Draaiboek voor beheer

Een AI-agent toegang tot uw e-mail geven zonder er spijt van te krijgen

Door Alexey Bulygin
Rechten en toegangscontroles voor een AI-agent die e-mail beheert

Een assistent die e-mail leest, mailboxen aanmaakt en DNS-instellingen herstelt, kan veel werk besparen. Maar hij kan ook de verkeerde mailbox verwijderen doordat hij uw opdracht verkeerd begrijpt.

De belangrijkste vraag bij een MCP-server voor e-mail is daarom niet wat de agent kan, maar wat er gebeurt als hij een fout maakt. De rechten en beperkingen rond de server bepalen een groot deel van de gevolgen. Alleen vertrouwen op de vaardigheden van het model is niet genoeg.

Hier leest u wat een MCP-server is, welke taken een agent op een mailplatform kan uitvoeren en welke maatregelen het risico beperken: afzonderlijke tokens, minimale rechten, bevestiging van destructieve acties en een activiteitenlogboek. Geen daarvan garandeert op zichzelf dat zelfstandig werken veilig is.

Wat een MCP-server is

Het Model Context Protocol biedt een gemeenschappelijke manier waarop een AI-client de hulpmiddelen van een extern systeem ontdekt en aanroept. De MCP-server publiceert hulpmiddelen met een naam, beschrijving en schema voor de argumenten. De client geeft die informatie aan het model. Zodra het model een hulpmiddel kiest, voert de client de aanroep uit en geeft hij het resultaat terug.

Het voordeel is dat de integratie niet van één client afhangt. Dezelfde server kan werken met Claude Desktop, Claude Code, Cursor, Windsurf en andere compatibele toepassingen. U moet wel controleren welk transport, welke autorisatie en welke functies worden ondersteund. Het protocol vermindert het aparte integratiewerk per toepassing, maar vervangt de verbindingsinstellingen niet.

Dit past goed bij een mailplatform: veel handelingen zijn al via een API beschikbaar. De MCP-server beschrijft ze als hulpmiddelen boven op de REST-API. Beperkingen hangen dus niet alleen van de agent af. De API, server en clientintegratie moeten ze afdwingen.

Wat een agent via de MCP-server kan doen

De versie uit de oorspronkelijke tekst biedt meer dan 200 hulpmiddelen, ongeveer verdeeld over deze groepen. Wat daadwerkelijk beschikbaar is, hangt af van de versie, instellingen, rechten en het abonnement:

OnderdeelVoorbeelden
Domeinen en DNSDomeinen toevoegen, benodigde records opvragen, DNS-controles starten, DNS via Cloudflare instellen en de DKIM-configuratie opnieuw proberen
MailboxenAanmaken, weergeven, wijzigen, pauzeren, wachtwoorden veranderen, aliassen en doorstuurregels beheren en herstellen uit de prullenbak
BerichtenLezen, zoeken, verzenden, beantwoorden, doorsturen, concepten maken, verzending plannen, verplaatsen, markeren en als spam of als geen spam melden
Mappen en regelsMappen aanmaken en hernoemen, filters beheren, Sieve-code uploaden en automatische antwoorden instellen
Contacten en agendaContacten en groepen aanmaken en wijzigen, importeren en exporteren en afspraken aanmaken en wijzigen
DriveBladeren, uploaden, verplaatsen, delen, batchacties uitvoeren en wachtwoorden voor synchronisatieapparaten beheren
MigratieVerbindingen testen, imports starten, voortgang per map volgen, annuleren en opnieuw proberen
BezorgbaarheidOverzichten van verzending en bezorging opvragen en bounces per ontvanger met de SMTP-reactie van de ontvangende server bekijken
HuisstijlEigen branding per domein instellen, benodigde CNAME-records opvragen en DNS controleren
Ondersteuning en factureringTickets, facturen en abonnementsstatus opvragen

Sommige hulpmiddelen voorkomen dat het model geheimen ontvangt. Instellingen voor een mailclient zijn als gestructureerde gegevens op te vragen: servers, poorten en gebruikersnamen voor Outlook, zonder het mailboxwachtwoord. Ook configuratieprofielen voor Apple Mail zijn beschikbaar. Zo kan de agent een medewerker helpen zonder het wachtwoord te kennen. Andere hulpmiddelen kunnen wel met inloggegevens werken. Controleer hun rechten en antwoorden afzonderlijk.

Waarom tokens gescheiden zijn

Bij statische tokens is een belangrijke keuze om infrastructuurtoegang te scheiden van toegang tot berichtinhoud. Bij OAuth-verbindingen gelden daarnaast de rechten die tijdens de autorisatie zijn verleend.

Beheertoken (tm_live_)Berichtentoken (tm_msg_)
ToegangDomeinen, mailboxen, DNS, doorsturen, facturering en migraties binnen de verleende rechtenBerichtinhoud, mappen, bijlagen, contacten en agenda binnen de verleende rechten
Kan niet rechtstreeksDe inhoud van een bericht lezen via de berichten-APIEen mailbox aanmaken of DNS aanpassen
Gebruikelijke toepassingEen inrichtingsscript of beheerassistentEen assistent die de inbox ordent

De scheiding beperkt de omvang van een fout. Een automatisering die mailboxen voor nieuwe medewerkers aanmaakt, hoeft hun e-mail niet te lezen. Een assistent die antwoorden voorbereidt, hoeft geen domeinen te verwijderen. Ruime beheerrechten voor berichtentokens, wachtwoorden of doorstuurregels kunnen echter een indirecte route naar de mail openen. Beperk de feitelijke bevoegdheden, niet alleen het tokentype.

Een uitgelekt beheertoken blijft dus een ernstig incident. Het leest berichtinhoud niet rechtstreeks, maar de gevolgen hangen af van wat het mag wijzigen of aanmaken.

Algemene en fijnmazige rechten

Binnen elk tokentype beperken rechten de toegang verder. OAuth combineert begrijpelijke groepen met nauwkeurigere controles in de API.

Het oorspronkelijke schema toonde vijf algemene rechtengroepen op het toestemmingsscherm: mail:read, mail:write, mail:admin, messages:read en messages:send. Een korte lijst is eenvoudiger te beoordelen dan tientallen details. Inmiddels bestaan er aanvullende rechten. Lees daarom het scherm dat u daadwerkelijk krijgt: concepten beheren en berichten verzenden zijn bijvoorbeeld verschillende bevoegdheden.

De API controleert fijnmazige rechten per handeling. Instellingen voor doorsturen lezen en wijzigen vereist bijvoorbeeld verschillende bevoegdheden. Begrijpelijke groepen bij het verlenen van toegang mogen precieze controles bij de uitvoering niet vervangen.

De rechten hangen ook af van het abonnement en de huidige mogelijkheden van het account. In de oorspronkelijke beschrijving is Nano beperkt tot adresverificatie, biedt Starter lezen en adresverificatie en staan Pro en Agency meer handelingen toe. De huidige rechten kunnen extra functies omvatten, bijvoorbeeld voor Drive of afzonderlijk afgenomen diensten. Controleer bij het uitgeven van het token de beschikbare rechten in plaats van alleen de abonnementsnaam.

Praktische regel: geef elke automatisering een eigen token met de minimaal benodigde rechten. Hergebruik het niet voor andere taken. Een token voor meerdere scripts bundelt hun bevoegdheden en bemoeilijkt het vaststellen welk script een actie uitvoerde. Meer hierover bij API-scopes en rechten.

Destructieve acties bevestigen

Een zelfverzekerd antwoord van het model betekent niet dat het de juiste resource heeft gekozen. Daarop vertrouwen is vooral gevaarlijk bij verwijderingen.

Om een mailbox te verwijderen, maakt de eerste aanroep een verwijderintentie aan die nog niets verwijdert. Deze beschrijft wat er na bevestiging zou gebeuren en geeft informatie over de resource en risico’s, waaronder gekoppelde instellingen en actieve migraties. Standaard verloopt de intentie na tien minuten. Ga er niet van uit dat hetzelfde proces voor domeinen geldt: hun verwijdering volgt een andere route.

De volgende aanroep bevestigt de intentie en vereist een expliciete bevestigingsheader. De gevolgen tussendoor controleren is nuttig, maar garandeert geen bescherming. Een agent met beide hulpmiddelen kan beide stappen uitvoeren. Is menselijke goedkeuring nodig, organiseer dan een afzonderlijke beoordeling en beperk toegang tot de bevestiging.

De verwijderde mailbox belandt eerst in de prullenbak. Herstel is mogelijk binnen de bewaartermijn, maar niet na definitieve opschoning. Domeinen hebben geen vergelijkbare prullenbak. De API weigert domeinen met actieve mailboxen te verwijderen en vereist dat koppelingen met aliasdomeinen worden opgelost. Accountverwijdering heeft eigen gevolgen en wordt niet herstelbaar door het proces voor mailboxen.

Voor verzending en migraties gelden afzonderlijke beperkingen. Zie veiligheidsmaatregelen en verwijderintenties.

Idempotentie bij herhaalde verzoeken

Na een time-out kan de agent het verzoek opnieuw proberen, net als elke client. Als de handeling al is gelukt en alleen het antwoord verloren ging, kan een ondoordachte herhaling de resource nogmaals aanmaken.

Bij de betreffende handelingen die gegevens wijzigen, gebruikt de API een idempotentiesleutel. Herhaal hetzelfde verzoek met dezelfde sleutel zolang het resultaat bewaard blijft. De API kan dan het opgeslagen antwoord teruggeven in plaats van de handeling opnieuw uit te voeren. Andere gegevens met dezelfde sleutel veroorzaken een conflict. Dit is geen onbeperkte garantie tegen duplicaten. Het is belangrijk voor zowel mailboxen aanmaken als berichten verzenden. Een dubbele verzending komt niet professioneel over bij een klant.

Limieten kunnen per token, account of mailbox gelden. Bij een afwijzing wegens een limiet moet de client Retry-After respecteren en wachten. Destructieve handelingen worden strenger beperkt. Dat remt een foutieve lus, maar maakt de schade van reeds uitgevoerde acties niet ongedaan.

Het nut van het auditlogboek

Het dashboard toont auditgebeurtenissen met token, handeling, resource en tijdstip. De standaardbewaartermijn is 90 dagen. Dat betekent niet dat elke aanroep wordt vastgelegd: de dekking hangt af van de handeling en instellingen. Leesacties voor berichten kunnen steekproefsgewijs worden gelogd.

Het logboek dient niet alleen voor rapportages. Het helpt acties te reconstrueren wanneer u de agent niet voortdurend kunt volgen. Bijvoorbeeld om te onderzoeken wie een doorstuurregel naar een onbekend adres instelde. Het vervangt geen toegangsbeperkingen en bevat niet noodzakelijk voldoende informatie om elke vraag te beantwoorden.

Het helpt ook onverwachte tokenactiviteit te ontdekken. Een afzonderlijk token intrekken beperkt toekomstige aanroepen van die automatisering. Reeds uitgevoerde acties en andere nog geldige inloggegevens moet u apart controleren.

Nuttige automatiseringen

De nuttigste taken zijn vaak weinig spectaculair.

Indiensttreding en uitdiensttreding.Een nieuwe medewerker heeft een mailbox, aliassen, groepen en instelinstructies nodig. Bij vertrek moeten toegangen worden ingetrokken en moet u doorsturen en archivering regelen. Automatisering helpt een checklist consequent af te werken. Het resultaat moet wel worden gecontroleerd. Een steeds correcte uitvoering is niet gegarandeerd.

Klantdomeinen inrichten voor een bureau.Domein toevoegen, DNS instellen, mailboxen aanmaken, controleren en rapporteren. Terugkerende instelstappen lenen zich voor automatisering binnen de afgesproken rechten.

Bezorgbaarheid bewaken.Bounces met de SMTP-reactie van de ontvangende server ophalen, oorzaken groeperen en waarschijnlijke configuratiefouten uitlichten. Een wekelijkse samenvatting kan problemen met een SPF-record zichtbaar maken, maar garandeert niet dat alle bezorgproblemen worden ontdekt.

Migraties begeleiden.Een batch starten, voortgang per map volgen, fouten bekijken en een controlerapport opstellen. Een afgeronde taak bewijst niet dat de kopie volledig is; zie mailboxmigratie per batch.

Inbox beoordelen met alleen leesrechten.De agent kan berichten samenvatten en categorieën voorstellen. Met dat token kan hij niets verzenden, maar ook geen markeringen wijzigen zonder schrijfrecht. Geef voor het toepassen van categorieën en markeringen alleen de benodigde rechten, zonder verzendbevoegdheid.

Wat u beter niet doet

Geef een token niet alle rechten om de inrichting eenvoudiger te maken. Het kan jaren later nog actief zijn met overmatige bevoegdheden.

Laat de agent niet zelfstandig naar externe ontvangers verzenden voordat u zijn concepten hebt beoordeeld. Concepten voorbereiden en verzenden vereist verschillende rechten, al kunnen sommige algemene groepen beide bevatten. Controleer de werkelijk verleende bevoegdheden.

Bewaar geen tokens in de repository.Gebruik omgevingsvariabelen of een geheimenbeheerder waarvan de inhoud niet in Git belandt. Controleer ook of geheimen in logboeken of antwoorden van hulpmiddelen verschijnen.

Negeer het auditlogboek niet.Bekijk het in de eerste week. Vergelijk gebeurtenissen met de verwachte acties en stel vast welke handelingen niet worden geregistreerd.

Automatiseer geen domeinverwijdering.Domeinen hebben geen prullenbak. Hier moet een mens de resource en gevolgen beoordelen, niet alleen de bevestiging van het model herhalen.

Veelgestelde vragen

Welke AI-clients werken met de MCP-server?

MCP-compatibele toepassingen zoals Claude Desktop, Claude Code, Cursor en Windsurf. Het protocol vereenvoudigt de integratie, maar controleer transport, autorisatie, clientversie en verbindingsinstellingen.

Kan de agent mijn e-mail lezen?

Voor rechtstreeks lezen via de berichten-API is een berichtentoken met leesrechten of passende OAuth-autorisatie nodig. Een beheertoken leest berichtinhoud niet rechtstreeks. Ruime rechten voor tokens aanmaken, wachtwoorden wijzigen of doorstuurregels instellen kunnen echter indirect toegang geven. Verleen ze niet zonder noodzaak.

Wat voorkomt dat de agent iets belangrijks verwijdert?

Voor mailboxen bestaat een verwijderintentie die standaard na tien minuten verloopt, gevolgd door bevestiging met een expliciete header. De mailbox is vóór definitieve opschoning uit de prullenbak herstelbaar. Dat garandeert geen menselijke beoordeling. Domeinverwijdering werkt anders, heeft geen prullenbak en hoort niet zelfstandig te gebeuren.

Stuurt de MCP-server mijn mail naar de AI-aanbieder?

Gegevens die de agent ophaalt, kunnen naar het gebruikte model gaan, afhankelijk van de client en waar deze draait. Bij een cloudmodel kan dit overdracht aan een externe aanbieder betekenen. Lokale verwerking is anders. Beperk de toegang en controleer de gegevensverwerking en indirecte routes naar de mail. Alleen rechtstreeks lezen verbieden garandeert niet dat er geen gegevens uitlekken.

Heb ik een apart token nodig voor berichten?

Statische tokens gebruiken verschillende typen voor infrastructuur en berichten. Bij OAuth tellen ook de verleende rechten en de voor de verbinding aangemaakte tokens mee. De scheiding verlaagt het risico, maar maakt ruime beheerrechten niet automatisch veilig.

Wat gebeurt er als de agent een limiet bereikt?

Het verzoek wordt afgewezen. De client moet Retry-After respecteren en later opnieuw proberen als dat passend is. Destructieve handelingen hebben strengere limieten. Die garanderen niet dat een foutieve lus stopt voordat er schade ontstaat.

Kan ik zien wat de agent vorige week deed?

Het dashboardlogboek toont opgeslagen gebeurtenissen, het token en de betrokken resource. Standaard blijven ze 90 dagen bewaard. Houd rekening met de dekking en steekproeven bij sommige leesacties: niet elke aanroep hoeft in het logboek te staan.

Kost MCP-toegang extra?

De oorspronkelijke beschrijving neemt API en MCP op in het abonnement: Nano is bedoeld voor adresverificatie, Starter biedt beperkte handelingen en Pro en Agency breiden de mogelijkheden uit. Controleer de huidige accountfuncties en rechten. Aanvullende diensten, verbruikte credits en een extern model kunnen afzonderlijk worden gefactureerd.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.