Verbindungen ermöglichen die Anbindung externer Dienste über OAuth-Integrationen (OAuth = ein Standardverfahren, um einen externen Dienst sicher zu verbinden, ohne dort dein Passwort einzugeben). Durch verbundene Dienste können Inhalte aus diesen Quellen in der plattformweiten Suche durchsucht und im Chat verwendet werden. Wie Agenten die so angebundenen Connection-Tools nutzen, steht im Tools-Guide.

Zwei Stufen bis zur fertigen Verbindung

Eine Verbindung ist erst nutzbar, wenn beide Stufen abgeschlossen sind:

StufeWerWoErgebnis
1. Einrichten und aktivierenAdminAdministration → VerbindungenDer Dienst steht workplace-weit zur Verfügung
2. Eigenes Konto verbindenjede Person einzelnEinstellungen → Meine VerbindungenDie KI darf im Namen dieser Person zugreifen

⚠️ Einrichtung ist noch keine Verbindung: Stufe 1 schaltet den Dienst nur frei. Danach muss jede Person ihr eigenes Konto separat verbinden, auch die Admins, die die Einrichtung vorgenommen haben. Solange Stufe 2 fehlt, findet die KI für dich keine Inhalte aus diesem Dienst, selbst wenn Kolleg:innen längst damit arbeiten. Diesen Schritt kann dir niemand abnehmen.

Die Einrichtung durch den Admin ist nur für Benutzer mit der Rolle Admin sichtbar. Der Bereich Meine Verbindungen steht allen offen.

Integrationen

DienstStatusBeschreibung
SharePointVerfügbarLesezugriff auf Ordner und Dokumente aus Microsoft SharePoint für die Wissenssuche. Die Schritt-für-Schritt-Einrichtung für Admins und User steht im eigenen Guide SharePoint anbinden.
ConfluenceIn VorbereitungZugriff auf Confluence-Seiten und -Räume für die Wissenssuche
Microsoft 365In VorbereitungZugriff auf Inhalte aus Microsoft 365
DocuWareIn VorbereitungZugriff auf Dokumente aus dem DocuWare-Archiv

📌 Was „In Vorbereitung” heißt: Die Kachel ist in der Anwendung schon zu sehen, die Anbindung steht aber noch nicht bereit. Aktuell lässt sich nur SharePoint verbinden. Weitere Konnektoren lassen sich später über Plugins ergänzen.

Stufe 1: Einrichtung durch den Admin

Unter Administration → Verbindungen hat jede Verbindungskachel oben rechts einen Schalter. Er steuert, ob die Verbindung workplace-weit zur Verfügung steht. Ist er aus, ist die Verbindung für alle anderen unsichtbar.

Über Einstellungen auf der Kachel öffnet sich der Konfigurationsdialog mit drei Bereichen:

  1. Zugangsdaten: die technischen Daten der OAuth-Anwendung, zum Beispiel Client ID, Client Secret und Tenant ID. Bereits gespeicherte Geheimnisse werden ausgeblendet dargestellt. Änderungen greifen mit Speichern.
  2. Tools: welche Aktionen die KI über diese Verbindung ausführen darf.
  3. Berechtigung: welche Nutzer und Gruppen die Verbindung nutzen dürfen.

Bei den meisten Diensten musst du im externen System zuerst eine OAuth-Anwendung registrieren und die dort erzeugte Redirect-URI hinterlegen. Der Dialog zeigt die passende URI an und stellt einen Kopier-Button bereit. Für SharePoint gibt es zusätzlich einen geführten Wizard, siehe SharePoint anbinden.

Tools freischalten

Jede Verbindung bringt Tools mit, die die KI nutzen kann. Sie sind nach ihrer Wirkung gruppiert:

GruppeBedeutungStandard
LesenRuft Daten ab, verändert nichtsaktiviert
SchreibenLegt Daten an oder ändert siedeaktiviert
DestruktivLöscht Daten oder macht Änderungen unumkehrbardeaktiviert

Schreibende und löschende Tools sind aus Sicherheitsgründen standardmäßig aus und müssen einzeln freigegeben werden. Ein gesperrtes Tool wird der KI gar nicht erst angeboten. Fragt jemand danach, weist die KI im Chat transparent darauf hin, dass die Aktion nicht freigeschaltet ist.

📌 SharePoint ist reiner Lesezugriff: Der SharePoint-Konnektor stellt ausschließlich lesende Tools bereit. Die KI verändert oder löscht dort nichts.

Berechtigung auf Nutzer und Gruppen einschränken

Standardmäßig darf jede Person die Verbindung nutzen. Sobald du im Bereich Berechtigung mindestens einen Nutzer oder eine Gruppe hinzufügst, gilt die Liste als Positivliste: Nur noch die dort aufgeführten Personen und Gruppenmitglieder dürfen die Verbindung nutzen. Entfernst du den letzten Eintrag, ist sie wieder für alle freigegeben.

Wer nicht freigeschaltet ist, sieht die Kachel zwar unter Meine Verbindungen, bekommt aber statt des Verbinden-Buttons einen Hinweis. Auch die KI verweigert dann die zugehörigen Tools.

📌 Eigene Liste, unabhängig vom übrigen Rechtesystem: Diese Berechtigung wird ausschließlich hier gepflegt und hat nichts mit den Rollen und Gruppenrechten aus Rollen und Berechtigungen zu tun.

Status in der Admin-Ansicht

Die Kachel zeigt hier den globalen Zustand der Verbindung, nicht deine persönliche:

StatusBedeutung
DeaktiviertDer Schalter ist aus, die Verbindung ist für Nutzer unsichtbar
Nicht konfiguriertAktiviert, aber es fehlen noch Zugangsdaten
AktivAktiviert und konfiguriert, Nutzer können jetzt ihr Konto verbinden
Zentral verwaltetDer Zugriff ist zentral berechtigt, Nutzer müssen nichts selbst verbinden

Stufe 2: Dein eigenes Konto verbinden

Unter Einstellungen → Meine Verbindungen aktivierst du einen Dienst für dich selbst:

  1. Klick auf der Kachel des gewünschten Dienstes auf Mein Konto verbinden.
  2. Ein Popup-Fenster öffnet sich mit der Anmeldeseite des externen Dienstes.
  3. Meld dich dort an und bestätige die angefragten Berechtigungen.
  4. Das Popup schließt sich automatisch, die Kachel wechselt auf Verbunden.

📌 Popup-Blocker: Stell sicher, dass dein Browser Popups für den KI-Workplace zulässt. Sonst passiert beim Klick auf „Mein Konto verbinden” scheinbar nichts.

Fehlt ein Dienst ganz in der Liste oder steht er auf Nicht konfiguriert, fehlt Stufe 1. Wend dich in dem Fall an deine Administration.

Status deiner persönlichen Verbindung

StatusBedeutungWas zu tun ist
VerbundenAlles in Ordnung, die KI kann in deinem Namen zugreifennichts
Konto nicht verbundenNoch nicht für dich aktiviertMein Konto verbinden klicken
AbgelaufenDie Anmeldung ist nicht mehr gültigtrennen und neu verbinden
FehlerEs gibt ein Problem mit der Verbindungtrennen und neu verbinden, sonst Administration ansprechen
Nicht konfiguriertDer Dienst wurde noch nicht eingerichtetAdministration ansprechen
Zentral verwaltetDer Zugriff ist zentral berechtigtnichts, du musst nichts verbinden

Abgelaufen passiert im Alltag zum Beispiel nach einer Passwortänderung, bei einer neuen Mehr-Faktor-Anforderung oder wenn die Administration des externen Dienstes Sitzungen zurückgesetzt hat. Trennen und erneut verbinden genügt. Die KI weist im Chat darauf hin und verlinkt direkt auf diese Seite, wenn sie auf eine abgelaufene Verbindung stößt.

Verbindung trennen

Klick auf Trennen. Die gespeicherten Zugangs-Token werden dauerhaft gelöscht, die Trennung erfolgt sofort und ohne Rückfrage. Um den Dienst wieder zu nutzen, verbindest du dein Konto erneut, inklusive neuer Anmeldung beim externen Dienst.

Ein Zugangs-Token ist dabei ein digitaler Zugangsschlüssel zum externen Dienst, nicht zu verwechseln mit den Text-Token der KI-Modelle.

⚠️ Auswirkung auf die Suche: Nach dem Trennen steht der Dienst nicht mehr als Suchquelle zur Verfügung, und die KI kann nicht mehr darauf zugreifen.

📌 Bereits übernommene Inhalte bleiben: Dokumente, die du vorher in eine Collection der Knowledge Base übernommen hast, bleiben dort bestehen. Sie werden nach dem Trennen aber nicht mehr mit dem externen Dienst abgeglichen.

Nutzung in Chat und Suche

Sobald deine Verbindung steht, kannst du die zugehörigen Aktionen einfach im Chat formulieren, ohne vorher etwas einzuschalten. Zusätzlich erscheinen verbundene Dienste als Quellen in der übergreifenden Suche und lassen sich dort als Filter auswählen.

Bei SharePoint kann die KI zum Beispiel:

  • Dokumente per Volltextsuche finden
  • Dateiinhalte lesen und zusammenfassen
  • Sites und Dokumentbibliotheken auflisten und durch Ordner navigieren
  • Dateien auf Wunsch in eine Collection der Knowledge Base übernehmen, wo sie indexiert und durchsuchbar werden

📌 Das gilt pro Person: Du siehst Inhalte aus einem angebundenen Dienst erst, wenn du die Verbindung für dich selbst aktiviert hast. Eine Kollegin, die den Dienst schon nutzt, ändert daran nichts.

Sicherheit

📌 Verschlüsselte Token-Speicherung: Alle OAuth-Tokens und hinterlegten Zugangsdaten werden verschlüsselt gespeichert. Die Verschlüsselung basiert auf einem serverseitigen Schlüssel (CONNECTION_ENCRYPTION_KEY), der in den Umgebungsvariablen konfiguriert wird. Ohne diesen Schlüssel können keine Verbindungen hergestellt werden.

Der Zugriff auf externe Dienste erfolgt immer im Namen der jeweiligen Person („on behalf of”). Eine Verbindung verschafft niemandem zusätzliche Rechte im externen System: Dort gelten weiterhin genau die Berechtigungen des verbundenen Kontos. Niemand sieht über den Chat mehr Inhalte, als er ohnehin sehen darf.

Tokens werden außerdem regelmäßig erneuert (Refresh-Tokens), sodass abgelaufene Verbindungen meist automatisch reaktiviert werden. Bei dauerhaften Problemen siehst du den Status Abgelaufen oder Fehler und kannst die Verbindung manuell neu herstellen.