Claude Support › Connectors › Kết nối tích hợp sẵn (Pre-Built) › Hướng dẫn bảo mật kết nối Microsoft 365 (Microsoft 365 connector security guide)

Hướng dẫn bảo mật kết nối Microsoft 365 (Microsoft 365 connector security guide)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Bộ kết nối Microsoft 365 là mộtTích hợp được lưu trữ bởi Anthropicđiều này cho phép Claude truy cập an toàn các dịch vụ Microsoft 365 (Outlook, SharePoint, OneDrive, Teams) thông qua quyền được người dùng ủy quyền. Anthropic đã hoàn tất quy trình xác minh nhà xuất bản của Microsoft, liên kết tài khoản Microsoft Partner Network đã được xác minh của chúng tôi với ứng dụng này để xác nhận danh tính tổ chức của chúng tôi.

Kết nối Microsoft 365 có sẵn trên tất cả các gói Claude: Miễn phí, Pro, Max, Team và Doanh nghiệp.

Đầu nối hoạt động như mộtproxy an toàn, và các tài liệu, email và tệp Microsoft 365 của bạn vẫn ở trong tenant của bạn. Bộ kết nối chỉ truy xuất dữ liệu theo yêu cầu trong quá trình truy vấn đang hoạt động và không lưu trữ nội dung tệp. Thông tin xác thực được mã hóa và quản lý bởi cơ sở hạ tầng backend của Anthropic. Máy chủ MCP tự nó không lưu trữ hoặc quản lý các thông tin xác thực này. SDK của Microsoft Azure xử lý việc trao đổi token On-Behalf-Of và lưu trữ tạm thời trên cơ sở từng người dùng để truy cập API Graph.

Hạn chế truy cập

Quyền truy cập có thể bị hạn chế hoàn toàn

Đầu nối cung cấpnhiều lớp kiểm soát truy cậpđể giải quyết các yêu cầu bảo mật của bạn. Để biết thông tin chi tiết về quản trị kết nối Microsoft 365, xemThiết lập kết nối Microsoft 365.

1. Yêu cầu tenant của Microsoft Entra

Tất cả mọi người sử dụng bộ kết nối—bất kể kế hoạch Claude nào—phải xác thực bằng tài khoản Microsoft 365 liên kết với một tenant Microsoft Entra. Không thể sử dụng tài khoản Microsoft cá nhân (@outlook.com, @hotmail.com). Một Quản trị viên Toàn cầu của Microsoft Entra phải hoàn tất quy trình cấp phép một lần trước khi bất kỳ ai trong tenant có thể kết nối.

2. Kiểm soát cấp tổ chức (gói Đội và Doanh nghiệp)

Trên các gói Team và Enterprise, việc truy cập connector yêu cầu một quy trình phê duyệt hai bước. Đầu tiên, Chủ sở hữu phải bật rõ ràng connector Microsoft 365 trong cài đặt tổ chức Claude bằng cách điều hướng đến Cài đặt tổ chức > Connectors > Duyệt connector > Thêm “Microsoft 365.” Cho đến khi phê duyệt này được cấp, các thành viên trong nhóm sẽ không có quyền truy cập.

Thứ hai, sau khi Chủ sở hữu bật kết nối, một Quản trị viên Toàn cầu của Microsoft Entra phải hoàn tất xác thực cá nhân và cấp quyền cho toàn bộ tổ chức trước khi bất kỳ thành viên nào trong nhóm có thể kết nối.

3. Thu hồi quyền theo mức độ chi tiết

Bạn có thể vô hiệu hóa có chọn lọc các khả năng cụ thể thông qua Trung tâm Quản trị Microsoft Entra. Ví dụ:

Hạn chế

Hành động

Hiệu ứng

Tất cả quyền truy cập

Vô hiệu hóa kết nối trong cài đặt tổ chức Claude

Tắt hoàn toàn

Chỉ SharePoint

Thu hồi quyền Sites.Read.All trong Entra

Chặn SharePoint

Truy cập email

Thu hồi quyền Mail.Read trong Entra

Chặn Outlook

Trò chuyện Teams

Thu hồi quyền Chat.Read trong Entra

Chặn Teams

Nhắn tin Teams (viết)

Thu hồi ChatMessage.Send, ChannelMessage.Send và Chat.Create trong Entra

Chặn Claude gửi tin nhắn Teams

Tệp OneDrive

Thu hồi Files.Read và/hoặc Files.Read.All

Chặn đọc tệp từ OneDrive

Các thay đổi có hiệu lực ngay lập tức đối với tất cả mọi người trong tổ chức của bạn. Mọi người cũng có thể chọn tắt các khả năng trong một cuộc trò chuyện bằng cách chọn lọc tắt các công cụ của kết nối.

4. Truy cập có điều kiện của Microsoft

Các chính sách Truy cập Có điều kiện của bạn áp dụng cho bộ kết nối, nhưng không phải luôn theo cách mà chúng áp dụng cho người dùng làm việc trực tiếp trong Microsoft 365. Khi một người dùng kết nối, Entra đánh giá các chính sách của bạn dựa trên việc đăng nhập của họ. Mọi yêu cầu sau đó được thực hiện bởi các máy chủ của Claude. Trong quá trình thử nghiệm của chúng tôi, Entra đánh giá các yêu cầu đó như đến từ phạm vi IP của Anthropic (160.79.104.0/21), xác định thành viên và ghi lại thiết bị khi họ kết nối, thay vì thiết bị hoặc mạng hiện tại của thành viên. Điều đó có nghĩa gì đối với từng loại chính sách:

  • Truy cập dựa trên nhóm: Hỗ trợ. Giới hạn chính sách của bạn cho các nhóm bảo mật cụ thể, hoặc đặtYêu cầu bài tậptrên cả hai ứng dụng Claude như đã mô tả trongThiết lập kết nối Microsoft 365.

  • Xác thực đa yếu tố (MFA): Được hỗ trợ. MFA được thực thi khi thành viên đăng nhập để kết nối. Nếu chính sách MFA của bạn không áp dụng cho đăng nhập của kết nối, ví dụ vì nó nhắm vào các ứng dụng cụ thể, hoặc có các điều kiện có thể bỏ qua MFA ở đó, hãy tạo một chính sách riêng với không có điều kiện nào và yêu cầu MFA cho hai ứng dụng Claude.

  • Tuân thủ thiết bị: Hỗ trợ, nhưng có khác biệt về thời điểm được kiểm tra. Trong các thử nghiệm của chúng tôi, chính sách được đánh giá dựa trên thiết bị mà thành viên kết nối từ đó. Một thiết bị không đáp ứng chính sách sẽ không bị ngăn tại màn hình kết nối; các yêu cầu của thiết bị đó sẽ thất bại từ lần gọi công cụ đầu tiên tiếp theo. Kết nối sau đó sẽ mang theo bản ghi thiết bị đó, và quyền truy cập tiếp tục được kiểm tra dựa trên bản ghi thay vì thiết bị đang được sử dụng, cho đến khi thành viên kết nối lại lần tiếp theo. Kết nối gần đây nhất của mỗi thành viên là kết nối được tính. Bản ghi chỉ được tạo nếu trình duyệt của thành viên có thể chứng minh thiết bị đó với Entra, vì vậy một thiết bị tuân thủ được sử dụng với hồ sơ trình duyệt mà chưa đăng nhập vào tổ chức của bạn sẽ được coi là không tuân thủ. Các thành viên bị chặn (AADSTS53000) khắc phục bằng cách kết nối lại từ một thiết bị đáp ứng chính sách, trong trình duyệt đã đăng nhập vào tổ chức của bạn. Giữ chính sách được gán cho các ứng dụng Claude; loại trừ chúng sẽ bỏ qua kiểm tra.

  • Hạn chế về vị trí và mạng: Không được hỗ trợ. Trong các thử nghiệm của chúng tôi, các yêu cầu phía máy chủ luôn xuất hiện từ phạm vi IP của Anthropic, bất kể thành viên ở đâu, vì vậy một chính sách giới hạn việc đăng nhập chỉ trong mạng hoặc VPN của bạn sẽ chặn kết nối cho mọi thành viên. Điều tương tự cũng áp dụng cho các chính sách tần suất đăng nhập. Tìm hiểu cách loại trừ phạm vi IP của Anthropic trongThiết lập kết nối Microsoft 365.

Cảnh báo:Đừng thay đổi chính sách thiết bị để yêu cầu một thiết bị tuân thủhoặcxác thực đa yếu tố như một giải pháp thay thế. Trong quá trình thử nghiệm của chúng tôi, chứng chỉ MFA vẫn được nhận qua kết nối đã lưu theo cùng một cách, vì vậy chính sách có thể cuối cùng được thỏa mãn cho mọi thành viên và yêu cầu thiết bị sẽ ngừng thực hiện bất kỳ điều gì một cách đáng tin cậy.

Để ngăn thành viên kết nối tài khoản Microsoft 365 công việc với tài khoản Claude bên ngoài tổ chức của bạn, hãy bậtGiới hạn các kết nối miền đã xác minh cho doanh nghiệp của bạn.

5. Quyền ở cấp người dùng

  • Kết nối Microsoft 365 sử dụngquyền được ủy quyền.

  • Người dùng chỉ có thể truy cập dữ liệu Microsoft 365họ đã có giấy phépcho

  • Tìm kiếm SharePoint yêu cầu quyền Sites.Read.All. Việc cấp quyền theo từng site cụ thể (sử dụng quyền *.Selected) không được hỗ trợ vì tìm kiếm cơ sở dữ liệu là toàn bộ tenant.

  • Người dùng không thể vượt qua cài đặt chia sẻ hoặc quyền thư mục của SharePoint.

  • Người dùng không thể truy cập vào tệp hoặc email riêng tư của người dùng khác. Người dùng có thể tìm kiếm các hộp thư chia sẻ mà họ được cấp quyền đại diện trong Microsoft 365, bao gồm quyền truy cập đầy đủ và quyền ủy quyền ở cấp thư mục. Quyền truy cập hộp thư chia sẻ vẫn ở chế độ chỉ đọc, thông quaThư.Đã đọc.Chia sẻquyền. Tìm kiếm email không truy cập được hộp thư Lưu trữ Trực tuyến (Lưu trữ tại chỗ) riêng biệt của người dùng.

  • Quyền được ủy quyền vốn tôn trọng các chính sách ngăn ngừa mất dữ liệu (DLP) của Microsoft 365.

6. Quản lý token

  • Mã làm mới hết hạn sau 90 ngày không hoạt động theo mặc định, yêu cầu xác thực lại. Điều này có thể được tùy chỉnh trong Microsoft Entra ID bằng cách sử dụng chính sách thời gian sống của mã thông báo.

  • Các mã thông báo truy cập thường hết hạn trong vòng 60-90 phút theo mặc định của Microsoft Entra ID và được làm mới tự động.

  • Quản trị viên hoặc người dùng có thể thu hồi quyền truy cập bất cứ lúc nào thông qua Microsoft Entra ID.

  • Kết nối Microsoft 365 không bao giờ nhìn thấy hoặc lưu trữ mật khẩu.

Tóm tắt kiến trúc bảo mật

Luồng xác thực

  • OAuth 2.0 Thay Mặt (OBO):Xác thực ủy quyền theo tiêu chuẩn công nghiệp

  • Bảo vệ PKCE: Khách hàng công khai sử dụng Chứng minh Khóa để Trao đổi Mã để ngăn chặn việc đánh cắp mã ủy quyền

  • Trao đổi token hai giai đoạn: Người dùng xác thực để nhận token truy cập cho máy chủ MCP, sau đó máy chủ MCP trao đổi token đó để truy cập Graph API bằng cách sử dụng luồng OBO với thông tin xác thực ứng dụng bí mật. Trong luồng này, ngay cả người dùng hoặc client Claude của họ cũng không có quyền truy cập vào các token OBO. Chỉ có máy chủ MCP mới có thể truy cập và sử dụng token để truy cập dữ liệu của người dùng thông qua Microsoft Graph API.

  • Không có lưu trữ thông tin xác thực: Người dùng không bao giờ chia sẻ mật khẩu Microsoft với Anthropic

  • Lưu trữ mã thông báo được mã hóa: Các token truy cập và làm mới được mã hóa khi được lưu trong bộ nhớ cache bởi backend Claude

Dòng dữ liệu

  • Các tài liệu và nội dung khác được lấy vềchỉ trong các truy vấn đang hoạt động

  • Kết quả gọi công cụtừ đầu nối mà làmột phần các cuộc trò chuyện đã lưu được giữ lại

  • Người dùng đã yêu cầu cuộc trò chuyện với Claudecó thể xem kết quả gọi công cụ và phản hồi của Claude tích hợp dữ liệu

  • Người dùng khác đã chia sẻ trên trò chuyệnchỉ có thể thấy phản hồi của Claude kết hợp với kết quả của cuộc gọi công cụ

  • Mỗi yêu cầu tạo ra một luồng dữ liệu mới được dọn dẹp sau khi phản hồi được trả về

Cách ly đa người thuê

  • Các thuê bao Microsoft Entra làtách biệt bằng mật mãtừ nhau sử dụng cấu hình đa người thuê có phạm vi chung

  • Việc cách ly nhiều người thuê được thực thi bằng mật mã thông qua các token truy cập đã được ký số, liên kết mỗi người dùng với người thuê của tổ chức của họ

Các khả năng có sẵn

Công cụ đọc và tìm kiếm

Đầu nối cung cấpchỉ đọctruy cập vào:

Công cụ

Mô tả

Quyền hạn cần thiết

tìm kiếm SharePoint

Tìm kiếm tài liệu và trang SharePoint

Trang.Web.Đọc.Tất cả

tìm kiếm thư mục SharePoint

Tìm thư mục SharePoint theo tên

Trang.Web.Đọc.Tất cả

tìm kiếm email trên Outlook

Tìm kiếm email với bộ lọc người gửi/ngày

Mail.Read

tìm kiếm_lịch_outlook

Tìm kiếm các sự kiện trong lịch

Lịch.Đọc

tìm_sẵn_sàng_cuộc_họp

Tìm thời gian họp khả dụng

Lịch.Đọc

tìm_kiếm_tin_nhắn_trò_chuyện

Tìm kiếm tin nhắn trò chuyện Teams

Trò chuyện.Đọc

đọc_tài_nguyên

Đọc tệp, email hoặc trò chuyện theo URI

Tùy thuộc vào loại tài nguyên

Viết công cụ

Công cụ

Mô tả

Quyền hạn cần thiết

gửi_thư_outlook

Gửi email dưới tên người dùng

Gửi.Thư

triển vọng_mail_tới

Chuyển tiếp một tin nhắn hiện có

Gửi.Thư

gửi_bản_nháp_outlook

Gửi bản nháp hiện có

Gửi.Thư

thư_rác_outlook

Di chuyển cuộc trò chuyện vào Mục đã xóa

Thư.ĐọcGhi

khôi_phục_thư_đã_xóa_trong_Outlook

Khôi phục một cuộc trò chuyện từ Mục đã xóa

Thư.ĐọcGhi

xóa_hàng_loạt_tin_nhắn_trong_outlook

Di chuyển nhiều tin nhắn vào Mục Đã xóa

Thư.ĐọcGhi

tạo_bản_nháp_outlook

Tạo một bản nháp email

Thư.ĐọcGhi

tạo_nháp_trả_lời_trong_outlook

Tạo một bản nháp trả lời cho tin nhắn

Thư.ĐọcGhi

tạo_bản_nháp_trả_lời_tất_cả_trong_outlook

Tạo bản nháp trả lời tất cả trên một tin nhắn

Thư.ĐọcGhi

cập nhật_bản_nháp_của_outlook

Cập nhật bản nháp hiện có

Thư.ĐọcGhi

xóa_bản_nháp_outlook

Di chuyển bản nháp vào Mục Đã Xóa

Thư.ĐọcGhi

tạo_nhãn_trên_outlook

Tạo một danh mục trong danh sách chính

Cài đặtHộpThư.ĐọcGhi

nhãn_cập_nhật_outlook

Đổi tên hoặc đổi màu một danh mục

Cài đặtHộpThư.ĐọcGhi

xóa_nhãn_trên_outlook

Xóa một danh mục khỏi danh sách chính

Cài đặtHộpThư.ĐọcGhi

chỉnh_sửa_nhãn_cảnh_quan

Thêm/bỏ danh mục trên một tin nhắn

Thư.ĐọcGhi

chỉnh_sửa_nhãn_chủ_đề_outlook

Thêm/bỏ danh mục trong toàn bộ chuỗi

Thư.ĐọcGhi

xem_trực_tuyến_thay_đổi_nhãn_hàng_loạt

Thêm/bỏ danh mục trên nhiều tin nhắn

Thư.ĐọcGhi

tạo_sự_kiện_outlook

Tạo một sự kiện trên lịch

Lịch.ĐọcGhi

cập_nhật_sự_kiện_outlook

Cập nhật một sự kiện hiện có

Lịch.ĐọcGhi

xóa_sự_kiện_outlook

Xóa một sự kiện trong lịch

Lịch.ĐọcGhi

phản hồi_sự kiện_trên_outlook

Chấp nhận, từ chối hoặc tạm thời chấp nhận một lời mời

Lịch.ĐọcGhi

thiết_lập_kỳ_nghỉ_trên_outlook

Cài đặt tin nhắn trả lời tự động (ngoài văn phòng)

Cài đặtHộpThư.ĐọcGhi

tạo_bộ_lọc_outlook

Tạo quy tắc hộp thư đến

Cài đặtHộpThư.ĐọcGhi

xóa_bộ_lọc_outlook

Xóa quy tắc hộp thư đến

Cài đặtHộpThư.ĐọcGhi

tải_tệp_lên_sharepoint

Tạo một tệp mới trong thư viện hoặc thư mục

Tệp.Tất cả.ĐọcGhi

cập_nhật_tệp_sharepoint

Thay thế nội dung của một tệp hiện có

Tệp.Tất cả.ĐọcGhi

tạo_thư_mục_sharepoint

Tạo một thư mục mới

Tệp.Tất cả.ĐọcGhi

đổi_tên_mục_sharepoint

Đổi tên một tệp hoặc thư mục

Tệp.Tất cả.ĐọcGhi

di_chuyển_mục_sharepoint

Di chuyển một tập tin hoặc thư mục

Tệp.Tất cả.ĐọcGhi

sao_chép_mục_sharepoint

Sao chép một tệp hoặc thư mục

Tệp.Tất cả.ĐọcGhi

xóa_mục_sharepoint

Xóa tệp hoặc thư mục (vào thùng rác)

Tệp.Tất cả.ĐọcGhi

nhóm_gửi_tin_nhắn_trò_chuyện

Gửi tin nhắn trong một cuộc trò chuyện Teams hiện có

GửiTinNhắn

nhóm_gửi_tin_nhắn_kênh

Đăng hoặc trả lời trong kênh Teams

KênhTinNhắn.Gửi

nhóm_trả_lời_tin_nhắn_kênh

Trả lời trong chuỗi cuộc trò chuyện của Teams

KênhTinNhắn.Gửi

tạo_trò_chuyện_nhóm

Bắt đầu một cuộc trò chuyện Teams mới

Trò chuyện.Tạo

Ghi chú:“Luôn cho phép” không được hỗ trợ cho các công cụ sau:

  • gửi_email_outlook

  • triển vọng_tiến tới_thư

  • gửi_bản_nháp_trên_outlook

  • tạo_sự_kiện_outlook

  • cập_nhật_sự_kiện_outlook

  • nhóm_gửi_tin_nhắn_trò_chuyện

  • nhóm_gửi_tin_nhắn_kênh

  • nhóm_trả_lời_tin_nhắn_kênh

Khi một tổ chức kích hoạt công cụ ghi, trình kết nối cũng sẽ hiển thị các công cụ ghi để gửi và sắp xếp email, quản lý bản nháp và sự kiện lịch, cập nhật cài đặt hộp thư, tạo và cập nhật tệp trong OneDrive và SharePoint, và gửi tin nhắn Teams. Các công cụ ghi của Teams mặc định bị tắt và được bật riêng lẻ trongCài đặt tổ chức > Bộ kết nốitrong “Microsoft 365”; quyền “tất cả công cụ” trên toàn bộ kết nối không kích hoạt chúng. Claude có thể gửi tin nhắn trong Teams nhưng không thể thay đổi cài đặt, thành viên hoặc quyền của Teams.

Các công cụ viết bao gồm các biện pháp bảo vệ tích hợp sau:

  • Ghi nhận:Các email mà Claude gửi bao gồm một tiêu đề ghi nhận xác định chúng là do đại lý khởi tạo. Các ghi tệp, ghi lịch và tin nhắn Teams hiện tại không được gắn nhãn.

  • Giới hạn giá:Giới hạn theo người dùng áp dụng cho việc ghi, gửi và người nhận.

  • Hạn chế tệp đính kèm:Tệp đính kèm không được hỗ trợ trong bất kỳ công cụ viết nào — gửi, chuyển tiếp và soạn thảo đều từ chối các tin nhắn có tệp đính kèm.

  • Bị chặn theo mặc định:Các tổ chức đã sử dụng bộ kết nối trước khi công cụ viết được ra mắt sẽ bị chặn các công cụ viết theo mặc định cho đến khi quản trị viên bật chúng. Các công cụ viết của Teams bị chặn theo mặc định đối với mọi tổ chức và phải được bật riêng lẻ cho từng công cụ.

  • Cần xác nhận:Gửi tin nhắn trò chuyện trên Teams và đăng bài hoặc trả lời trong kênh chỉ có thể được đặt thành Hỏi, vì vậy người dùng phải xác nhận mỗi lần gửi.

Danh sách quyền

Quyền cơ bản

Quyền gửi thư

Quyền truy cập lịch

  • Lịch.Đọc– Đọc lịch và sự kiện của người dùng

  • Lịch.Đọc.Chia sẻ– Đọc các lịch mà người dùng có thể truy cập, bao gồm cả lịch được chia sẻ

Thư mục người dùng

Quyền trò chuyện

Quyền kênh

Quyền họp

Quyền truy cập tệp

Quyền của trang web

  • Sites.Read.All– Đọc mục trong tất cả các bộ sưu tập trang

Quyền ghi

Được yêu cầu như một phần của bộ đồng ý đã cập nhật; chỉ sử dụng khi các công cụ ghi được bật:

Những hạn chế hiện tại

  • Quyền ghi của Teams bị giới hạn ở việc nhắn tin: Claude có thể gửi tin nhắn trò chuyện, đăng bài hoặc trả lời trong một kênh, hoặc bắt đầu một trò chuyện mới, nhưng không thể thay đổi cài đặt, thành viên hoặc quyền của Teams. Tất cả các công cụ viết đều yêu cầu quản trị viên bật chúng, và các công cụ viết của Teams được bật riêng lẻ.

  • Chỉ truy cập cấp người dùng: Truy cập bằng xác thực principal dịch vụ không được hỗ trợ.

  • Các hộp thư lưu trữ trực tuyến không được tìm kiếm: tìm kiếm email bao phủ hộp thư chính của từng người dùng, bao gồm cả thư mục Lưu trữ của nó, và bất kỳ hộp thư chia sẻ nào mà họ có thể truy cập. Nó không bao phủ hộp thư Lưu trữ Trực tuyến riêng biệt (còn gọi là Lưu trữ Tại chỗ), vì vậy các tin nhắn mà chính sách giữ lại đã chuyển đến đó sẽ không xuất hiện trong kết quả.

Câu hỏi thường gặp

Chúng ta có thể thử nghiệm với một nhóm nhỏ trước khi triển khai trên toàn doanh nghiệp không?

Vâng. Cách tiếp cận được khuyến nghị là sử dụng gán ứng dụng để giới hạn ai có thể sử dụng bộ kết nối:

  • Bật kết nối (Chủ sở hữu Nhóm và Doanh nghiệp bật nó trong cài đặt tổ chức; người dùng gói cá nhân có thể kết nối trực tiếp).

  • Quản trị viên Microsoft Entra hoàn tất thiết lập trước khi đồng ý

  • Sử dụng phân công Ứng dụng Doanh nghiệp Microsoft Entra để hạn chế quyền truy cập cho các người dùng hoặc nhóm cụ thể (ví dụ: chỉ phân công “Nhóm Kiểm tra Bảo mật IT” cho ứng dụng).

  • Mở rộng các nhóm một cách từ từ để triển khai dần

Làm thế nào chúng ta đảm bảo không xảy ra rò rỉ dữ liệu giữa tổ chức của chúng ta và các tổ chức khác trong môi trường đa người thuê?

Cô lập đa người thuê đảm bảo sự tách biệt hoàn toàn:

  • Máy chủ sử dụng cấu hình người thuê chung để chấp nhận mã thông báo từ bất kỳ người thuê Microsoft Entra ID nào

  • Mỗi token của người dùng chứa ID tenant của tổ chức của họ (yêu cầu tid) và được xác thực

  • Các token Graph API lấy được thông qua OBO tự động được phân quyền theo người dùng và tenant của họ

  • Việc truy cập token giữa các tenant bị ngăn chặn về mặt mã hóa nhờ thiết kế triển khai OAuth 2.0 của Microsoft Graph.

Điều gì sẽ xảy ra nếu ai đó cố gắng kết nối bằng tài khoản Microsoft cá nhân?

Bộ kết nối yêu cầu một thuê bao Microsoft Entra gắn với gói Microsoft Business. Các tài khoản Microsoft cá nhân (@outlook.com, @hotmail.com) không thể được sử dụng để xác thực. Những người cố gắng kết nối với tài khoản cá nhân sẽ nhận được lỗi xác thực.

Bạn có ghi nhật ký kiểm toán để tuân thủ không?

Vâng. Tất cả các cuộc gọi Graph API được thực hiện bởi bộ kết nối đều được ghi lại trong nhật ký kiểm toán Microsoft 365 của tổ chức bạn, mà bạn có thể truy cập thông qua Trung tâm Tuân thủ M365. Các nhật ký này hiển thị dấu thời gian, người dùng, thao tác thực hiện và tài nguyên được truy cập, với thời gian lưu giữ phù hợp với chính sách kiểm toán Microsoft 365 của bạn. Ngoài ra, Anthropic còn ghi lại các sự kiện xác thực và thực thi công cụ.

Chúng ta có thể thu hồi quyền truy cập nếu phát hiện việc sử dụng trái phép không?

Có nhiều phương pháp thu hồi:

  • Cá nhân:Người dùng ngắt kết nối quaTùy chỉnh > Bộ kết nối

  • Cấp quản trị: Trên các gói Team và Enterprise, Chủ sở hữu vô hiệu hóa kết nối trong cài đặt tổ chức Claude (tất cả thành viên trong nhóm đều bị ảnh hưởng).

  • Cấp độ quyền hạn: Thu hồi quyền cụ thể trong Trung tâm Quản trị Microsoft Entra

  • Cấp người thuê: Thu hồi tất cả quyền trong Trung tâm Quản trị Microsoft Entra

Anthropic có những chứng nhận gì?

Anthropic có các chứng nhận sau:

  • SOC 2 Loại II(kiểm toán hàng năm)

  • ISO 27001đã được chứng nhận

  • Tuân thủ GDPR(DPA có sẵn)

  • Được xác minh bởi Microsoft Publisherứng dụng

Tài nguyên bổ sung

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/12684923-microsoft-365-connector-security-guide ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat