Ställ in Microsoft 365 för din miljö
Med en egen Microsoft Entra-app kan din organisation använda samma app för inloggning med Microsoft och för Outlook, Teams och SharePoint. Du bestämmer centralt vilka integrationer och skrivåtgärder som är tillgängliga. Användare aktiverar sedan endast sina personliga kopplingar under Inställningar → Verktyg → Kopplingar.
Integrationerna fungerar med stödda modeller från OpenAI, Claude, Gemini och Mistral. Den valda modellen måste kunna använda verktyg. Åtkomsten följer alltid rättigheterna för den inloggade Microsoft-användaren. Organisationssamtycke loggar inte automatiskt in alla medarbetare och ger inte AI självständig åtkomst till alla postlådor.
Vad behöver du?
- En Microsoft 365-organisation med Microsoft Entra ID och konton med åtkomst till önskade tjänster.
- En administratör som får registrera en app och ge organisationssamtycke för de valda Microsoft Graph-behörigheterna. Endast en Azure-prenumerationsroll räcker inte; din Entra-roll måste tillåta detta samtycke.
- Administratörsrättigheter i rätt AI-miljö för att göra integrationer tillgängliga.
- En plattformsadministratör som kan konfigurera Microsoft Identity Provider för denna AI-miljö i Google Cloud Identity Platform.
- En appregistrering i din egen Microsoft-katalog, med en klienthemlighet och de två omdirigerings-URL:erna för rätt märke.
Inloggning med Microsoft och åtkomst till Microsoft-data är två separata funktioner. Endast en fungerande Microsoft-inloggning innebär inte automatiskt att Outlook, Teams eller SharePoint är konfigurerade.
1. Registrera en organisationsapp
Öppna Microsoft Entra administrationscenter och gå till App registrations → New registration. Använd ett igenkännbart namn, till exempel AI-School – ditt organisationsnamn. Välj för en egen organisation Accounts in this organizational directory only (Single tenant).
Spara följande uppgifter från Overview:
| Uppgift | Vad används för? |
|---|---|
| Directory (tenant) ID | Microsoft-katalogen för din organisation; detta fylls i fältet Microsoft ID i AI-miljön. |
| Application (client) ID | Den registrerade appen; detta fylls i Microsoft Identity Provider. |
Dessa två ID:n är olika. Fyll inte i klient-ID eller Firebase-tenant-ID i Microsoft ID.
2. Ställ in rätt omdirigerings-URL:er
Gå till Authentication → Add a platform → Web. Lägg till båda nedanstående URL:er för ditt märke, exakt som de visas. Den första hanterar inloggning; den andra hanterar samtycke för arbetskontointegrationerna.
| Märke | Inloggning med Microsoft | Arbetskontointegrationer |
|---|---|---|
| AI-School | https://ai-school-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth |
| AI-Corporate | https://ai-corporate.firebaseapp.com/__/auth/handler | https://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth |
| AI-Public | https://ai-public-pro.firebaseapp.com/__/auth/handler | https://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth |
Använd URL:erna för det märke som din miljö körs på. Ditt eget organisationsnamn eller tenant-ID behöver inte fyllas i dessa URL:er. Webbplats-URL, dashboard-URL och .web.app-URL ersätter inte dessa callbacks. Registrera dem som Web, även om du använder integrationen från en webbläsare. Du behöver inte aktivera implicit tokenutfärdande eller public client flow.
3. Skapa en klienthemlighet och tilldela rättigheter
Gå till Certificates & secrets → Client secrets → New client secret. Välj en lämplig giltighetstid och spara Value säkert när den visas. Leverera värdet via den överenskomna säkra kanalen för plattformsadministration; Secret ID är inte klienthemligheten. Håll koll på utgångsdatum och byt ut hemligheten innan dess, även i Identity Provider.
Gå sedan till API permissions → Add a permission → Microsoft Graph → Delegated permissions. Lägg endast till rättigheter för de integrationer och åtgärder som din organisation ska erbjuda.
| Integration | Läsa-rättigheter | Extra rättigheter för skrivning |
|---|---|---|
| Profil / grundläggande | User.Read; inloggningsflödet begär även openid, profile, email och offline_access | Ingen |
| Outlook Mail | Mail.Read | Utkast: Mail.ReadWrite. Skicka: Mail.Send. |
| Outlook Kalender | Calendars.Read | Skriv: Calendars.ReadWrite. |
| Microsoft Teams | Chat.Read, ChannelMessage.Read.All | Posta: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send. |
| SharePoint / OneDrive | Sites.Read.All, Files.Read.All | Denna arbetskontointegration erbjuder inga skrivåtgärder här. |
Mail.ReadWrite ger inte rätt att skicka; för det krävs separat Mail.Send. Teams-postning skriver textmeddelanden i en vald kanal, inte privata chattmeddelanden. För denna integration använder du Delegated permissions, inte Application permissions. Även rättigheter med All i namnet begränsas av användarens åtkomst.
Klicka på Grant admin consent for din organisation och kontrollera att de valda rättigheterna visas som beviljade. Då kan medarbetare använda den godkända åtkomsten utan att själva behöva ge organisationsrättigheter. Microsoft kan dock fortfarande kräva inloggning, MFA eller förnyat samtycke beroende på din policy.
4. Koppla appen på två ställen till AI-miljön
Låt plattformsadministratören välja rätt miljö och utföra dessa inställningar:
- I Admin → Miljö → Tenant: aktivera inloggningsmetoden Microsoft och fyll i Microsoft ID med Directory (tenant) ID.
- I Google Cloud → Identity Platform → aktuell tenant → Identity providers → Microsoft: aktivera leverantören och fyll i Application (client) ID och klienthemlighetens Value från samma Entra-app.
Identity Provider hör till Firebase/Identity Platform-tenanten för din AI-miljö, inte till en annan organisation eller den allmänna Admin-miljön. Arbetskontointegrationen använder appen från denna provider igen. Klienthemligheten ska inte finnas i användarinställningar, chattmeddelanden eller vanliga miljövariabler.
Leverera till plattformsadministratören organisationsnamn, märke, Directory ID, klient-ID, hemlighetsvärde via säker kanal, utgångsdatum och önskade integrationer/rättigheter. Ett app-ID ensam räcker inte.
5. Aktivera integrationer och skrivåtgärder
Öppna administrationsmiljön för din organisation → Verktyg → MCP. Aktivera integrationen Microsoft 365 under Suite-snarvägar. Microsoft-raderna blir synliga; om hela sviten är avstängd förblir dessa rader dolda.
Välj per integration om den ska vara tillgänglig. I kolumnen Skrivåtgärder väljer du separat:
- Outlook Mail → Utkast: skapa och ändra utkast.
- Outlook Mail → Skicka: skicka ett befintligt utkast.
- Outlook Kalender → Skriv: skapa och ändra möten.
- Microsoft Teams → Posta: placera textmeddelanden i en vald Teams-kanal.
Klicka på Spara. En skrivåtgärd fungerar endast om både integrationen och tillhörande administratörsrätt är aktiverade, Microsoft har beviljat nödvändiga rättigheter och användaren personligen har aktiverat kopplingen. Användaren får ingen extra formulär för skrivbehörighet.
Inställningarna måste också stödjas av backend för ditt märke. Denna skrivutökning publicerades och testades riktat den 7 oktober 2026 för OnderwijsSupport på AI-Corporate. Det betyder inte automatiskt att samma utökning redan är tillgänglig för AI-School, AI-Public eller andra miljöer. Be plattformsadministratören bekräfta om skrivåtgärder saknas.
6. Kontrollera konfigurationen
Låt en användare logga in på rätt AI-miljö och aktivera önskad integration enligt Använda Microsoft-integrationer. Kontrollera att Microsoft visar namnet på din egen Entra-app.
Testa först ett igenkännbart utkast och ett möte utan deltagare. Kontrollera de sparade objekten i Outlook. Testa sedan att skicka med en överenskommen testmottagare och Teams-postning i en överenskommen testkanal. Ett möte med deltagare kan skicka inbjudningar eller uppdateringar. En accepterad sändningsorder är inte en bekräftad leverans.
Vid utökning av rättigheter försöker kopplingen förnya tokens. Om Microsoft kräver ny inloggning eller samtycke, låt användaren återansluta den befintliga kopplingen. Det behövs ingen andra app eller separat användarinställning.
Felsökning
| Problem | Kontrollera |
|---|---|
AADSTS50011 / redirect mismatch | Båda callbacks exakt registrerade som Web, för rätt märke. |
| Ett annat appnamn visas vid samtycke | Rätt AI-miljö, Directory ID och tenant-specifik Microsoft Identity Provider; anslut sedan igen. |
| Inloggning fungerar men inte integrationen | Kontrollera även connector callback, Graph-rättigheter och organisationssamtycke. |
| Läsa fungerar, skriva inte | Kontrollera administratörsrätt, tillhörande delegerad Graph-rätt, beviljat samtycke och backend-tillgänglighet. |
| Klienthemlighet ogiltig eller utgången | Value, inte Secret ID; uppdatera även i Identity Provider. |
| Integration saknas för användaren | Kontrollera tillgänglighet i Verktyg, användarrättigheter för kopplingar och vald AI-miljö. |