Configurare Microsoft 365 per il tuo ambiente
Con una propria app Microsoft Entra, la tua organizzazione può utilizzare la stessa app per accedere con Microsoft e per Outlook, Teams e SharePoint. Puoi decidere centralmente quali integrazioni e azioni di scrittura sono disponibili. Gli utenti attivano o disattivano poi solo i loro collegamenti personali in Preferenze → Strumenti → Collegamenti.
L'integrazione funziona con modelli supportati di OpenAI, Claude, Gemini e Mistral. Il modello scelto deve poter utilizzare gli strumenti. L'accesso segue sempre i diritti dell'utente Microsoft autenticato. Il consenso organizzativo non registra automaticamente tutti i dipendenti e non concede all'AI accesso autonomo a tutte le caselle di posta.
Cosa ti serve?
- Un'organizzazione Microsoft 365 con Microsoft Entra ID e account con accesso ai servizi desiderati.
- Un amministratore che possa registrare un'app e concedere consenso organizzativo per i permessi Microsoft Graph scelti. Solo un ruolo di abbonamento Azure non è sufficiente; il tuo ruolo Entra deve consentire questo consenso.
- Diritti di amministrazione nell'ambiente AI corretto per rendere disponibili le integrazioni.
- Un amministratore di piattaforma che possa configurare il provider di identità Microsoft per questo ambiente AI in Google Cloud Identity Platform.
- Una registrazione app nella tua directory Microsoft, con un client secret e i due URL di reindirizzamento del marchio corretto.
L'accesso con Microsoft e l'accesso ai dati Microsoft sono due funzioni separate. Solo un login Microsoft funzionante non significa che Outlook, Teams o SharePoint siano configurati.
1. Registra un'app organizzativa
Apri il Centro di amministrazione Microsoft Entra e vai su Registrazioni app → Nuova registrazione. Usa un nome riconoscibile, ad esempio AI-School – nome della tua organizzazione. Per un'organizzazione propria scegli Account in questa directory organizzativa solo (tenant singolo).
Salva i seguenti dati da Panoramica:
| Dato | A cosa serve? |
|---|---|
| ID directory (tenant) | La directory Microsoft della tua organizzazione; questo va nel campo Microsoft ID dell'ambiente AI. |
| ID applicazione (client) | L'app registrata; questo va nel provider di identità Microsoft. |
Questi due ID sono diversi. Non inserire l'ID client o l'ID tenant Firebase nel campo Microsoft ID.
2. Configura gli URL di reindirizzamento corretti
Vai su Autenticazione → Aggiungi una piattaforma → Web. Aggiungi per il tuo marchio entrambi gli URL sottostanti, esattamente come mostrato. Il primo gestisce il login; il secondo gestisce il consenso per le integrazioni con account di lavoro.
| Marchio | Accesso con Microsoft | Integrazioni account di lavoro |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Usa gli URL del marchio su cui gira il tuo ambiente. Non è necessario inserire il nome della tua organizzazione o l'ID tenant in questi URL. L'URL del sito web, del dashboard e .web.app non sostituiscono questi callback. Registrali come Web, anche se usi l'integrazione da un browser. Non è necessario abilitare il rilascio implicito di token o il flusso client pubblico.
3. Crea un client secret e assegna i permessi
Vai su Certificati e segreti → Segreti client → Nuovo segreto client. Scegli una durata appropriata e conserva la Valore in modo sicuro appena visibile. Fornisci il valore tramite il canale sicuro concordato per l'amministrazione della piattaforma; il Secret ID non è il client secret. Tieni traccia della scadenza e sostituisci il secret prima della data, anche nel provider di identità.
Poi vai su Permessi API → Aggiungi un permesso → Microsoft Graph → Permessi delegati. Aggiungi solo i permessi per le integrazioni e azioni che la tua organizzazione offrirà.
| Integrazione | Permessi di lettura | Permessi extra per scrittura |
|---|---|---|
| Profilo / base | User.Read; il flusso di login richiede anche openid, profile, email e offline_access | Nessuno |
| Outlook Mail | Mail.Read | Bozze: Mail.ReadWrite. Invio: Mail.Send. |
| Outlook Calendario | Calendars.Read | Scrittura: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Post: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Questa integrazione account di lavoro non offre azioni di scrittura qui. |
Mail.ReadWrite non concede il permesso di invio; per quello serve separatamente Mail.Send. La pubblicazione in Teams scrive messaggi di testo in un canale scelto, non messaggi di chat privata. Per questa integrazione usa Permessi delegati, non Permessi applicazione. Anche per permessi con All nel nome, l'accesso delegato è limitato dall'accesso dell'utente.
Clicca su Concedi consenso amministrativo per la tua organizzazione e verifica che i permessi scelti siano mostrati come concessi. Così i dipendenti possono usare l'accesso approvato senza dover concedere diritti organizzativi da soli. Microsoft può comunque richiedere login, MFA o nuovo consenso, a seconda della tua policy.
4. Collega l'app in due posti all'ambiente AI
Fai selezionare all'amministratore di piattaforma l'ambiente corretto ed eseguire queste impostazioni:
- In Admin → Ambiente → Tenant: attiva il metodo di login Microsoft e inserisci in Microsoft ID l'ID directory (tenant).
- In Google Cloud → Identity Platform → tenant corrispondente → Provider di identità → Microsoft: attiva il provider e inserisci l'ID applicazione (client) e il valore client secret della stessa app Entra.
Il provider di identità appartiene al tenant Firebase/Identity Platform del tuo ambiente AI, non a un'altra organizzazione o all'ambiente Admin generale. L'integrazione account di lavoro riutilizza l'app di questo provider. Il client secret non deve essere nei preferiti utente, nei messaggi chat o nei normali campi ambiente.
Fornisci all'amministratore di piattaforma il nome organizzazione, il marchio, l'ID directory, l'ID client, il valore secret tramite canale sicuro, la data di scadenza e le integrazioni/permessi desiderati. Solo un app-ID non è sufficiente.
5. Abilita integrazioni e azioni di scrittura
Apri la console di amministrazione della tua organizzazione → Strumenti → MCP. Attiva l'integrazione Microsoft 365 in Collegamenti suite. Le righe Microsoft diventano visibili; se l'intera suite è disattivata, queste righe restano nascoste.
Scegli per ogni integrazione se è disponibile. Nella colonna Azioni di scrittura scegli separatamente:
- Outlook Mail → Bozze: creare e modificare bozze.
- Outlook Mail → Invio: inviare effettivamente una bozza esistente.
- Outlook Calendario → Scrittura: creare e modificare appuntamenti.
- Microsoft Teams → Post: pubblicare messaggi di testo in un canale Teams scelto.
Clicca su Salva. Un'azione di scrittura funziona solo se sia l'integrazione che il diritto di gestione corrispondente sono attivi, Microsoft ha concesso i permessi necessari e l'utente ha attivato personalmente il collegamento. L'utente non riceve un modulo di permessi di scrittura aggiuntivo.
Le impostazioni devono essere supportate anche dal backend del tuo marchio. Questa estensione di scrittura è stata pubblicata e testata il 7 ottobre 2026 per OnderwijsSupport su AI-Corporate. Questo non significa automaticamente che la stessa estensione sia già stata rilasciata per AI-School, AI-Public o altri ambienti. Chiedi conferma all'amministratore di piattaforma se mancano azioni di scrittura.
6. Verifica la configurazione
Fai accedere un utente all'ambiente AI corretto e attivare l'integrazione desiderata secondo Usare integrazioni Microsoft. Verifica che Microsoft mostri il nome della tua app Entra.
Testa prima una bozza riconoscibile e un appuntamento senza partecipanti. Controlla gli elementi salvati in Outlook. Poi prova a inviare con un destinatario di test concordato e a pubblicare in Teams in un canale di test concordato. Un appuntamento con partecipanti può inviare inviti o aggiornamenti. Un ordine di invio accettato non è una consegna confermata.
Quando si ampliano i permessi, il collegamento tenta di rinnovare i token. Se Microsoft richiede di nuovo login o consenso, fai riconnettere l'utente al collegamento esistente. Non serve creare una seconda app o una configurazione utente separata.
Risoluzione problemi
| Problema | Controllo |
|---|---|
AADSTS50011 / redirect mismatch | Entrambi i callback registrati esattamente come Web, per il marchio corretto. |
| Compare un altro nome app al consenso | Ambiente AI corretto, ID directory e provider Microsoft Identity specifico per tenant; riconnetti dopo. |
| Login funziona, ma integrazione no | Controlla anche callback connettore, permessi Graph e consenso organizzativo. |
| Lettura funziona, scrittura no | Controlla diritto di gestione, permesso Graph delegato corrispondente, consenso concesso e disponibilità backend. |
| Client secret non valido o scaduto | La Valore, non il Secret ID; aggiorna il nuovo secret anche nel provider di identità. |
| Integrazione mancante per l'utente | Controlla disponibilità in Strumenti, diritti utente per collegamenti e ambiente AI selezionato. |