Bộ kết nối Microsoft 365 là mộtTích hợp được lưu trữ bởi Anthropicđiều này cho phép Claude truy cập an toàn các dịch vụ Microsoft 365 (Outlook, SharePoint, OneDrive, Teams) thông qua quyền được người dùng ủy quyền. Anthropic đã hoàn tất quy trình xác minh nhà xuất bản của Microsoft, liên kết tài khoản Microsoft Partner Network đã được xác minh của chúng tôi với ứng dụng này để xác nhận danh tính tổ chức của chúng tôi.
Kết nối Microsoft 365 có sẵn trên tất cả các gói Claude: Miễn phí, Pro, Max, Team và Doanh nghiệp.
Đầu nối hoạt động như mộtproxy an toàn, và các tài liệu, email và tệp Microsoft 365 của bạn vẫn ở trong tenant của bạn. Bộ kết nối chỉ truy xuất dữ liệu theo yêu cầu trong quá trình truy vấn đang hoạt động và không lưu trữ nội dung tệp. Thông tin xác thực được mã hóa và quản lý bởi cơ sở hạ tầng backend của Anthropic. Máy chủ MCP tự nó không lưu trữ hoặc quản lý các thông tin xác thực này. SDK của Microsoft Azure xử lý việc trao đổi token On-Behalf-Of và lưu trữ tạm thời trên cơ sở từng người dùng để truy cập API Graph.
Hạn chế truy cập
Quyền truy cập có thể bị hạn chế hoàn toàn
Đầu nối cung cấpnhiều lớp kiểm soát truy cậpđể giải quyết các yêu cầu bảo mật của bạn. Để biết thông tin chi tiết về quản trị kết nối Microsoft 365, xemThiết lập kết nối Microsoft 365.
1. Yêu cầu tenant của Microsoft Entra
Tất cả mọi người sử dụng bộ kết nối—bất kể kế hoạch Claude nào—phải xác thực bằng tài khoản Microsoft 365 liên kết với một tenant Microsoft Entra. Không thể sử dụng tài khoản Microsoft cá nhân (@outlook.com, @hotmail.com). Một Quản trị viên Toàn cầu của Microsoft Entra phải hoàn tất quy trình cấp phép một lần trước khi bất kỳ ai trong tenant có thể kết nối.
2. Kiểm soát cấp tổ chức (gói Đội và Doanh nghiệp)
Trên các gói Team và Enterprise, việc truy cập connector yêu cầu một quy trình phê duyệt hai bước. Đầu tiên, Chủ sở hữu phải bật rõ ràng connector Microsoft 365 trong cài đặt tổ chức Claude bằng cách điều hướng đến Cài đặt tổ chức > Connectors > Duyệt connector > Thêm “Microsoft 365.” Cho đến khi phê duyệt này được cấp, các thành viên trong nhóm sẽ không có quyền truy cập.
Thứ hai, sau khi Chủ sở hữu bật kết nối, một Quản trị viên Toàn cầu của Microsoft Entra phải hoàn tất xác thực cá nhân và cấp quyền cho toàn bộ tổ chức trước khi bất kỳ thành viên nào trong nhóm có thể kết nối.
3. Thu hồi quyền theo mức độ chi tiết
Bạn có thể vô hiệu hóa có chọn lọc các khả năng cụ thể thông qua Trung tâm Quản trị Microsoft Entra. Ví dụ:
|
Hạn chế |
Hành động |
Hiệu ứng |
|
Tất cả quyền truy cập |
Vô hiệu hóa kết nối trong cài đặt tổ chức Claude |
Tắt hoàn toàn |
|
Chỉ SharePoint |
Thu hồi quyền Sites.Read.All trong Entra |
Chặn SharePoint |
|
Truy cập email |
Thu hồi quyền Mail.Read trong Entra |
Chặn Outlook |
|
Trò chuyện Teams |
Thu hồi quyền Chat.Read trong Entra |
Chặn Teams |
|
Nhắn tin Teams (viết) |
Thu hồi ChatMessage.Send, ChannelMessage.Send và Chat.Create trong Entra |
Chặn Claude gửi tin nhắn Teams |
|
Tệp OneDrive |
Thu hồi Files.Read và/hoặc Files.Read.All |
Chặn đọc tệp từ OneDrive |
Các thay đổi có hiệu lực ngay lập tức đối với tất cả mọi người trong tổ chức của bạn. Mọi người cũng có thể chọn tắt các khả năng trong một cuộc trò chuyện bằng cách chọn lọc tắt các công cụ của kết nối.
4. Truy cập có điều kiện của Microsoft
Các chính sách Truy cập Có điều kiện của bạn áp dụng cho bộ kết nối, nhưng không phải luôn theo cách mà chúng áp dụng cho người dùng làm việc trực tiếp trong Microsoft 365. Khi một người dùng kết nối, Entra đánh giá các chính sách của bạn dựa trên việc đăng nhập của họ. Mọi yêu cầu sau đó được thực hiện bởi các máy chủ của Claude. Trong quá trình thử nghiệm của chúng tôi, Entra đánh giá các yêu cầu đó như đến từ phạm vi IP của Anthropic (160.79.104.0/21), xác định thành viên và ghi lại thiết bị khi họ kết nối, thay vì thiết bị hoặc mạng hiện tại của thành viên. Điều đó có nghĩa gì đối với từng loại chính sách:
-
Truy cập dựa trên nhóm: Hỗ trợ. Giới hạn chính sách của bạn cho các nhóm bảo mật cụ thể, hoặc đặtYêu cầu bài tậptrên cả hai ứng dụng Claude như đã mô tả trongThiết lập kết nối Microsoft 365.
-
Xác thực đa yếu tố (MFA): Được hỗ trợ. MFA được thực thi khi thành viên đăng nhập để kết nối. Nếu chính sách MFA của bạn không áp dụng cho đăng nhập của kết nối, ví dụ vì nó nhắm vào các ứng dụng cụ thể, hoặc có các điều kiện có thể bỏ qua MFA ở đó, hãy tạo một chính sách riêng với không có điều kiện nào và yêu cầu MFA cho hai ứng dụng Claude.
-
Tuân thủ thiết bị: Hỗ trợ, nhưng có khác biệt về thời điểm được kiểm tra. Trong các thử nghiệm của chúng tôi, chính sách được đánh giá dựa trên thiết bị mà thành viên kết nối từ đó. Một thiết bị không đáp ứng chính sách sẽ không bị ngăn tại màn hình kết nối; các yêu cầu của thiết bị đó sẽ thất bại từ lần gọi công cụ đầu tiên tiếp theo. Kết nối sau đó sẽ mang theo bản ghi thiết bị đó, và quyền truy cập tiếp tục được kiểm tra dựa trên bản ghi thay vì thiết bị đang được sử dụng, cho đến khi thành viên kết nối lại lần tiếp theo. Kết nối gần đây nhất của mỗi thành viên là kết nối được tính. Bản ghi chỉ được tạo nếu trình duyệt của thành viên có thể chứng minh thiết bị đó với Entra, vì vậy một thiết bị tuân thủ được sử dụng với hồ sơ trình duyệt mà chưa đăng nhập vào tổ chức của bạn sẽ được coi là không tuân thủ. Các thành viên bị chặn (
AADSTS53000) khắc phục bằng cách kết nối lại từ một thiết bị đáp ứng chính sách, trong trình duyệt đã đăng nhập vào tổ chức của bạn. Giữ chính sách được gán cho các ứng dụng Claude; loại trừ chúng sẽ bỏ qua kiểm tra. -
Hạn chế về vị trí và mạng: Không được hỗ trợ. Trong các thử nghiệm của chúng tôi, các yêu cầu phía máy chủ luôn xuất hiện từ phạm vi IP của Anthropic, bất kể thành viên ở đâu, vì vậy một chính sách giới hạn việc đăng nhập chỉ trong mạng hoặc VPN của bạn sẽ chặn kết nối cho mọi thành viên. Điều tương tự cũng áp dụng cho các chính sách tần suất đăng nhập. Tìm hiểu cách loại trừ phạm vi IP của Anthropic trongThiết lập kết nối Microsoft 365.
Cảnh báo:Đừng thay đổi chính sách thiết bị để yêu cầu một thiết bị tuân thủhoặcxác thực đa yếu tố như một giải pháp thay thế. Trong quá trình thử nghiệm của chúng tôi, chứng chỉ MFA vẫn được nhận qua kết nối đã lưu theo cùng một cách, vì vậy chính sách có thể cuối cùng được thỏa mãn cho mọi thành viên và yêu cầu thiết bị sẽ ngừng thực hiện bất kỳ điều gì một cách đáng tin cậy.
Để ngăn thành viên kết nối tài khoản Microsoft 365 công việc với tài khoản Claude bên ngoài tổ chức của bạn, hãy bậtGiới hạn các kết nối miền đã xác minh cho doanh nghiệp của bạn.
5. Quyền ở cấp người dùng
-
Kết nối Microsoft 365 sử dụngquyền được ủy quyền.
-
Người dùng chỉ có thể truy cập dữ liệu Microsoft 365họ đã có giấy phépcho
-
Tìm kiếm SharePoint yêu cầu quyền Sites.Read.All. Việc cấp quyền theo từng site cụ thể (sử dụng quyền *.Selected) không được hỗ trợ vì tìm kiếm cơ sở dữ liệu là toàn bộ tenant.
-
Người dùng không thể vượt qua cài đặt chia sẻ hoặc quyền thư mục của SharePoint.
-
Người dùng không thể truy cập vào tệp hoặc email riêng tư của người dùng khác. Người dùng có thể tìm kiếm các hộp thư chia sẻ mà họ được cấp quyền đại diện trong Microsoft 365, bao gồm quyền truy cập đầy đủ và quyền ủy quyền ở cấp thư mục. Quyền truy cập hộp thư chia sẻ vẫn ở chế độ chỉ đọc, thông qua
Thư.Đã đọc.Chia sẻquyền. Tìm kiếm email không truy cập được hộp thư Lưu trữ Trực tuyến (Lưu trữ tại chỗ) riêng biệt của người dùng. -
Quyền được ủy quyền vốn tôn trọng các chính sách ngăn ngừa mất dữ liệu (DLP) của Microsoft 365.
6. Quản lý token
-
Mã làm mới hết hạn sau 90 ngày không hoạt động theo mặc định, yêu cầu xác thực lại. Điều này có thể được tùy chỉnh trong Microsoft Entra ID bằng cách sử dụng chính sách thời gian sống của mã thông báo.
-
Các mã thông báo truy cập thường hết hạn trong vòng 60-90 phút theo mặc định của Microsoft Entra ID và được làm mới tự động.
-
Quản trị viên hoặc người dùng có thể thu hồi quyền truy cập bất cứ lúc nào thông qua Microsoft Entra ID.
-
Kết nối Microsoft 365 không bao giờ nhìn thấy hoặc lưu trữ mật khẩu.
Tóm tắt kiến trúc bảo mật
Luồng xác thực
-
OAuth 2.0 Thay Mặt (OBO):Xác thực ủy quyền theo tiêu chuẩn công nghiệp
-
Bảo vệ PKCE: Khách hàng công khai sử dụng Chứng minh Khóa để Trao đổi Mã để ngăn chặn việc đánh cắp mã ủy quyền
-
Trao đổi token hai giai đoạn: Người dùng xác thực để nhận token truy cập cho máy chủ MCP, sau đó máy chủ MCP trao đổi token đó để truy cập Graph API bằng cách sử dụng luồng OBO với thông tin xác thực ứng dụng bí mật. Trong luồng này, ngay cả người dùng hoặc client Claude của họ cũng không có quyền truy cập vào các token OBO. Chỉ có máy chủ MCP mới có thể truy cập và sử dụng token để truy cập dữ liệu của người dùng thông qua Microsoft Graph API.
-
Không có lưu trữ thông tin xác thực: Người dùng không bao giờ chia sẻ mật khẩu Microsoft với Anthropic
-
Lưu trữ mã thông báo được mã hóa: Các token truy cập và làm mới được mã hóa khi được lưu trong bộ nhớ cache bởi backend Claude
Dòng dữ liệu
-
Các tài liệu và nội dung khác được lấy vềchỉ trong các truy vấn đang hoạt động
-
Kết quả gọi công cụtừ đầu nối mà làmột phần các cuộc trò chuyện đã lưu được giữ lại
-
Người dùng đã yêu cầu cuộc trò chuyện với Claudecó thể xem kết quả gọi công cụ và phản hồi của Claude tích hợp dữ liệu
-
Người dùng khác đã chia sẻ trên trò chuyệnchỉ có thể thấy phản hồi của Claude kết hợp với kết quả của cuộc gọi công cụ
-
Mỗi yêu cầu tạo ra một luồng dữ liệu mới được dọn dẹp sau khi phản hồi được trả về
Cách ly đa người thuê
-
Các thuê bao Microsoft Entra làtách biệt bằng mật mãtừ nhau sử dụng cấu hình đa người thuê có phạm vi chung
-
Việc cách ly nhiều người thuê được thực thi bằng mật mã thông qua các token truy cập đã được ký số, liên kết mỗi người dùng với người thuê của tổ chức của họ
Các khả năng có sẵn
Công cụ đọc và tìm kiếm
Đầu nối cung cấpchỉ đọctruy cập vào:
|
Công cụ |
Mô tả |
Quyền hạn cần thiết |
|
|
Tìm kiếm tài liệu và trang SharePoint |
Trang.Web.Đọc.Tất cả |
|
|
Tìm thư mục SharePoint theo tên |
Trang.Web.Đọc.Tất cả |
|
|
Tìm kiếm email với bộ lọc người gửi/ngày |
Mail.Read |
|
|
Tìm kiếm các sự kiện trong lịch |
Lịch.Đọc |
|
|
Tìm thời gian họp khả dụng |
Lịch.Đọc |
|
|
Tìm kiếm tin nhắn trò chuyện Teams |
Trò chuyện.Đọc |
|
|
Đọc tệp, email hoặc trò chuyện theo URI |
Tùy thuộc vào loại tài nguyên |
Viết công cụ
|
Công cụ |
Mô tả |
Quyền hạn cần thiết |
|
|
Gửi email dưới tên người dùng |
Gửi.Thư |
|
|
Chuyển tiếp một tin nhắn hiện có |
Gửi.Thư |
|
|
Gửi bản nháp hiện có |
Gửi.Thư |
|
|
Di chuyển cuộc trò chuyện vào Mục đã xóa |
Thư.ĐọcGhi |
|
|
Khôi phục một cuộc trò chuyện từ Mục đã xóa |
Thư.ĐọcGhi |
|
|
Di chuyển nhiều tin nhắn vào Mục Đã xóa |
Thư.ĐọcGhi |
|
|
Tạo một bản nháp email |
Thư.ĐọcGhi |
|
|
Tạo một bản nháp trả lời cho tin nhắn |
Thư.ĐọcGhi |
|
|
Tạo bản nháp trả lời tất cả trên một tin nhắn |
Thư.ĐọcGhi |
|
|
Cập nhật bản nháp hiện có |
Thư.ĐọcGhi |
|
|
Di chuyển bản nháp vào Mục Đã Xóa |
Thư.ĐọcGhi |
|
|
Tạo một danh mục trong danh sách chính |
Cài đặtHộpThư.ĐọcGhi |
|
|
Đổi tên hoặc đổi màu một danh mục |
Cài đặtHộpThư.ĐọcGhi |
|
|
Xóa một danh mục khỏi danh sách chính |
Cài đặtHộpThư.ĐọcGhi |
|
|
Thêm/bỏ danh mục trên một tin nhắn |
Thư.ĐọcGhi |
|
|
Thêm/bỏ danh mục trong toàn bộ chuỗi |
Thư.ĐọcGhi |
|
|
Thêm/bỏ danh mục trên nhiều tin nhắn |
Thư.ĐọcGhi |
|
|
Tạo một sự kiện trên lịch |
Lịch.ĐọcGhi |
|
|
Cập nhật một sự kiện hiện có |
Lịch.ĐọcGhi |
|
|
Xóa một sự kiện trong lịch |
Lịch.ĐọcGhi |
|
|
Chấp nhận, từ chối hoặc tạm thời chấp nhận một lời mời |
Lịch.ĐọcGhi |
|
|
Cài đặt tin nhắn trả lời tự động (ngoài văn phòng) |
Cài đặtHộpThư.ĐọcGhi |
|
|
Tạo quy tắc hộp thư đến |
Cài đặtHộpThư.ĐọcGhi |
|
|
Xóa quy tắc hộp thư đến |
Cài đặtHộpThư.ĐọcGhi |
|
|
Tạo một tệp mới trong thư viện hoặc thư mục |
Tệp.Tất cả.ĐọcGhi |
|
|
Thay thế nội dung của một tệp hiện có |
Tệp.Tất cả.ĐọcGhi |
|
|
Tạo một thư mục mới |
Tệp.Tất cả.ĐọcGhi |
|
|
Đổi tên một tệp hoặc thư mục |
Tệp.Tất cả.ĐọcGhi |
|
|
Di chuyển một tập tin hoặc thư mục |
Tệp.Tất cả.ĐọcGhi |
|
|
Sao chép một tệp hoặc thư mục |
Tệp.Tất cả.ĐọcGhi |
|
|
Xóa tệp hoặc thư mục (vào thùng rác) |
Tệp.Tất cả.ĐọcGhi |
|
|
Gửi tin nhắn trong một cuộc trò chuyện Teams hiện có |
GửiTinNhắn |
|
|
Đăng hoặc trả lời trong kênh Teams |
KênhTinNhắn.Gửi |
|
|
Trả lời trong chuỗi cuộc trò chuyện của Teams |
KênhTinNhắn.Gửi |
|
|
Bắt đầu một cuộc trò chuyện Teams mới |
Trò chuyện.Tạo |
Ghi chú:“Luôn cho phép” không được hỗ trợ cho các công cụ sau:
-
gửi_email_outlook -
triển vọng_tiến tới_thư -
gửi_bản_nháp_trên_outlook -
tạo_sự_kiện_outlook -
cập_nhật_sự_kiện_outlook -
nhóm_gửi_tin_nhắn_trò_chuyện -
nhóm_gửi_tin_nhắn_kênh -
nhóm_trả_lời_tin_nhắn_kênh
Khi một tổ chức kích hoạt công cụ ghi, trình kết nối cũng sẽ hiển thị các công cụ ghi để gửi và sắp xếp email, quản lý bản nháp và sự kiện lịch, cập nhật cài đặt hộp thư, tạo và cập nhật tệp trong OneDrive và SharePoint, và gửi tin nhắn Teams. Các công cụ ghi của Teams mặc định bị tắt và được bật riêng lẻ trongCài đặt tổ chức > Bộ kết nốitrong “Microsoft 365”; quyền “tất cả công cụ” trên toàn bộ kết nối không kích hoạt chúng. Claude có thể gửi tin nhắn trong Teams nhưng không thể thay đổi cài đặt, thành viên hoặc quyền của Teams.
Các công cụ viết bao gồm các biện pháp bảo vệ tích hợp sau:
-
Ghi nhận:Các email mà Claude gửi bao gồm một tiêu đề ghi nhận xác định chúng là do đại lý khởi tạo. Các ghi tệp, ghi lịch và tin nhắn Teams hiện tại không được gắn nhãn.
-
Giới hạn giá:Giới hạn theo người dùng áp dụng cho việc ghi, gửi và người nhận.
-
Hạn chế tệp đính kèm:Tệp đính kèm không được hỗ trợ trong bất kỳ công cụ viết nào — gửi, chuyển tiếp và soạn thảo đều từ chối các tin nhắn có tệp đính kèm.
-
Bị chặn theo mặc định:Các tổ chức đã sử dụng bộ kết nối trước khi công cụ viết được ra mắt sẽ bị chặn các công cụ viết theo mặc định cho đến khi quản trị viên bật chúng. Các công cụ viết của Teams bị chặn theo mặc định đối với mọi tổ chức và phải được bật riêng lẻ cho từng công cụ.
-
Cần xác nhận:Gửi tin nhắn trò chuyện trên Teams và đăng bài hoặc trả lời trong kênh chỉ có thể được đặt thành Hỏi, vì vậy người dùng phải xác nhận mỗi lần gửi.
Danh sách quyền
Quyền cơ bản
-
Người dùng.Đọc– Đăng nhập và đọc hồ sơ người dùng (yêu cầu cơ bản)
Quyền gửi thư
-
Mail.Read– Đọc thư của người dùng (bắt buộc cho các công cụ/tài nguyên email)
-
Mail.ĐọcCơBản– Đọc siêu dữ liệu thư người dùng (lựa chọn thay thế cho chức năng hạn chế)
-
Thư.Đã đọc.Chia sẻ– Đọc thư người dùng và thư chia sẻ
-
Thư mục Hộp thư– Đọc các thư mục hộp thư của người dùng
-
MailboxItem.Đọc– Đọc các mục trong hộp thư của người dùng
Quyền truy cập lịch
-
Lịch.Đọc– Đọc lịch và sự kiện của người dùng
-
Lịch.Đọc.Chia sẻ– Đọc các lịch mà người dùng có thể truy cập, bao gồm cả lịch được chia sẻ
Thư mục người dùng
-
Người dùng.ĐọcCơBản.Tất cả– Đọc hồ sơ cơ bản của tất cả người dùng (cho việc xem lịch rảnh để gặp gỡ)
Quyền trò chuyện
-
Trò chuyện.Đọc– Đọc tin nhắn trò chuyện của người dùng
-
Trò chuyện.ĐọcCơBản– Đọc siêu dữ liệu trò chuyện của người dùng (giải pháp thay thế cho chức năng hạn chế)
-
Thành viên trò chuyện.Đọc– Đọc các thành viên của các cuộc trò chuyện
-
ĐọcTinNhắn– Đọc tin nhắn trò chuyện của người dùng (cụ thể hơn Chat.Read)
Quyền kênh
-
Kênh.ĐọcCơBản.TấtCả– Đọc tên và mô tả của các kênh
-
KênhTinNhắn.Đọc.Tất cả– Đọc tin nhắn kênh
Quyền họp
-
Cuộc họp trực tuyến.Đọc– Đọc các cuộc họp trực tuyến
-
Đọc.Tất cả.Bản ghi cuộc họp trực tuyến– Đọc bản ghi cuộc họp
-
OnlineMeetingAiInsight.Đọc– Đọc tất cả các Thông tin về AI cho các cuộc họp trực tuyến
-
OnlineMeetingArtifact.Đọc.Tất cả– Đọc các Artifacts cuộc họp trực tuyến của người dùng
-
Ghi âmCuộc họpTrực tuyến.Đọc.Tất cả– Đọc tất cả các bản ghi của các cuộc họp trực tuyến
Quyền truy cập tệp
-
Tệp.Tiếp tục đọc– Đọc tệp người dùng
-
Tệp.Đọc.Tất cả– Đọc tất cả các tệp mà người dùng có thể truy cập
Quyền của trang web
-
Sites.Read.All– Đọc mục trong tất cả các bộ sưu tập trang
Quyền ghi
Được yêu cầu như một phần của bộ đồng ý đã cập nhật; chỉ sử dụng khi các công cụ ghi được bật:
-
Gửi.Thư– Gửi và chuyển tiếp email
-
Thư.ĐọcGhi– Tạo, cập nhật và xóa bản nháp; di chuyển và gắn nhãn tin nhắn
-
Lịch.ĐọcGhi– Tạo, cập nhật, xóa và phản hồi các sự kiện trên lịch
-
Tệp.Tất cả.ĐọcGhi– Tạo và cập nhật tệp trên OneDrive và SharePoint
-
Cài đặtHộpThư.ĐọcGhi– Quản lý danh mục, quy tắc hộp thư đến và trả lời tự động
-
GửiTinNhắn– Gửi một tin nhắn trò chuyện trên Teams thay mặt người dùng
-
KênhTinNhắn.Gửi– Đăng bài hoặc trả lời trong một kênh Teams
-
Trò chuyện.Tạo– Bắt đầu một cuộc trò chuyện mới trên Teams thay mặt người dùng
-
Người.Đọc: Tìm những người trong tổ chức để bắt đầu trò chuyện
Những hạn chế hiện tại
-
Quyền ghi của Teams bị giới hạn ở việc nhắn tin: Claude có thể gửi tin nhắn trò chuyện, đăng bài hoặc trả lời trong một kênh, hoặc bắt đầu một trò chuyện mới, nhưng không thể thay đổi cài đặt, thành viên hoặc quyền của Teams. Tất cả các công cụ viết đều yêu cầu quản trị viên bật chúng, và các công cụ viết của Teams được bật riêng lẻ.
-
Chỉ truy cập cấp người dùng: Truy cập bằng xác thực principal dịch vụ không được hỗ trợ.
-
Các hộp thư lưu trữ trực tuyến không được tìm kiếm: tìm kiếm email bao phủ hộp thư chính của từng người dùng, bao gồm cả thư mục Lưu trữ của nó, và bất kỳ hộp thư chia sẻ nào mà họ có thể truy cập. Nó không bao phủ hộp thư Lưu trữ Trực tuyến riêng biệt (còn gọi là Lưu trữ Tại chỗ), vì vậy các tin nhắn mà chính sách giữ lại đã chuyển đến đó sẽ không xuất hiện trong kết quả.
Câu hỏi thường gặp
Chúng ta có thể thử nghiệm với một nhóm nhỏ trước khi triển khai trên toàn doanh nghiệp không?
Vâng. Cách tiếp cận được khuyến nghị là sử dụng gán ứng dụng để giới hạn ai có thể sử dụng bộ kết nối:
-
Bật kết nối (Chủ sở hữu Nhóm và Doanh nghiệp bật nó trong cài đặt tổ chức; người dùng gói cá nhân có thể kết nối trực tiếp).
-
Quản trị viên Microsoft Entra hoàn tất thiết lập trước khi đồng ý
-
Sử dụng phân công Ứng dụng Doanh nghiệp Microsoft Entra để hạn chế quyền truy cập cho các người dùng hoặc nhóm cụ thể (ví dụ: chỉ phân công “Nhóm Kiểm tra Bảo mật IT” cho ứng dụng).
-
Mở rộng các nhóm một cách từ từ để triển khai dần
Làm thế nào chúng ta đảm bảo không xảy ra rò rỉ dữ liệu giữa tổ chức của chúng ta và các tổ chức khác trong môi trường đa người thuê?
Cô lập đa người thuê đảm bảo sự tách biệt hoàn toàn:
-
Máy chủ sử dụng cấu hình người thuê chung để chấp nhận mã thông báo từ bất kỳ người thuê Microsoft Entra ID nào
-
Mỗi token của người dùng chứa ID tenant của tổ chức của họ (yêu cầu tid) và được xác thực
-
Các token Graph API lấy được thông qua OBO tự động được phân quyền theo người dùng và tenant của họ
-
Việc truy cập token giữa các tenant bị ngăn chặn về mặt mã hóa nhờ thiết kế triển khai OAuth 2.0 của Microsoft Graph.
Điều gì sẽ xảy ra nếu ai đó cố gắng kết nối bằng tài khoản Microsoft cá nhân?
Bộ kết nối yêu cầu một thuê bao Microsoft Entra gắn với gói Microsoft Business. Các tài khoản Microsoft cá nhân (@outlook.com, @hotmail.com) không thể được sử dụng để xác thực. Những người cố gắng kết nối với tài khoản cá nhân sẽ nhận được lỗi xác thực.
Bạn có ghi nhật ký kiểm toán để tuân thủ không?
Vâng. Tất cả các cuộc gọi Graph API được thực hiện bởi bộ kết nối đều được ghi lại trong nhật ký kiểm toán Microsoft 365 của tổ chức bạn, mà bạn có thể truy cập thông qua Trung tâm Tuân thủ M365. Các nhật ký này hiển thị dấu thời gian, người dùng, thao tác thực hiện và tài nguyên được truy cập, với thời gian lưu giữ phù hợp với chính sách kiểm toán Microsoft 365 của bạn. Ngoài ra, Anthropic còn ghi lại các sự kiện xác thực và thực thi công cụ.
Chúng ta có thể thu hồi quyền truy cập nếu phát hiện việc sử dụng trái phép không?
Có nhiều phương pháp thu hồi:
-
Cá nhân:Người dùng ngắt kết nối quaTùy chỉnh > Bộ kết nối
-
Cấp quản trị: Trên các gói Team và Enterprise, Chủ sở hữu vô hiệu hóa kết nối trong cài đặt tổ chức Claude (tất cả thành viên trong nhóm đều bị ảnh hưởng).
-
Cấp độ quyền hạn: Thu hồi quyền cụ thể trong Trung tâm Quản trị Microsoft Entra
-
Cấp người thuê: Thu hồi tất cả quyền trong Trung tâm Quản trị Microsoft Entra
Anthropic có những chứng nhận gì?
Anthropic có các chứng nhận sau:
-
SOC 2 Loại II(kiểm toán hàng năm)
-
ISO 27001đã được chứng nhận
-
Tuân thủ GDPR(DPA có sẵn)
-
Được xác minh bởi Microsoft Publisherứng dụng
Tài nguyên bổ sung
Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Liên hệ qua Zalo