核心用法
outlook-mcp 是一款专为个人 Outlook 账户(@outlook.com / @hotmail.com / @live.com)设计的 MCP 服务,通过 Microsoft Graph API 为 AI Agent 提供完整的邮件、日历、联系人、任务管理能力。用户需先注册免费的 Azure AD 应用,配置客户端 ID 和租户信息后,通过 CLI 完成 OAuth 认证,即可启用 54 个类型安全的工具。
工具按功能划分为九大模块:邮件读写(收件箱筛选、搜索、发送、回复、转发)、邮件分类处理(移动、删除、标记、分类、已读状态、专注收件箱切换)、日历管理(事件查询、创建、更新、删除、RSVP)、联系人管理(增删改查、分页搜索)、待办任务(列表、任务、完成标记)、草稿管理(创建、更新、发送)、附件处理(下载、发送大文件自动分片上传)、文件夹管理(创建、重命名、删除)以及线程与批量操作(会话聚合、批量分类处理)。
特别值得关注的是其细粒度权限控制机制:支持全局 read_only 只读模式,以及 allow_categories 配置七大写入类别(mail_send、mail_drafts、mail_triage、calendar_write、contacts_write、tasks_write、folders_write),实现最小权限原则。认证令牌存储于系统密钥环(macOS Keychain / Windows Credential Store / Linux Secret Service),Linux 无 keyring 时回退至 0600 权限文件并告警。
显著优点
生产级安全架构是最大亮点。项目通过 CLS-Certify T-HEAVY 全量扫描,六维检测全部满分:静态代码无危险函数、动态行为无可疑操作、依赖审计零 CVE、网络流量仅连接官方域名、隐私合规零遥测、威胁情报无风险。代码采用 Python 3.10+ 类型注解,模块化结构清晰,异常处理完善。
功能覆盖全面超越同类工具。54 个工具涵盖个人 Outlook 管理的全场景,特别是 /batch 优化的批量分类、大附件自动分片上传、邮件提示预检查(mail tips)等企业级特性,远非简单的 CLI 包装器可比。
隐私保护极致。零遥测设计、无本地缓存、BYOID(自带应用 ID)架构确保用户数据不经过任何第三方,仅连接 login.microsoftonline.com 和 graph.microsoft.com 官方端点,符合 GDPR 数据最小化原则。
输入验证严谨。Graph ID、邮箱地址、ISO 8601 日期、KQL 查询等均经过正则验证,有效防止注入攻击和格式错误。
潜在缺点与局限性
账户类型受限。v1 版本仅支持个人 Microsoft 账户,企业/学校账户(Entra ID)不在支持范围内,这是由 Microsoft Graph 消费版与商业版的 API 差异决定的。
配置门槛存在。需用户自行注册 Azure AD 应用,虽免费但需 5-10 分钟操作,对非技术用户有一定学习成本。认证流程为 CLI 交互式,不支持 MCP 工具内嵌浏览器弹窗授权。
依赖外部生态。功能完全绑定 Microsoft Graph API,若微软调整 API 策略或费率,可能影响服务可用性。
适合的目标群体
个人效率极客:需要自动化处理大量邮件、智能安排日程、批量管理任务的高级用户。
小型团队运营者:通过细粒度权限配置,可为团队成员提供安全的邮件协作能力,同时限制高风险操作。
AI Agent 开发者:构建需要真实邮件、日历、联系人数据的智能助手、自动化工作流、客户沟通机器人。
隐私敏感用户:零遥测、BYOID、本地密钥环存储的设计,对数据主权有严格要求的用户尤为友好。
使用风险
配置风险:Azure AD 应用注册步骤若配置错误(如重定向 URI、权限范围),会导致认证失败。建议严格遵循官方 README 步骤。
权限误配置风险:read_only 模式关闭后,Agent 具备真实写入能力,包括发送邮件、删除事件等不可逆操作。建议分阶段启用权限,先只读测试再开放写入。
Token 过期风险:OAuth 刷新令牌可能因长期未使用或微软策略调整而失效,需重新运行 outlook-mcp auth。
Linux 密钥环缺失风险:Linux 环境若未安装 gnome-keyring 等 libsecret 后端,令牌将以明文形式存储于 0600 权限文件,虽仅限当前用户读取,但安全性低于加密存储。
API 限流风险:Microsoft Graph 存在请求配额限制,高频批量操作可能触发 429 限流,需合理控制调用频率。