SharePoint einrichten
SharePoint in CLYE AI läuft über den gehosteten Microsoft-365-MCP unter https://ms-365.mcp.clye.ai/mcp, eingeschränkt auf das Feature-Preset sharepoint. Du installierst dafür keine eingebaute SharePoint-Integration mehr unter Tools, sondern einen der beiden Katalog-Einträge unter Einstellungen → MCP-Server.
Beide Einträge nutzen Streamable HTTP. Sie unterscheiden sich vor allem in der Anmeldung:
| Katalog-Eintrag | Wann du ihn nimmst | Anmeldung |
|---|---|---|
| SharePoint | Assistenten sollen mit den Rechten der angemeldeten Person auf Sites, Bibliotheken und Listen zugreifen | Interaktives Microsoft-Login (delegiert) |
| SharePoint Service Account | Automationen, Hintergrundläufe oder ein gemeinsamer App-Zugriff ohne persönliches Login | App-Only mit Tenant-ID, Client-ID und Client Secret |
Wenn du zusätzlich E-Mail, Kalender, Teams oder OneDrive brauchst, installierst du stattdessen Microsoft 365 (features=all). Die reinen SharePoint-Einträge halten den Werkzeugumfang klein.
Technische Details zum gehosteten Server stehen auf ms-365.mcp.clye.ai.
Welche Variante passt?
SharePoint (Benutzeranmeldung) passt, wenn:
- Nutzer:innen im Chat mit ihren eigenen SharePoint-Rechten arbeiten sollen
- Admin-Consent einmal für die Organisation reicht und jede Person sich danach selbst anmeldet
- keine eigene Entra-App nötig ist (CLYE nutzt die gehostete Microsoft-365-App)
SharePoint Service Account passt, wenn:
- ein Assistent oder eine Automation ohne interaktives Nutzer-Login zugreifen soll
- der Zugriff über eine Entra-App mit Anwendungsberechtigungen laufen soll
- ihr den Zugriff optional auf eine Site begrenzen wollt
Nicht beide Einträge parallel für denselben Zweck nutzen. Ein Service-Account-Zugriff gilt für die App, nicht für die Person am Bildschirm.
SharePoint mit Benutzeranmeldung
Dieser Katalog-Eintrag verbindet auf:
https://ms-365.mcp.clye.ai/mcp?orgMode=true&readOnly=false&features=sharepoint
Beim Installieren kannst du Organisationsmodus (orgMode) und Nur-Lesen (readOnly) anpassen. SharePoint-Werkzeuge brauchen orgMode=true.
Im CLYE AI installieren
- Öffne Einstellungen und wechsle zu MCP-Server.
- Klicke auf Neuer MCP-Server bzw. Aus dem Katalog installieren.
- Wähle SharePoint (nicht den Service-Account-Eintrag).
- Bestätige die Installation. Bei kostenpflichtig gekennzeichneten Einträgen öffnet sich zuerst der Anfrage-Dialog.
- Klicke auf Anmelden und schließe die Microsoft-Anmeldung ab.
Einrichtung durch einen Administrator
Wie beim allgemeinen Microsoft-365-MCP muss ein Administrator die Verbindung einmalig für die Organisation freigeben:
- Installiere SharePoint im Organisations-Assistenten.
- Melde dich mit einem Microsoft-Administratorkonto an.
- Setze auf dem Zustimmungsbildschirm den Haken Zustimmung im Namen Ihrer Organisation.
Danach meldet sich jede Person, die den Server nutzen will, selbst über Anmelden mit dem eigenen Konto an. Die Admin-Anmeldung ersetzt das persönliche Login nicht.
Details zum OAuth-Ablauf, zu Automationen und zur Trennung von Provisionierung und Laufzeit stehen unter MS 365 MCP-Server.
SharePoint mit Service Account
Dieser Katalog-Eintrag verbindet auf:
https://ms-365.mcp.clye.ai/mcp?orgMode={orgMode}&readOnly={readOnly}&features=sharepoint&authMode=client_credentials&tenantId={tenantId}&siteUrl={siteUrl}
Beim Installieren trägst du aus:
| Feld | Pflicht | Bedeutung |
|---|---|---|
| Tenant-ID | ja | Verzeichnis-ID (Directory ID) unter Azure Portal → Microsoft Entra ID |
| Site-URL | nein | Eine Site-URL (z. B. https://contoso.sharepoint.com/sites/Marketing) oder eine Graph-Site-ID. Leer = alle Sites, die die App erreichen darf |
| Organisationsmodus | nein | Standard true. Für SharePoint belassen |
| Nur-Lesen | nein | true blendet Schreibwerkzeuge aus |
Client-ID und Client Secret gehören nicht in die URL. Du trägst sie im OAuth-Dialog des MCP-Servers ein (Anmelden / Zugangsdaten). Das Secret ist der Wert des geheimen Clientschlüssels, nicht die Secret-ID.
1. App-Registrierung in Entra ID
- Melde dich beim Azure Portal an.
- Öffne Microsoft Entra ID → App-Registrierungen → Neue Registrierung.
- Vergib einen Namen, z. B.
CLYE SharePoint Service Account. - Wähle Nur Konten in diesem Organisationsverzeichnis.
- Eine Umleitungs-URI ist für Client Credentials nicht nötig.
- Klicke auf Registrieren.
2. API-Berechtigungen
- Öffne API-Berechtigungen → Berechtigung hinzufügen → Microsoft Graph.
- Wähle Anwendungsberechtigungen (nicht delegierte Berechtigungen).
- Füge mindestens hinzu:
Sites.Read.Allzum Lesen von Sites, Listen und BibliothekenFiles.Read.Allzum Lesen von Dateien- bei Schreibzugriff zusätzlich
Sites.ReadWrite.Allund ggf.Files.ReadWrite.All
- Klicke auf Administratorzustimmung für [dein Verzeichnis] erteilen.
Ohne Admin-Zustimmung schlagen App-Only-Aufrufe mit 403 fehl, auch wenn Client-ID und Secret stimmen.
3. Client Secret
- Öffne Zertifikate & Geheimnisse → Neuer geheimer Clientschlüssel.
- Vergib eine Beschreibung und eine Ablaufzeit.
- Kopiere den Wert sofort. Er wird nur einmal angezeigt.
Notiere außerdem von der Übersichtsseite:
- Anwendungs-ID (Client-ID)
- Verzeichnis-ID (Tenant-ID)
4. Im CLYE AI installieren
- Öffne Einstellungen → MCP-Server.
- Installiere aus dem Katalog SharePoint Service Account.
- Trage die Tenant-ID ein. Optional die Site-URL, wenn der Assistent nur eine Site nutzen darf.
- Speichere und öffne die Anmeldung bzw. die OAuth-Zugangsdaten.
- Trage Client-ID und Client Secret der Entra-App ein.
- Es folgt kein Microsoft-Benutzerlogin. Der Server holt Tokens per Client Credentials.
Nach erfolgreicher Verbindung erscheinen die SharePoint-MCP-Werkzeuge am Assistenten. Solange Tenant-ID, Client-ID und ein gültiges Client Secret in CLYE gespeichert bleiben, erneuert CLYE abgelaufene Access Tokens für diesen Service-Account automatisch. Nach MCP-Neustarts oder nach der typischen Token-Laufzeit von rund einer Stunde ist deshalb in der Regel keine erneute Anmeldung nötig.
Optional auf eine Site begrenzen
Ohne Site-URL arbeitet die App auf allen Sites, für die Sites.Read.All bzw. Sites.ReadWrite.All gilt. Mit einer Site-URL oder Site-ID lehnt der Server Zugriffe auf andere Sites ab. Das ist die übliche Variante, wenn der Service Account nur eine Team- oder Projektseite bedienen soll.
Was der Assistent tun kann
Mit features=sharepoint und orgMode=true stehen unter anderem bereit:
- Sites suchen und Details abrufen
- Dokumentbibliotheken und Ordner auflisten
- Dateien finden, lesen und (wenn nicht nur-lesen) verwalten
- Listen und Listeneinträge lesen und bei Schreibrechten ändern
- übergreifende Suche, soweit die Microsoft-Graph-Berechtigungen das erlauben
Die Werkzeugnamen entsprechen dem Microsoft-365-MCP, zum Beispiel search-sharepoint-sites, list-sharepoint-site-drives, list-sharepoint-site-lists und search-query. Die vollständige Tabelle steht unter MS 365 MCP-Server, Abschnitt SharePoint.
Im Chat reichen klare Anweisungen, zum Beispiel:
- Suche in SharePoint nach dem Projekt XY
- Welche Dokumente liegen auf der Marketing-Site im Ordner Angebote?
- Lies die Datei Mitarbeiterhandbuch.pdf und fasse die Urlaubsregeln zusammen
Authentifizierung kurz erklärt
Benutzeranmeldung (SharePoint): OAuth mit dem Microsoft-Konto der Person. Rechte entsprechen dem Konto. Tokens liegen verschlüsselt pro Nutzer. Gut für interaktive Arbeit, eingeschränkt für Läufe ohne angemeldete Person – außer ihr nutzt die gemeinsame OAuth-Anmeldung in Automationen wie beim MS 365 MCP-Server.
Service Account: OAuth 2.0 Client Credentials. Die Entra-App handelt im eigenen Namen. Es gibt kein persönliches Login. Gut für Automationen und feste Hintergrundzugriffe. Access Tokens werden bei Bedarf automatisch mit Client-ID, Client Secret und Tenant-ID erneuert, solange die Zugangsdaten in CLYE hinterlegt sind. Die App sieht alles, was die Anwendungsberechtigungen erlauben – deshalb Site-Einschränkung und minimale Scopes ernst nehmen.
Client Secrets nie in die MCP-URL, in Chat-Logs oder in Screenshots legen.
Häufige Probleme
- Falscher Katalog-Eintrag: Benutzerlogin erwartet den Eintrag SharePoint. Tenant-ID plus Secret gehören zu SharePoint Service Account.
- Keine Admin-Zustimmung: Delegiert fehlt der Haken für die Organisation. App-Only fehlen Anwendungsberechtigungen oder die Zustimmung unter API-Berechtigungen.
- AADSTS7000215 / ungültiges Secret: Du hast die Secret-ID statt des Secret-Werts eingetragen, oder das Secret ist abgelaufen.
- 403 auf Sites: Die App oder das Nutzerkonto hat keinen Zugriff auf die Site, oder die optionale Site-URL zeigt auf eine andere Site als die Anfrage.
- SharePoint-Tools fehlen:
orgModesteht auffalse, oder es ist der volle Microsoft-365-Server ohne Bedarf, aber ein anderer Feature-Filter ohnesharepoint. - Alte Tool-Karten unter Tools: Die frühere eingebaute SharePoint-Integration (eigene Client-ID im Bot, Callback
/api/sharepoint/callback) ist nicht mehr der vorgesehene Weg. Neue Setups gehören in den MCP-Katalog.
Kurz gesagt
SharePoint in CLYE AI ist ein gehosteter MCP auf Basis von Microsoft 365, nicht mehr der eingebaute Connector. SharePoint verbindet per Benutzerlogin. SharePoint Service Account verbindet per Entra-App mit Tenant-ID, Client-ID und Client Secret. Optional begrenzt ihr den Service Account auf eine Site.
Verwandte Seiten
- MS 365 MCP-Server – voller Microsoft-365-Umfang, OAuth, Automationen, SharePoint-Werkzeugliste
- Externe MCP-Server – Katalog, Streaming HTTP, Anmeldung
- Einstellungen und Anpassung – wo MCP-Server verwaltet werden