Claude Microsoft 365 연결 제한: 승인 사용자만 앱 할당으로 여는 법
TL;DR
Claude Microsoft 365 연결을 승인 사용자로 제한하려면 Server와 Client 기업 앱 모두에서 Assignment required?를 Yes로 설정해야 합니다. 두 앱의 실제 허용 사용자 집합도 같아야 합니다.
핵심 3줄 요약
핵심 1
두 앱의 현재 할당과 승인 명단 차이를 먼저 검토합니다.
핵심 2
허용 사용자의 연결·읽기와 비대상 사용자의 인증 거부를 함께 검증합니다.
핵심 3
원본 접근권한과 기존 세션은 별도로 확인하며 전사 확대는 별도 승인합니다.
이 글에서 다룰 내용
앱 할당의 의미, 선행조건, 두 앱 설정 순서, 양방향 검증, 검토 프롬프트, 권한 경계와 개인정보 처리 주의사항을 다룹니다.
공식자료 확인 기준일은 2026-09-25입니다. 실제 실행 후기가 아니라 공식 기능과 저자가 권고하는 검증 흐름을 정리한 글입니다.
Claude Microsoft 365 앱 할당 제한이란
Claude에서 Microsoft 365 연결 인증을 할 수 있는 사람을 Microsoft Entra 기업 앱 할당으로 제한하는 관리 기능입니다. 대상은 M365 MCP Server for Claude와 M365 MCP Client for Claude입니다.
두 앱에는 같은 승인 사용자 집합을 적용합니다. Server만 설정하거나 그룹 이름만 맞추는 것으로는 충분하지 않습니다.
Claude Managed authorization, Okta custom role 상속, Office add-in 설정과는 다릅니다. 이 글은 범용 Entra 가이드가 아니라 이미 설정된 두 Claude 연결 앱의 사용자 제한만 다룹니다.
언제 쓰면 좋은가
관리자 동의와 필요한 조직 활성화를 마친 뒤 새 소규모 파일럿을 시작할 때 적합합니다. 보안·현업 담당자가 비민감 문서로 연결 범위를 확인하고 확대 여부를 판단하는 용도입니다.
기존 운영 환경에서 파일럿 인원만 남기는 변경은 업무 중단을 일으킬 수 있습니다. 소수로 제한하는 예시는 신규 파일럿에만 적용하며 기존 사용자가 있다면 유지할 승인 집합과 영향 범위를 먼저 합의합니다.
시작 전 확인할 조건
공식 안내상 커넥터는 Claude Free·Pro·Max·Team·Enterprise에서 제공됩니다. Microsoft Business plan과 연결된 Entra tenant가 필요하며 개인 outlook.com·hotmail.com 계정은 사용할 수 없습니다.
Entra Global Administrator의 최초 1회 동의가 먼저 필요합니다. Team·Enterprise에서는 Claude 조직 Owner의 커넥터 활성화도 필요하며 이번 작업은 신규 서비스 주체 생성이나 동의 권한 확대를 포함하지 않습니다.
할당 변경은 권한 있는 Entra 관리자가 담당합니다. 할당 변경에 필요한 역할과 보유 라이선스의 지원은 현재 조직 화면과 정책에서 확인합니다. 이 출처만으로 그룹 라이선스·요금·기기·언어 조건이나 설정 반영시간을 확정하지 않습니다.
예시는 개별 사용자로 시험합니다. 그룹을 사용한다면 조직의 실제 지원 여부와 정책을 확인하고 해당 할당이 실제로 허용하는 구성원까지 점검합니다.
승인 사용자만 연결하는 순서
1. 현재 할당과 승인 명단의 차이를 기록합니다
두 앱의 Properties, Assignment required?, Users and groups를 확인합니다. 직접 할당과 그룹 경로별 실제 사용자를 승인 명단과 대조하고 변경·복구 승인자 및 변경시간을 기록합니다.
기존 운영 사용자가 있다면 영향 대상, 유지할 승인 집합, 중단창부터 승인받습니다. 기존 항목을 전부 지운 뒤 소수만 다시 넣는 방식으로 시작하지 않습니다.
허용 대상과 비대상 일반사용자가 같은 비민감 테스트 문서 하나를 원본 Microsoft 365에서 열 수 있는지 확인합니다. 문서 제목과 기대내용만 기록하며 관리자 본인만으로 시험하지 않습니다.
2. Server 앱의 할당을 제한합니다
변경 승인 후 Microsoft Entra 관리 센터(entra.microsoft.com)에서 M365 MCP Server for Claude 기업 앱을 엽니다. Properties의 Assignment required?를 Yes로 설정하고 화면의 저장 동작 완료를 확인합니다.
Users and groups에 승인된 특정 사용자를 할당합니다. 기존 그룹이나 직접 할당으로 비대상 사용자가 포함되는지 확인하되 승인 없이 기존 항목을 대량 제거하지 않습니다.
3. Client 앱에 같은 승인 집합을 적용합니다
M365 MCP Client for Claude에서도 Properties의 Assignment required?를 Yes로 설정하고 저장합니다. Users and groups의 실제 허용 사용자 집합을 Server와 같게 맞춥니다.
같은 그룹 이름이 보인다는 이유만으로 일치한다고 판단하지 않습니다. 두 앱 중 하나라도 값이나 실제 대상이 다르면 진행을 중단하고 승인 범위에서 수정합니다.
4. 저장 상태와 허용 사용자의 읽기를 확인합니다
두 앱 화면을 다시 열어 저장된 값과 실제 사용자 집합을 기록합니다. 승인된 일반사용자가 Customize > Connectors > Microsoft 365 > Connect에서 인증합니다.
승인한 비민감 문서 하나를 읽고 제목·기대내용·출처를 원본과 대조합니다. 연결 화면의 성공만으로 실제 읽기까지 정상이라고 판정하지 않습니다.
쓰기 활성화, 전송, 초안 생성, 파일 변경은 시험하지 않습니다. 읽기만 요청하는 프롬프트 자체는 기술적 권한 제한이 아닙니다.
5. 비대상 사용자의 새 연결 거부를 검증합니다
비대상 일반사용자가 새 연결 인증을 시도했을 때 거부되는지 확인합니다. 임의의 오류를 할당 차단 성공으로 기록하지 말고 현재 앱·사용자 할당과 오류 근거를 관리자와 대조합니다.
허용 대상도 실패하면 동의 상태, 기존 권한, 앱 할당과 기존 정책을 확인합니다. 원인을 해결하지 않은 채 테스트 통과로 처리하지 않습니다.
두 사용자 모두 원본 Microsoft 365의 문서를 직접 열 수 있는지도 다시 확인합니다. 이렇게 해야 커넥터 인증 차단과 원본문서 권한 박탈을 구분할 수 있습니다.
6. 검토표를 승인하고 확대 여부를 결정합니다
내부 검토표에 두 앱의 값·실제 허용 집합, 허용 연결·읽기, 비대상 거부, 원본 정상 여부를 남깁니다. 기존 세션 확인 필요, 시험시각·담당자·판정·승인도 기록합니다.
양쪽 결과와 원본문서 대조 전에는 완료가 아닙니다. 예상 밖 중단이나 노출이 발생하면 확대를 멈추고 보존한 이전 설정과 현재 노출위험을 검토한 뒤 지정 책임자 승인으로 복구합니다.
무조건 Assignment required?를 No로 되돌리지 않습니다. 기존 세션·토큰은 별도 목록으로 검증하며 회수나 대량 로그아웃을 자동 실행하지 않습니다.
복사해서 쓰는 검토 프롬프트
사람이 비밀값을 제거한 실제 관찰기록을 입력해 내부 검토표를 정리하는 요청입니다. 아래 요청은 입력한 관찰기록 정리만 허용하고 커넥터 호출과 설정변경을 금지합니다.
목표: 두 Claude Microsoft 365 앱 할당 검토, AI는 입력 기록만 정리
허용 입력: 익명 대상·두 앱 표시값·유효 허용명단·시험시각·비민감 기대값과 관찰값
제외 입력: 실사용자 주소·tenant ID·비밀번호·token·고객자료, 커넥터 호출·설정변경·Graph 호출·쓰기·삭제·전송
출력 형식: 앱/대상구분/기대/관찰/근거위치/확인완료·불일치·확인필요/담당자
완료 기준: 두 앱 값과 실제 허용집합 동일·허용 연결과 읽기 성공·비대상 인증 거부·원본 정상·기존 세션 미확정 표시
무창작: 관찰이 없으면 확인필요, 오류 자체를 할당 차단으로 추정 금지
승인 지점: 설정저장·할당변경·복구·범위확대는 사람이 별도 승인
이 제한은 요청의 작업 범위이지 제품의 기술적 보장을 뜻하지 않습니다. 출력은 공식 자동감사로그가 아니므로 담당자가 실제 화면과 시험 근거를 대조해야 합니다.
실전 인사이트
비교의 기준은 정책상 승인한 사람 집합과 두 앱의 실제 사용자 집합입니다. 직접 할당과 그룹 할당을 함께 봐야 비대상 사용자가 남아 있는 경로를 찾을 수 있습니다.
로그인 여부, 읽기 결과, 원본 정상 여부는 분리해 기록합니다. 로그인 성공은 읽기 성공이 아니며 읽기 실패도 곧바로 사용자 할당 차단을 뜻하지 않습니다.
주의할 점
사용자 할당은 ‘누구’, Microsoft Graph 동의 scope는 ‘무엇’, 원본 사용자권한은 ‘어떤 데이터’, 쓰기 활성화는 ‘어떤 행동’을 다룹니다. 하나의 성공이 다른 통제의 검증을 대신하지 않습니다.
앱 할당은 SharePoint 사이트별 검색 제한이나 DLP 설정을 대신하지 않습니다. 공식 안내상 사이트별 검색 제한은 지원되지 않으며 사용자 제한 성공이 모든 오용 차단이나 모든 세션 회수를 보장하지 않습니다.
회사 계정을 조직 밖 Claude에 연결하지 못하게 하는 verified-domain 설정은 별도 통제입니다. 해당 설정 경로와 Entra Conditional Access 네트워크 예외, MFA·SCIM 변경은 이 글에서 제외합니다.
커넥터는 Anthropic 호스팅 통합입니다. 공식 설명상 원본은 tenant에 남고 활성 질의에 따라 조회하며 파일 콘텐츠를 캐시하지 않지만 조회자료는 처리되고 저장된 채팅에 포함된 도구 호출 결과는 보존됩니다.
로컬 처리만 한다거나 데이터가 남지 않는다고 해석하면 안 됩니다. 할당 해제가 채팅 삭제를 뜻하지도 않으며 보존일수와 학습정책은 이 설명만으로 추정하지 않습니다.
자주 묻는 질문
Server만 설정하면 되나요?
아닙니다. Server와 Client 모두 Assignment required?를 Yes로 설정하고 실제 승인 사용자 집합도 같게 적용해야 합니다.
할당하면 원본자료 권한도 생기나요?
아닙니다. 사용자 위임 권한으로 동작하므로 해당 사용자가 Microsoft 365에서 이미 접근할 수 있는 데이터 범위 안에서 이용합니다.
기존 연결도 즉시 종료되나요?
새 연결 차단과 기존 세션·토큰의 즉시 종료는 다릅니다. 인용한 출처는 이번 할당 변경에 따른 기존 세션의 즉시 철회시간을 확정하지 않으므로 별도 검증이 필요합니다.
Teams 쓰기와 도메인 밖 연결 차단도 자동인가요?
아닙니다. 쓰기는 별도 동의·활성화 통제이며 조직 밖 연결 제한은 verified-domain 통제입니다.
출처
마무리
완료 기준은 설정 저장이 아니라 사람이 기록하고 양방향으로 검증한 소규모 파일럿입니다. 두 앱의 동일한 허용 집합, 허용 읽기, 비대상 인증 거부, 원본 정상 접근을 확인하고 기존 세션의 미확정 상태도 남깁니다.
한 줄 요약: 두 앱을 같은 승인 사용자로 제한하고 양방향 검증을 마친 뒤 전사 확대는 별도로 승인합니다.
