> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/third-party-integrations/zoom-and-microsoft-integration-and-deployment-field-guide/getting-started-with-microsoft-and-zoom-workplace-deployments.md).

# Microsoft 和 Zoom Workplace 部署入门

本节介绍会影响 Zoom Workplace 中每个 Microsoft 集成的决策。在部署日历、Outlook、Teams 或会议室工作流之前，请先从这里开始。

### 前提条件

Zoom 和 Microsoft 集成通常分为两种模式：

1. **Microsoft 表层集成**，其中 Zoom 功能会呈现在 Microsoft 产品中，例如 Teams 或 Outlook。
2. **Zoom 表层集成**，其中 Microsoft 服务被引入 Zoom 作为数据源、身份提供方或录制系统。

本指南中的多个集成共享一些通用先决条件，涉及 Microsoft 365 账户、Entra ID 权限以及 API 配置选项。开始时正确设置这些内容可避免后续返工。

#### <mark style="color:蓝色;">收集集成所需的账户和凭据</mark>

要成功完成本指南中概述的步骤，您将需要以下账户和凭据：

* 一个具有 Exchange Online 管理员权限的 Microsoft 365 管理员账户， **和**:
  * 该账户必须同时具有针对以下两项的 Exchange Online 管理员权限， **组织管理** 和 **收件人管理**.
  * Microsoft Graph API 应用程序权限需要 Microsoft 365 全局管理员，或具有 Microsoft 365 云应用程序管理员权限的用户，才能将 Zoom 应用程序添加到 Microsoft Entra ID 企业版应用程序中。
  * Microsoft Graph API 应用程序权限至少需要一个 [关联域](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0066259) 与在你的 Microsoft 365 租户中已验证的自定义域相匹配的
* 一个具有 Zoom Rooms 访问权限的角色。
* 能够列出、创建和管理会议室的日历资源。
* Windows PowerShell 的管理员访问权限，适用于 Windows 10 或更高版本，或 Windows Server 2016 或更高版本

**配置 Zoom Workplace 权限，使其与 Microsoft Entra ID 用户同意设置一致**

集成任何类型的 Microsoft 365 日历与 Zoom 平台的第一步是 配置你的 Zoom 权限，以匹配你的 Microsoft Entra ID（以前称为 Azure Active Directory）的 用户同意 设置。

此流程旨在通过匹配练习，在您按照本指南中的其余步骤进行时，阻止 Zoom 平台与 Entra ID 之间的权限问题。

**确定当前的 Microsoft Entra ID 用户同意设置**

1. 登录到 [Microsoft Azure 管理门户](https://portal.azure.com/) 使用 Microsoft 365 管理员账户。
2. 在……下 **Azure 服务** 部分，请点击 **Microsoft Entra ID** 图标。
3. 在……下 **管理** 下拉菜单，单击 **企业版应用程序**.
4. 在“安全”下拉菜单下，单击 **同意和权限**.
5. 请记下以下项的值 *应用程序的用户同意部分*，它将是以下之一：
   1. 不允许用户同意
   2. 允许来自已验证发布者的应用的用户同意，用于所选权限
   3. 允许用户同意应用

**确认用户同意与 Zoom Web门户设置一致**

您的组织可以选择限制或允许用户同意设置。Zoom 建议采用一种简化的权限方法，允许用户自行同意 Entra ID 应用。不过，无论您作何选择，您的组织都必须将 Entra ID 选项与 Zoom 管理端的配对选项相匹配。

如果你已将 Microsoft Entra ID 的用户同意设置配置为使用 **不允许用户同意**，或 **允许来自已验证发布者的应用的用户同意，用于所选权限**，则 Zoom 网页设置中写道 *代表整个账户同意 Office 365 日历集成权限* 必须设置为 **开启**.

![](/files/c69937b346615186a4ecbadd7f0cfef49df6961e)

或者，如果你的用户同意设置配置为 **允许用户同意应用**，则将该设置 **关闭**.

![](/files/06bfafcc9fd611210bd7eb64e76736ef6f45daef)

**（可选）创建自定义 Microsoft Entra 应用程序以与 Microsoft Office 365 集成**

有关配置自定义应用程序的完整说明，请参阅 Zoom 支持文章 [使用 Office 365 设置 Zoom Rooms](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0063474).

{% hint style="info" %}
此功能/特性必须为 [由 Zoom 启用](https://support.zoom.com/hc/en/contact?id=contact_us).
{% endhint %}

### 决定哪种 API 方法适合你的组织

管理员需要做出的首批决策之一，是 Zoom 将如何对 Microsoft 服务进行身份验证。此选择会影响后续多个集成，因此在开始配置单个功能之前值得先了解清楚。

{% hint style="info" %}
Zoom 推荐 **Microsoft Graph API 与应用程序权限** 作为 Zoom Rooms 和个人日历集成的默认设置。对于大多数部署而言，这是一条更简单、更安全、也更具可扩展性的路径。
{% endhint %}

**你们在日历方面使用哪些 Microsoft 365 API？**

Zoom 日历集成依赖于 Microsoft Graph API（MGAPI）。Microsoft 已开始 [逐步淘汰 Exchange Web Services（EWS）方法](https://techcommunity.microsoft.com/blog/exchange/retirement-of-exchange-web-services-in-exchange-online/3924440) 这些方法此前在线可用于将 Microsoft 365 数据与 Zoom 服务连接起来。Zoom 将这些 EWS 方法视为旧版选项。

应用程序权限和委派权限（OAuth）并不能互换：它们会根据用户实际的工作方式带来不同的权衡。正确的选择与其说取决于技术偏好，不如说取决于你的用户每天都在哪里度过时间。

**我如何识别用于会议室的官方 Zoom 应用程序？**

适用于 Zoom 的会议室日历应用程序在 Entra ID 企业版应用程序目录中在线，并根据你的 Graph API 配置方法，使用以下应用程序 ID 注册：

* `a651cfda-cbdd-4a39-bd03-fa829c3c1b29` (完整委托访问)
* `f56e91e5-5a82-452f-b435-d4d78aeaf064` (应用程序权限)

{% hint style="warning" %}
**Zoom 建议**

无需从 Entra ID 门户手动添加应用程序。使用 Zoom Web 界面请求并批准权限请求将会自动把应用程序添加到你的租户中。
{% endhint %}

**完全委托访问与应用程序权限有什么区别？**

总的来说，Zoom 建议使用具有应用程序权限的 Microsoft Graph API，因为这种配置方式在设置和维护方面对管理员的工作量要少得多，而且不需要专用的服务账户。不过，它确实会在账户级范围内应用权限。

应用程序权限（也称为仅应用访问）是 Microsoft 推荐用于作为后台服务运行且所需数据无法限定到单个用户的企业版应用程序的方式。

使用具有完全委派访问的 Microsoft Graph API 是另一种选择，但需要专用的服务账户以及进行初始设置和维护所需的更多工作。

#### <mark style="color:蓝色;">适用于 Zoom Rooms：应用程序权限</mark>

对于 Zoom Rooms 和第三方会议室，Zoom 推荐使用应用程序权限，没有任何附加条件。对于会议室，这两种方法之间没有功能/特性差异，而应用程序权限消除了需要专用服务账户作为会议室邮箱代理的需求。

这减少了初始设置工作量，并消除了持续的维护依赖。

#### <mark style="color:蓝色;">面向用户：从他们如何使用 Zoom Workplace 开始</mark>

对于个人日历集成，Zoom 推荐使用应用程序权限，但你的选择取决于你组织中的用户每天如何与 Zoom Workplace 互动。

**大多数组织：应用程序权限（推荐）**

如果您的用户主要通过 Outlook 加载项安排/定时发送和加入会议，并且不经常打开 Zoom Workplace 应用程序来处理日历、聊天或其他工作流程，那么应用程序权限更适合。

原因如下：

* **由管理员管理的云到云集成。** 日历集成在账户级别处理。单个用户无需授权或维护自己的连接。如果集成中断，管理员会立即注意到，而不是依赖单个用户报告问题。
* **更强的令牌安全性。** 应用程序权限使用一个短期访问令牌，该令牌每 60 分钟通过云到云交换刷新一次。令牌不会被持久存储，只保存在内存中。没有刷新令牌，也没有离线访问授权。如果某个用户被停用，则不会留下可用于访问其日历数据的残留令牌。
* **不依赖用户的登录行为。** 使用委托权限时，集成依赖于单个用户登录到 Zoom Workplace 应用程序。如果某个用户的令牌过期，或者他们更改了密码，他们的日历集成会悄然中断。如果他们主要使用 Outlook，可能几个星期都不会注意到这一点。应用程序权限完全消除了这种故障模式。

**何时委托权限可能是更好的选择**

如果您的用户是常规 Zoom Workplace 应用用户，委派权限可能更适合：

* **共享日历。** 委派权限允许用户查看他们可访问的 Microsoft 365 同事共享日历。使用应用程序权限时，用户只能在 Zoom Workplace 应用中查看自己的日历。
* **Zoom Workplace 中的电子邮件。** Workplace 应用程序中的 Zoom Mail 客户端需要委派权限来访问用户的 Microsoft 365 邮箱。应用程序权限方法目前不支持此集成。
* **自助可见性。** 当用户的委派集成出现故障时，例如令牌过期或密码更改，他们会直接在 Workplace 应用中看到重新进行身份验证的提示。对于已经常驻在应用中的用户，这提供了更快的自助恢复。

#### <mark style="color:蓝色;">综合起来：针对您的部署的建议</mark>

对于大多数 Zoom/Microsoft 部署，建议是：

* **房间：** 应用程序权限。没有权衡，更简单的设置，没有服务账户。
* **用户：** 应用程序权限，除非您的用户在 Zoom Workplace 应用中积极依赖共享日历或电子邮件。

这个选择并非永久性的。组织可以通过重新授权在不同方法之间更改。

如果您不确定，请从应用程序权限开始。它为您提供可靠的集成，并可在以后针对特定用户组在共享日历或电子邮件需求出现时添加委派权限。

下列图表显示了带有传输中凭据信息的委托和基于应用程序的方法。

<div align="left"><figure><img src="/files/202a73b58ff2cea1ef226fadd9dd8505efab95b3" alt="" width="563"><figcaption></figcaption></figure></div>

委托方法虽然提供授权，但确实会将凭据发送到 Zoom 应用。

一种更具可扩展性的方法，即基于应用程序的授权，可防止用户凭据或令牌直接到达 Zoom 应用程序。

<div align="left"><figure><img src="/files/921f5bcb57d330c7f659345c07168812bf3772a8" alt="" width="563"><figcaption></figcaption></figure></div>

### 安全性和数据处理

Zoom Web 日历服务会存储用于对每个用户的日历提供商进行身份验证所需的对象。这意味着，当组织使用 OAuth 将 Outlook 或 Google 日历连接到 Zoom 服务时，Zoom 会存储刷新令牌。对于使用基础版 身份验证登录 Exchange 本地部署环境的组织，这也意味着 Zoom 会存储账户用户名和密码。

| 已同步的事件 & 活动 &直播 |
| --------------- |
| `已省略观众`         |
| `描述`            |
| `显示名称` (观众)     |
| `电子邮件` (观众)     |
| `固定工作位置`        |
| `iCalUID`       |
| `位置`            |
| `显示名称` (组织者)    |
| `电子邮件` (组织者)    |
| `摘要`            |
| `时间提议`          |
| `工作位置已启用`       |

启用双向日历同步后，Zoom 不会在其数据库中保留外部日历事件 & 活动 &直播 数据（来自 Microsoft 365 或 Google 日历）。\
\
相反，该服务会监控一个滚动的 24 个月日历活动窗口（最多涵盖过去 6 个月和未来 18 个月）。如果在此窗口内发生更改，Zoom 会从日历提供商接收更改通知，并按需检索更新后的事件 & 活动 &直播 数据，以处理相应的 Zoom 会议更新。随后会通知会议服务应用所需的更改。

管理员可以在账户或用户群组级别配置此功能/特性。请参阅我们的 [支持文档](https://support.zoom.us/hc/en-us/articles/8522918261645-Enabling-bi-directional-calendar-sync) 更多信息。

#### <mark style="color:蓝色;">存储的令牌和凭据如何受到保护？</mark>

存储的令牌和凭据在静态存储时使用 256 位 AES-GCM 加密进行加密。该数据被视为客户内容，并受 Zoom 的访问控制策略和标准约束。这些控制会由独立审计公司进行评估（如我们的安全认证和证明中所述，例如 SOC 2）。对基础设施数据和系统的权限访问会被记录、监控，并使用多因素身份验证和最小权限访问控制进行控制。

#### <mark style="color:蓝色;">应用程序与日历提供商之间的流量如何受到保护？</mark>

日历提供商与任何 Zoom 软件——Zoom 桌面/移动应用程序、Zoom Web 日历服务、安排工具和 API 连接器——之间的通信会使用 TLS 1.2 在传输过程中加密。

#### <mark style="color:蓝色;">OAuth 令牌有效期是多久？</mark>

Zoom 将请求 1 小时后过期的访问令牌和 90 天后过期的刷新令牌，但日历提供商可能会提供具有其他限制的令牌。如果您需要修改默认值，请按照提供商的说明进行操作。

#### <mark style="color:蓝色;">我可以撤销 OAuth 令牌或凭据吗？</mark>

Zoom 管理员可随时选择从单个 Zoom 账户中移除日历集成，这将阻止用户的日历功能正常运行。请立即删除该用户的任何存储的令牌或凭据。

Microsoft 365 管理员可以通过在 Entra ID 企业版应用程序门户中删除 Zoom 应用程序来移除所有用户账户的 Zoom 日历访问权限，而 Google 工作区管理员可以使用 Google 云平台控制台撤销访问。

#### <mark style="color:蓝色;">我可以限制 Zoom 向提供商写入日历或联系人数据的能力吗？</mark>

在通过 Microsoft 365 方法正在连接时，Zoom 管理员可以为日历和联系人都在“只读”和“读/写”权限之间进行选择。管理员还可以限制用户日历的 Google 工作区集成。

### 验证 Entra ID 权限

#### <mark style="color:蓝色;">验证 MGAPI 应用程序权限方法的应用程序 ID 和会议室范围</mark> <a href="#yn2twi7v7su4" id="yn2twi7v7su4"></a>

如果您正在对 Zoom Rooms 或第三方会议室使用应用程序权限方法，请使用以下步骤验证权限：

1. 使用 Microsoft 365 管理员账户登录 Azure 门户。
2. 点击 **Microsoft** **Entra ID** 标志。
3. 导航至 **企业版应用程序**.
4. 默认情况下， **所有应用程序** 显示在交互式数据表中。
5. 点击 **Zoom** 具有应用程序 ID 的应用 *f56e91e5-5a82-452f-b435-d4d78aeaf064*.
6. 点击 **安全** 下拉并选择 **权限**.
7. 验证 *管理员同意* 选项卡与此处的屏幕一致：

   <div data-with-frame="true"><figure><img src="/files/0451acd1a008d56fef7422a1f0d5e735d0cdc432" alt=""><figcaption></figcaption></figure></div>

#### <mark style="color:蓝色;">验证 MGAPI Full Delegate 方法的应用程序 ID 和范围，适用于会议室或 Zoom Rooms</mark>

如果您在 Zoom Rooms 或第三方会议室中使用 Full Delegate 方法，请按照以下步骤验证权限：

1. 使用 Microsoft 365 管理员账户登录 Azure 门户。
2. 点击 **Microsoft** **Entra ID** 标志。
3. 导航至 **企业版应用程序**.
4. 默认情况下， **所有应用程序** 显示在交互式数据表中。
5. 点击 **Zoom** 具有应用程序 ID 的应用 *a651cfda-cbdd-4a39-bd03-fa829c3c1b29*.
6. 点击 **安全** 下拉并选择 **权限**.
7. 验证 *管理员同意* 选项卡与此处的屏幕相匹配：\\

   <div data-with-frame="true"><figure><img src="/files/127d506317003c5b567b900a187d91a4cd16a2e1" alt=""><figcaption></figcaption></figure></div>

#### <mark style="color:蓝色;">验证个人日历应用程序权限的 ID 和范围</mark>

如果您正在对个人日历使用应用程序权限方法，请按照以下步骤验证权限：

1. 使用 Microsoft 365 管理员账户登录 Azure 门户。
2. 单击 **Microsoft Entra ID** 徽标。
3. 导航到 **企业版应用程序**.
4. 默认情况下， **所有应用程序** 显示在交互式数据表中。
5. 单击 **Zoom** 应用的应用程序 ID *f46ceaed-fb2d-4694-803b-6341837f0ed2*.
6. 单击 **安全** 下拉菜单并选择 **权限**.
7. 验证 *管理员同意* 选项卡与此处的屏幕一致：

   <div data-with-frame="true"><figure><img src="/files/a40d33281a32f29531141bf596e925c195297d2c" alt=""><figcaption></figcaption></figure></div>

#### <mark style="color:蓝色;">验证个人日历 OAuth 应用程序 ID 和范围</mark> <a href="#s69otfbzjijz" id="s69otfbzjijz"></a>

如果您为用户使用了 OAuth 集成方法，也称为委派权限，请按以下步骤验证权限：

1. 使用 Microsoft 365 管理员账户登录 Azure 门户。
2. 单击 **Microsoft Entra ID** 徽标。
3. 导航到 **企业版应用程序**.
4. 默认情况下， **所有应用程序** 显示在交互式数据表中。
5. 单击 **Zoom** 应用的应用程序 ID *fc108d3f-543d-4374-bbff-c7c51f651fe5*.
6. 单击 **安全** 下拉菜单并选择 **权限**.
7. 验证 *管理员同意* 选项卡与此处的屏幕一致：

   <div data-with-frame="true"><figure><img src="/files/585368659f41fa4bcc1f66eb6ca622522fb5946b" alt=""><figcaption></figcaption></figure></div>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/zh/guan-li-yuan-zhuan-qu/third-party-integrations/zoom-and-microsoft-integration-and-deployment-field-guide/getting-started-with-microsoft-and-zoom-workplace-deployments.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
