : Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllCette intégration de compte professionnel n’offre pas d’actions d’écriture ici.

Mail.ReadWrite ne donne pas le droit d’envoi ; Mail.Send est nécessaire séparément. La publication Teams écrit des messages texte dans un canal choisi, pas des messages de chat privé. Pour cette intégration, utilisez Delegated permissions, pas Application permissions. Même avec des droits contenant All, l’accès délégué reste limité par l’accès de l’utilisateur.

Cliquez sur Grant admin consent for your organization et vérifiez que les droits choisis sont affichés comme accordés. Ainsi, les employés peuvent utiliser l’accès approuvé sans devoir accorder eux-mêmes des droits organisationnels. Microsoft peut toutefois demander une connexion, MFA ou une nouvelle autorisation selon votre politique.

4. Connectez l’application à deux endroits dans l’environnement AI​

Laissez l’administrateur de plateforme sélectionner l’environnement approprié et effectuer ces réglages :

  1. Dans Admin → Environnement → Tenant : activez la méthode de connexion Microsoft et remplissez Microsoft ID avec le Directory (tenant) ID.
  2. Dans Google Cloud → Identity Platform → le tenant concerné → Identity providers → Microsoft : activez le fournisseur et remplissez le Application (client) ID et la Value du secret client de la même application Entra.

Le fournisseur d’identité appartient au tenant Firebase/Identity Platform de votre environnement AI, pas à une autre organisation ou à l’environnement Admin général. L’intégration de compte professionnel réutilise l’application de ce fournisseur. Le secret client ne doit pas être dans les préférences utilisateur, messages de chat ou champs d’environnement ordinaires.

Fournissez à l’administration de la plateforme le nom de l’organisation, la marque, le Directory ID, le client ID, la valeur du secret via le canal sécurisé, la date d’expiration et les intégrations/droits souhaités. Un simple ID d’application ne suffit pas.

5. Activez les intégrations et actions d’écriture​

Ouvrez l’environnement d’administration de votre organisation → Outils → MCP. Activez l’intégration Microsoft 365 dans Raccourcis suite. Les lignes Microsoft deviennent visibles ; si toute la suite est désactivée, ces lignes restent cachées.

Choisissez par intégration si elle est disponible. Dans la colonne Actions d’écriture, choisissez séparément :

  • Outlook Mail → Brouillons : créer et modifier des brouillons.
  • Outlook Mail → Envoi : envoyer effectivement un brouillon existant.
  • Outlook Agenda → Écriture : créer et modifier des rendez-vous.
  • Microsoft Teams → Publication : poster des messages texte dans un canal Teams choisi.

Cliquez sur Enregistrer. Une action d’écriture fonctionne uniquement si l’intégration et le droit d’administration correspondant sont activés, Microsoft a accordé les droits nécessaires et l’utilisateur a activé la connexion personnellement. L’utilisateur ne reçoit pas de formulaire de droits d’écriture supplémentaire.

Disponibilité

Les réglages doivent aussi être pris en charge par le backend de votre marque. Cette extension d’écriture a été publiée et testée le 7 octobre 2026 pour OnderwijsSupport sur AI-Corporate. Cela ne signifie pas automatiquement que la même extension est déjà disponible pour AI-School, AI-Public ou tout autre environnement. Demandez confirmation à l’administration de la plateforme si des actions d’écriture manquent.

6. Vérifiez la configuration​

Faites connecter un utilisateur sur l’environnement AI approprié et activez l’intégration souhaitée selon Utiliser les intégrations Microsoft. Vérifiez que Microsoft affiche le nom de votre propre application Entra.

Testez d’abord un brouillon reconnaissable et un rendez-vous sans participants. Vérifiez les éléments enregistrés dans Outlook. Testez ensuite l’envoi avec un destinataire de test convenu et la publication Teams dans un canal de test convenu. Un rendez-vous avec participants peut envoyer des invitations ou mises à jour. Une commande d’envoi acceptée n’est pas une confirmation de livraison.

Lors d’une extension des droits, la connexion tente de renouveler les jetons. Si Microsoft demande une reconnexion ou une autorisation, l’utilisateur doit reconnecter la connexion existante. Il n’est pas nécessaire de créer une seconde application ou un paramètre utilisateur séparé.

Résolution des problèmes​

ProblèmeVérification
AADSTS50011 / redirection non correspondanteLes deux callbacks sont enregistrés exactement comme Web, pour la bonne marque.
Un autre nom d’application apparaît lors de l’autorisationLe bon environnement AI, Directory ID et fournisseur d’identité Microsoft spécifique au tenant ; reconnectez ensuite.
Connexion fonctionne, mais intégration nonVérifiez aussi le callback du connecteur, les droits Graph et l’autorisation organisationnelle.
Lecture fonctionne, écriture nonVérifiez le droit d’administration, le droit Graph délégué associé, l’autorisation accordée et la disponibilité backend.
Secret client invalide ou expiréLa Value, pas le Secret ID ; mettez aussi à jour le nouveau secret dans le fournisseur d’identité.
Intégration absente chez l’utilisateurVérifiez la disponibilité dans Outils, les droits utilisateur pour les connexions et l’environnement AI sélectionné.

Plus d’informations​