Claude dans Microsoft 365 — Copilot intégré ou connecteur MCP ?

Sécurité & conformité M365

36one.cloud / Fractional Architect Note d'architecture · 001 / 1 mai 2026

v1.0 · Sécurité & conformité M365

Claude dans Microsoft 365. Copilot intégré ou connecteur MCP ?

Une lecture côté architecture : pourquoi ISO/SOC 2 et l'absence d'entraînement ne suffisent pas à dire que les deux options sont équivalentes.

AUTEUR Myriam Spitz Mooser Fractional Architect — Microsoft 365 & Azure AI
POUR Décideurs IT & Risque

Lecture ~ 4 min · 9sections

Deux architectures, pas une seule conversation.

C'est pareil, c'est Claude dans les deux cas. Les contrats sont là, les données ne servent pas à l'entraînement, donc le risque est le même.
— Le raccourci à éviter
  • Deux architectures distinctes, deux périmètres de confiance, deux régimes contractuels — et trois différences matérielles qui changent le profil d'audit.
  • 01 — Périmètre contractuel
  • 02 — Gouvernance des données
  • 03 — Résidence & flux

Le même modèle. Deux chemins.

Côté Microsoft, Claude s'invite dans Copilot. Côté Anthropic, le connecteur MCP s'invite dans le tenant.

OPTION A · NATIVE

Claude dans M365 Copilot

Anthropic apparaît dans Copilot comme alternative à OpenAI, sous oversight Microsoft.

  • → Anthropic sous-traitant de Microsoft
  • → DPA M365 existant s'applique
  • → Enterprise Data Protection couvre tout
  • → Aucune app tierce ajoutée au tenant
LICENCE M365 Copilot
OPTION B · TIERCE

Connecteur MCP Claude

Claude lit le tenant via Graph API, sous oversight Anthropic, contrat séparé.

  • → Contrat direct avec Anthropic
  • → DPA Anthropic séparé requis
  • → 2 apps Entra ID installées
  • → Permissions déléguées via Graph API
LICENCE Tous plans Claude

Qui répond en cas d'incident ?

Le sous-jacent juridique change selon l'option. C'est invisible à l'usage, mais structurant en audit.

COPILOT

Interlocuteur unique

Microsoft porte la relation.

  • → DPA M365, Customer Copyright Commitment, notification de breach Microsoft.
  • → Un seul fournisseur à auditer.
PÉRIMÈTRE Microsoft
CONNECTEUR MCP

Responsabilité partagée

Deux contrats parallèles.

  • → Nouveau DPA Anthropic à signer, breach notification distinct.
  • → Juridictions et durées de rétention différentes.
PÉRIMÈTRE MS + Anthropic

Vos outils Purview : jusqu'où ?

Sur le chemin Graph, DLP s'applique des deux côtés. Sur la conversation Claude elle-même, il faut des produits Purview additionnels.

CAPACITÉCOPILOTCONNECTEUR MCP
Sensitivity Labels dans la conversation Conservés Label perdu
DLP Purview sur extraction Graph Natif Hérité
DLP sur prompt / réponse Claude DSPM for AI MDCA / Network DSec (E5)
Audit logs Purview (Graph API) Complet Tool calls loggés
eDiscovery sur conversation IA Inclus Non inclus
MFA & Conditional Access (Entra) Respecté Respecté

Où vivent les données après lecture ?

Les deux options sortent de l'EU Data Boundary. Le périmètre contractuel de chaque flux diffère.

OPTION A · COPILOT

Tenant M365 → Azure (EDP) → Anthropic (US)

Hors EU Data Boundary. Désactivé par défaut en EU/UK.

  • → Couverture contractuelle Microsoft sur toute la chaîne.
OPTION B · CONNECTEUR MCP

Tenant M365 → Graph API → Infra Anthropic (US)

Hors EU Data Boundary. Datacenters principalement US.

  • → Couverture contractuelle d'Anthropic à partir du Graph.

En une page.

Onze critères, deux colonnes. La grille complète, sans interprétation.

CRITÈREM365 COPILOTCONNECTEUR MCP
Cadre contractuel Microsoft DPA + EDP DPA Anthropic direct
Customer Copyright Commitment Couvert Non applicable
EU Data Boundary Hors EU DB · off par défaut Hors EU DB · US
Entraînement modèles Non (EDP) Non (si data sharing off)
Sensitivity Labels suivis Conservés Perdus côté Claude
DLP Purview · extraction Graph Natif Hérité (permissions déléguées)
DLP sur prompts / réponses IA DSPM for AI MDCA / Network DSec (E5)
Audit logs (Graph API) Complet Loggé via Purview
eDiscovery sur conversation IA Inclus Non inclus
Apps Entra tierces Aucune 2 apps installées
Licence M365 Copilot · 30 $/u/mois Tous plans Claude

Ce qui change vraiment.

Sources & références.

Documentation officielle et analyses indépendantes consultées pour cette note.

— DOCUMENTATION OFFICIELLE

— ANALYSES INDÉPENDANTES