Existe un endpoint. Uno solo. Una dirección única que recibe todas las preguntas sobre lo que ocurre en el Microsoft 365 de una organización: quién es ese usuario, qué editó ayer, con quién se reunió la semana pasada, qué archivos abrió, qué tiene en el calendario mañana. Ese endpoint es graph.microsoft.com. Y existe desde 2015.
En 2026, con Copilot corriendo encima de todo y agentes tomando decisiones dentro del tenant, entender qué es el Microsoft Graph dejó de ser tema de desarrolladores.
Una única puerta para todo
Antes del Graph, cada producto de Microsoft tenía su propia API. Exchange tenía una. SharePoint tenía otra. Teams tuvo la suya cuando llegó. Cada integración era un proyecto separado, con autenticación separada, lógica separada.
Graph unificó eso: es un único endpoint REST con un único modelo de autenticación que da acceso a datos de prácticamente todo en Microsoft 365, sean perfiles de usuario, correos, archivos, calendarios, chats o reuniones.
En la práctica, cuando abres Outlook y aparece una sugerencia de a quién invitar a la reunión, fue Graph el que cruzó el historial de correos con reuniones anteriores y patrones de colaboración para generar esa sugerencia. Cuando Copilot resume un documento y menciona quién lo editó la semana pasada, fue Graph el que proporcionó el contexto. Cuando un flujo de Power Automate busca los archivos de una biblioteca de SharePoint, lo hace vía Graph.
Graph es la autopista de datos que conecta correos, calendarios, archivos y más, dando a desarrolladores, administradores y servicios un único lugar para encontrar y usar información crítica de negocio.
Por qué quienes no son desarrolladores deberían saber esto
Cuando alguien instala una aplicación en Teams o conecta una herramienta externa al Microsoft 365, esa ventana de permisos que aparece pidiendo acceso a correos, calendarios o archivos está pidiendo acceso vía Graph. Lo que la aplicación puede leer, crear o modificar dentro del tenant pasa por ahí.
Este modelo de seguridad significa que los documentos compartidos aparecen en respuestas para miembros autorizados, los archivos privados permanecen invisibles para otros aunque sean relevantes, las jerarquías organizacionales influyen en la visibilidad del contenido y las políticas de conformidad restringen la información sensible.
En otras palabras: Copilot solo ve lo que tú ves. Si un archivo está en una biblioteca con permisos restringidos, Copilot no accede. No porque Copilot tenga reglas propias, sino porque va a Graph, Graph verifica los permisos y no libera lo que no está autorizado. La gobernanza de acceso del tenant es lo que gobierna al Copilot.
Lo que cambió en 2026
En 2026, Graph pasó a gestionar indexación semántica, lo que significa que los modelos de lenguaje pueden localizar datos corporativos más rápidamente y citar fuentes de páginas específicas con una precisión mucho mayor. En la práctica, Copilot se volvió más preciso porque Graph se volvió más sofisticado en la forma en que prepara y entrega el contexto.
También en 2026, nuevos endpoints de Graph permiten que los administradores gestionen programáticamente todos los agentes y aplicaciones del tenant, con inventario completo y metadatos detallados de cada agente, incluyendo capacidades, fuentes de conocimiento y acciones de plugin. Gobernar agentes de IA en el tenant ahora es una tarea de Graph.
La API de inventario permite filtrar por tipo de agente (primer partido, tercer partido, personalizado), host (Copilot, Outlook, Teams), fecha de actualización y más. La API de detalles expone estado de disponibilidad, deployment, creador, versión, sensibilidad y capacidades. Lo que antes requería navegación manual en el admin center ahora puede automatizarse vía Graph.
Lo que la organización conecta a Graph, Copilot lo aprende
Los conectores traen datos de aplicaciones externas a Graph para búsqueda unificada. Los conectores personalizados integran sistemas propietarios. Las integraciones con servidores MCP permiten que los agentes de Copilot accedan a fuentes de datos adicionales. El contenido almacenado en sistemas conectados se vuelve descubrible por Copilot junto a los datos nativos de Microsoft 365.
Esto tiene una implicación directa: la decisión de conectar un sistema al Microsoft 365, un CRM, un ERP, una base de conocimiento, es también una decisión sobre qué podrá acceder y responder Copilot. El alcance de Graph es el alcance de Copilot.
El punto
Graph es el punto de entrada. La autenticación es la parte difícil, y la decisión entre permiso delegado y de aplicación es el modelo mental más útil para quien necesita entender cómo todo se conecta.
Para quienes no son desarrolladores, el equivalente práctico es más simple: todo lo que entra en Microsoft 365 pasa por Graph. Todo lo que Copilot responde vino de Graph. Todo lo que un agente accede, lo accede vía Graph. Entender esto no requiere saber programar. Requiere entender que el sistema nervioso del tenant tiene un nombre, y que las decisiones de gobernanza, permisos e integraciones de la organización son decisiones sobre lo que ese sistema nervioso puede alcanzar.
Si quieres seguir leyendo sobre cómo funciona Microsoft 365 por debajo de lo que aparece en la pantalla, suscríbete a la newsletter de macareno.net.
Fuentes
- What is Microsoft Graph API? How it Works? — SysTools
- Microsoft Graph and Copilot: Relationship Explained — M365.fm
- Microsoft Graph and Copilot: Data Integration for AI Search Visibility — Stackmatix
- MC1173195: Graph APIs for agent and app management — Microsoft 365 Message Center
- Microsoft Graph Guide for M365 Developers — Andrew Connell
