Перейти до основного змісту

Налаштування Microsoft 365 для вашого середовища

За допомогою власного додатку Microsoft Entra ваша організація може використовувати той самий додаток для входу через Microsoft та для Outlook, Teams і SharePoint. Ви централізовано визначаєте, які інтеграції та дії запису доступні. Користувачі потім лише вмикають або вимикають свої особисті підключення в Налаштування → Інструменти → Підключення.

Інтеграція працює з підтримуваними моделями OpenAI, Claude, Gemini та Mistral. Обрана модель повинна мати можливість використовувати інструменти. Доступ завжди відповідає правам зареєстрованого користувача Microsoft. Дозвіл організації не реєструє автоматично всіх співробітників і не надає ШІ самостійного доступу до всіх поштових скриньок.

Що вам потрібно?​

  • Організація Microsoft 365 з Microsoft Entra ID та обліковими записами з доступом до потрібних служб.
  • Адміністратор, який може зареєструвати додаток і надати дозвіл організації для обраних прав Microsoft Graph. Роль лише в підписці Azure недостатня; ваша роль Entra має дозволяти цей дозвіл.
  • Права адміністратора у відповідному AI-середовищі для надання інтеграцій.
  • Адміністратор платформи, який може налаштувати постачальника ідентичності Microsoft для цього AI-середовища в Google Cloud Identity Platform.
  • Реєстрація додатку у вашому власному каталозі Microsoft з клієнтським секретом і двома URL-адресами перенаправлення відповідного бренду.

Вхід через Microsoft і доступ до даних Microsoft — це дві окремі функції. Лише робочий вхід Microsoft не означає, що Outlook, Teams або SharePoint налаштовані.

1. Зареєструйте один додаток організації​

Відкрийте центр адміністрування Microsoft Entra і перейдіть до App registrations → New registration. Використовуйте впізнаване ім’я, наприклад AI-School – назва вашої організації. Для власної організації виберіть Accounts in this organizational directory only (Single tenant).

Збережіть наступні дані з Overview:

ДаніДля чого?
Directory (tenant) IDКаталог Microsoft вашої організації; це поле заповнюється у Microsoft ID AI-середовища.
Application (client) IDЗареєстрований додаток; це використовується в постачальнику ідентичності Microsoft.

Ці два ID різні. Не вводьте у поле Microsoft ID client ID або Firebase tenant ID.

2. Налаштуйте правильні URL-адреси перенаправлення​

Перейдіть до Authentication → Add a platform → Web. Для вашого бренду додайте обидві наведені нижче URL-адреси точно так, як показано. Перша обробляє вхід, друга — дозвіл для інтеграцій робочого облікового запису.

БрендВхід через MicrosoftІнтеграції робочого облікового запису
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

Використовуйте URL-адреси бренду, на якому працює ваше середовище. Назва вашої організації або tenant ID не потрібно вставляти в ці URL. URL вебсайту, панелі керування та .web.app не замінюють ці callback-адреси. Реєструйте їх як Web, навіть якщо інтеграція використовується з браузера. Не потрібно вмикати імпліцитний випуск токенів або потік public client.

3. Створіть клієнтський секрет і призначте права​

Перейдіть до Certificates & secrets → Client secrets → New client secret. Виберіть відповідний термін дії і збережіть Value безпечно, коли вона стане видимою. Передайте значення через узгоджений захищений канал адміністратору платформи; Secret ID — це не клієнтський секрет. Відстежуйте дату закінчення і замініть секрет до цієї дати, також у постачальнику ідентичності.

Потім перейдіть до API permissions → Add a permission → Microsoft Graph → Delegated permissions. Додайте лише права для інтеграцій і дій, які ваша організація планує надавати.

ІнтеграціяПрава на читанняДодаткові права на запис
Профіль / базовіUser.Read; потік входу також запитує openid, profile, email і offline_accessНемає
Outlook MailMail.ReadЧернетки: Mail.ReadWrite. Відправка: Mail.Send.
Outlook КалендарCalendars.ReadЗапис: Calendars.ReadWrite.
Microsoft TeamsChat.Read, ChannelMessage.Read.AllПублікація: Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Send.
SharePoint / OneDriveSites.Read.All, Files.Read.AllЦя інтеграція робочого облікового запису не надає дій запису.

Mail.ReadWrite не дає права на відправку; для цього потрібен окремий Mail.Send. Публікація в Teams — це розміщення текстових повідомлень у вибраному каналі, а не приватних чатах. Для цієї інтеграції використовуйте Delegated permissions, а не Application permissions. Навіть права з All у назві залишаються обмеженими доступом користувача.

Натисніть Grant admin consent for your organization і перевірте, що вибрані права відображаються як надані. Це дозволяє співробітникам використовувати затверджений доступ без надання власних прав організації. Microsoft може вимагати вхід, MFA або повторний дозвіл залежно від вашої політики.

4. Підключіть додаток у двох місцях до AI-середовища​

Нехай адміністратор платформи вибере правильне середовище і виконає ці налаштування:

  1. У Admin → Environment → Tenant: увімкніть метод входу Microsoft і введіть у поле Microsoft ID значення Directory (tenant) ID.
  2. У Google Cloud → Identity Platform → відповідний tenant → Identity providers → Microsoft: увімкніть провайдера і введіть Application (client) ID та client secret Value того самого додатку Entra.

Постачальник ідентичності належить до Firebase/Identity Platform tenant вашого AI-середовища, а не до іншої організації чи загального адміністративного середовища. Інтеграція робочого облікового запису повторно використовує додаток із цього провайдера. Клієнтський секрет не повинен зберігатися в налаштуваннях користувача, чатах або звичайних змінних середовища.

Передайте адміністратору платформи назву організації, бренд, Directory ID, client ID, значення секрету через захищений канал, дату закінчення та бажані інтеграції/права. Лише app ID недостатньо.

5. Активуйте інтеграції та дії запису​

Відкрийте адміністративне середовище вашої організації → Інструменти → MCP. Увімкніть інтеграцію Microsoft 365 у Suite shortcuts. Рядки Microsoft стануть видимими; якщо весь пакет вимкнено, ці рядки залишаються прихованими.

Для кожної інтеграції виберіть, чи вона доступна. У стовпці Дії запису виберіть окремо:

  • Outlook Mail → Чернетки: створення та редагування чернеток.
  • Outlook Mail → Відправка: фактична відправка існуючої чернетки.
  • Outlook Календар → Запис: створення та редагування зустрічей.
  • Microsoft Teams → Публікація: розміщення текстових повідомлень у вибраному каналі Teams.

Натисніть Зберегти. Дія запису працює лише якщо і інтеграція, і відповідне право адміністратора увімкнені, Microsoft надала потрібні права, а користувач особисто ввімкнув підключення. Користувач не отримує додаткової форми прав запису.

Доступність

Налаштування також мають підтримуватися бекендом вашого бренду. Це розширення запису було цілеспрямовано опубліковане та протестоване 7 жовтня 2026 року для OnderwijsSupport на AI-Corporate. Це не означає автоматично, що таке саме розширення вже доступне для AI-School, AI-Public або будь-якого іншого середовища. Запитайте адміністратора платформи для підтвердження, якщо дії запису відсутні.

6. Перевірте налаштування​

Нехай користувач увійде в правильне AI-середовище і ввімкне потрібну інтеграцію згідно з Використанням Microsoft-інтеграцій. Перевірте, чи Microsoft показує назву вашого власного додатку Entra.

Спочатку протестуйте впізнавану чернетку і зустріч без учасників. Перевірте збережені елементи в Outlook. Потім протестуйте відправку з узгодженим тестовим отримувачем і публікацію в Teams у узгодженому тестовому каналі. Зустріч з учасниками може надсилати запрошення або оновлення. Прийняте завдання на відправку не гарантує підтверджену доставку.

При розширенні прав підключення намагається оновити токени. Якщо Microsoft вимагає повторного входу або дозволу, користувач має повторно підключити існуюче підключення. Не потрібно створювати другий додаток або окреме налаштування користувача.

Вирішення проблем​

ПроблемаПеревірка
AADSTS50011 / redirect mismatchОбидва callback-URL точно зареєстровані як Web для правильного бренду.
Під час дозволу з’являється інша назва додаткуПравильне AI-середовище, Directory ID і tenant-специфічний Microsoft Identity Provider; потім повторіть підключення.
Вхід працює, але інтеграція ніПеревірте callback конектора, права Graph і дозвіл організації.
Читання працює, запис ніПеревірте право адміністратора, відповідне делеговане право Graph, наданий дозвіл і доступність бекенду.
Клієнтський секрет недійсний або простроченийПеревірте Value, а не Secret ID; оновіть секрет також у постачальнику ідентичності.
Інтеграція відсутня у користувачаПеревірте доступність у Інструменти, права користувача на підключення та вибране AI-середовище.

Додаткова інформація​