跳转到主内容

为您的环境设置 Microsoft 365

通过自有的 Microsoft Entra 应用,您的组织可以使用同一个应用进行Microsoft 登录以及访问Outlook、Teams 和 SharePoint。您可以集中管理哪些集成和写入操作可用。用户随后只需在偏好设置 → 工具 → 连接中开启或关闭个人连接。

该集成支持 OpenAI、Claude、Gemini 和 Mistral 的受支持模型。所选模型必须能够使用工具。访问权限始终遵循已登录 Microsoft 用户的权限。组织授权不会自动为所有员工登录,也不会赋予 AI 独立访问所有邮箱的权限。

您需要什么?​

  • 拥有带有 Microsoft Entra ID 的 Microsoft 365 组织及可访问所需服务的账户。
  • 一名管理员,能够注册应用并为所选 Microsoft Graph 权限授予组织授权。仅有 Azure 订阅角色不足以完成此操作;您的 Entra 角色必须允许此授权。
  • 在正确的 AI 环境中拥有管理权限,以使集成可用。
  • 一名平台管理员,能够在 Google Cloud Identity Platform 中为该 AI 环境设置 Microsoft 身份提供者。
  • 在您自己的 Microsoft 目录中注册的应用程序注册,包含客户端密钥和对应品牌的两个重定向 URL。

Microsoft 登录和访问 Microsoft 数据是两个独立功能。仅有有效的 Microsoft 登录并不意味着 Outlook、Teams 或 SharePoint 已配置完成。

1. 注册一个组织应用​

打开 Microsoft Entra 管理中心,进入应用注册 → 新注册。使用易识别的名称,例如 AI-School – 您的组织名称。对于自有组织,选择仅此组织目录中的账户(单租户)。

保存概览中的以下信息:

信息用途
目录(租户)ID您组织的 Microsoft 目录;填写到 AI 环境的Microsoft ID字段。
应用程序(客户端)ID注册的应用;填写到 Microsoft 身份提供者。

这两个 ID 不同。请勿在Microsoft ID字段填写客户端 ID 或 Firebase 租户 ID。

2. 设置正确的重定向 URL​

前往身份验证 → 添加平台 → Web。为您的品牌添加下列两个 URL,完全按示例填写。第一个处理登录,第二个处理工作账户集成的授权。

品牌Microsoft 登录工作账户集成
AI-Schoolhttps://ai-school-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-school-pro.cloudfunctions.net/completeConnectorOAuth
AI-Corporatehttps://ai-corporate.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-corporate.cloudfunctions.net/completeConnectorOAuth
AI-Publichttps://ai-public-pro.firebaseapp.com/__/auth/handlerhttps://europe-west1-ai-public-pro.cloudfunctions.net/completeConnectorOAuth

请使用您环境所运行品牌的 URL。无需在这些 URL 中填写您自己的组织名称或租户 ID。网站 URL、仪表板 URL 和 .web.app URL 不替代这些回调。即使您从浏览器使用集成,也请注册为Web。无需启用隐式令牌颁发或公共客户端流程。

3. 创建客户端密钥并分配权限​

进入证书和密钥 → 客户端密钥 → 新建客户端密钥。选择合适的有效期,密钥值显示后请妥善保存。通过约定的安全渠道将该值提供给平台管理员;密钥 ID 不是客户端密钥。请注意过期时间,并在到期前更换密钥,包括在身份提供者中更新。

随后进入API 权限 → 添加权限 → Microsoft Graph → 委托权限。仅添加您的组织将提供的集成和操作所需权限。

集成读取权限额外写入权限
个人资料 / 基础User.Read;登录流程还请求 openid、profile、email 和 offline_access无
Outlook 邮件Mail.Read草稿: Mail.ReadWrite。发送: Mail.Send。
Outlook 日历Calendars.Read写入: Calendars.ReadWrite。
Microsoft TeamsChat.Read、ChannelMessage.Read.All发布: Team.ReadBasic.All、Channel.ReadBasic.All、ChannelMessage.Send。
SharePoint / OneDriveSites.Read.All、Files.Read.All此工作账户集成无写入操作。

Mail.ReadWrite 不包含发送权限;发送需单独添加 Mail.Send。Teams 发布指在选定频道发布文本消息,不包括私聊消息。此集成使用委托权限,非应用权限。即使权限名称含 All,委托访问仍受用户权限限制。

点击为您的组织授予管理员同意,确认所选权限显示为已授予。这样员工可使用批准的访问权限,无需自行授予组织权限。根据您的策略,Microsoft 可能仍要求登录、多因素认证或重新授权。

4. 在两个位置将应用关联到 AI 环境​

请平台管理员选择正确环境并执行以下设置:

  1. 在管理 → 环境 → 租户中:启用登录方式Microsoft,并在Microsoft ID填写目录(租户)ID。
  2. 在Google Cloud → Identity Platform → 对应租户 → 身份提供者 → Microsoft中:启用该提供者,填写同一 Entra 应用的应用程序(客户端)ID和客户端密钥值。

身份提供者属于您 AI 环境的 Firebase/Identity Platform 租户,不属于其他组织或通用管理环境。工作账户集成重复使用此提供者的应用。客户端密钥不应存储于用户偏好、聊天消息或普通环境变量中。

通过安全渠道向平台管理员提供组织名称、品牌、目录 ID、客户端 ID、密钥值、过期时间及所需集成/权限。仅提供应用 ID 不足。

5. 启用集成和写入操作​

打开组织管理环境 → 工具 → MCP。在套件快捷方式中启用Microsoft 365集成。Microsoft 行显示出来;若整个套件关闭,则这些行隐藏。

针对每个集成选择是否可用。在写入操作列单独选择:

  • Outlook 邮件 → 草稿: 创建和修改草稿。
  • Outlook 邮件 → 发送: 实际发送现有草稿。
  • Outlook 日历 → 写入: 创建和修改日程。
  • Microsoft Teams → 发布: 在选定 Teams 频道发布文本消息。

点击保存。写入操作仅在集成和对应管理权限均启用、Microsoft 授权所需权限且用户个人开启连接时有效。用户无需额外填写写入权限表单。

可用性

设置还需您的品牌后端支持。此写入扩展于 2026 年 10 月 7 日针对 AI-Corporate 的 OnderwijsSupport 发布并测试。这不意味着 AI-School、AI-Public 或其他环境已自动开放此扩展。如缺少写入操作,请向平台管理员确认。

6. 检查配置​

请用户登录正确的 AI 环境并根据使用 Microsoft 集成开启所需集成。确认 Microsoft 显示您自有 Entra 应用名称。

先测试一个可识别的草稿和无参与者的日程。检查 Outlook 中的保存项。随后测试发送,使用约定的测试收件人,以及 Teams 发布到约定的测试频道。带参与者的日程可能发送邀请或更新。已接受的发送请求不等于邮件已送达。

权限扩展时,连接尝试刷新令牌。如 Microsoft 要求重新登录或授权,用户需重新连接现有连接。无需创建第二个应用或单独用户设置。

故障排除​

问题检查
AADSTS50011 / 重定向不匹配两个回调均准确注册为Web,对应正确品牌。
授权时显示其他应用名确认正确 AI 环境、目录 ID 和租户专用 Microsoft 身份提供者;重新连接。
登录成功但集成无效检查连接回调、Graph 权限和组织授权。
读取正常,写入失败检查管理权限、对应委托 Graph 权限、已授予授权及后端支持。
客户端密钥无效或过期使用值,非密钥 ID;更新密钥并同步身份提供者。
用户看不到集成检查工具中的可用性、用户连接权限及所选 AI 环境。

更多信息​