Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verbindung zu DevOps Agenten-Remoteservern herstellen
AWS DevOps Der Agent stellt dedizierte Remoteserver für das Model Context Protocol (MCP) - und Agent-to-Agent (A2A) -Protokoll bereit. Verwenden Sie diese Server, um Ihre IDE-, CLI- oder benutzerdefinierten Agentenintegrationen mit einem Agent Space zu verbinden.
Unterstützte Protokolle
MCP (Model Context Protocol) — Verbinden Sie IDE- und CLI-Clients wie Kiro, Claude Code, Cursor und andere Tools. MCP-compatible
A2A (Agent-to-Agent) v1.0 — Verbinden Sie autonome Agenten für die Kommunikation zwischen Agenten.
Endpunkte
Remoteserver sind unter einer regionalen URL verfügbar:
https://connect.aidevops.{region}.api.aws
| Protocol (Protokoll) | Pfad | Methode |
|---|---|---|
| MCP | /mcp |
POST |
| A2A | /a2a/* |
POST |
| A2A-Agentenkarte | /.well-known/agent-card.json |
GET |
Die Liste der verfügbaren Regionen finden Sie unterUnterstützte Regionen.
Authentifizierung
Zwei Authentifizierungsmethoden sind sowohl für MCP- als auch für A2A-Endpunkte verfügbar:
Zugriffstoken (Bearer) — Ein einzelnes Token, das auf einen Agentenbereich beschränkt ist. Einfachste Einrichtung für den individuellen Gebrauch.
AWS SigV4 — auf AWS Anmeldeinformationen basierende Authentifizierung. Unterstützt mehrere Agent Spaces und lässt sich in die bestehende AWS Identity Governance integrieren. Wird automatisch von mcp-proxy-for-aws verarbeitet
, einem lokalen Proxy, der Anfragen mit Ihren Anmeldeinformationen signiert. AWS
Erstellen Sie ein Zugriffstoken
Voraussetzungen
Die Zugriffstoken-Funktion muss in Ihrem Agent Space aktiviert sein.
Sie müssen über IAM-Berechtigungen verfügen, um Zugriffstoken (
aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken) verwalten zu können. Eine vollständige Liste finden Sie unter DevOps IAM-Berechtigungen für Agenten.
Zugriffstoken aktivieren
Melden Sie sich bei der AWS Management Console an und öffnen Sie die AWS DevOps Agent-Konsole.
Wählen Sie Ihren Agentenbereich aus.
Wählen Sie die Registerkarte Konfiguration aus.
Wählen Sie im Abschnitt Zugriffstoken die Option Aktivieren aus.
Bestätigen Sie die Aktion.
Erstellen Sie ein Token
Öffnen Sie die DevOps Agent-Web-App für Ihren Agent Space, wählen Sie dann im Navigationsmenü Einstellungen und anschließend Zugriffstoken aus.
Wählen Sie Generate token (Token erstellen) aus.
Geben Sie einen Namen für das Token ein.
Wählen Sie einen Bereich aus:
read— Sehen Sie sich Untersuchungen, Empfehlungen, Chats und Agent Space-Ressourcen an.operate— Voller Zugriff. Beinhaltet alle Funktionenreadsowie das Senden von Nachrichten, das Erstellen von Chats und das Verwalten von Backlog-Aufgaben und Empfehlungen.
Wählen Sie einen Kundentyp:
human— Für IDE- und CLI-Nutzung (Kiro, Claude Code, Cursor und andere interaktive Tools).agent— Für autonome A2A-Integrationen und programmatische Agenten.
Legen Sie ein Ablaufdatum fest (1 bis 60 Tage).
Kopieren Sie den Token-Wert und speichern Sie ihn an einem sicheren Ort, z. B. im AWS Secrets Manager. Sie können ihn nicht erneut abrufen.
Nach dem Erstellen eines Tokens zeigt die Web-App ein Konfigurationsbeispiel an, das Sie direkt in Ihren Client kopieren können.
Verbinde dich mit Kiro
Für https://kiro.dev/
Schritt 1: Installieren Sie die Stromversorgung
Installieren Sie den aws-devops-Agent Power vom Powers Marketplace.
Schritt 2: Umgebungsvariablen festlegen
Stellen Sie die folgenden Umgebungsvariablen ein, um die Verbindung zu konfigurieren:
DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>
Schritt 3: Genehmigen Sie die Variablen in Kiro
Gehen Sie zu Einstellungen > MCP Approved Env Vars und genehmigen Sie und. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION Kiro übergibt keine Umgebungsvariablen an MCP-Server, bis sie genehmigt wurden.
Schritt 4: Starte Kiro neu
Starte Kiro neu, um die Änderungen zu übernehmen.
Die Kiro-Power ist aws-mcp als Fallback enthalten und bietet direkten AWS API-Zugriff, wenn der Remote-Server-Endpunkt nicht verfügbar ist.
Verbinde dich mit Claude Code
Für Claude
Installieren Sie das Plugin aws-agents-for-devsecops.
Führen Sie den Befehl aus, um Ihre Verbindung zu konfigurieren.
/aws-agents-for-devsecops:setup-devops-agent
Stellen Sie eine Verbindung zu anderen MCP-Clients her
Konfigurieren Sie den Server für jeden MCP-compatible Client mit:
URL —
https://connect.aidevops.{region}.api.aws/mcpAutorisierungs-Header —
Bearer <your-token>Timeout — mindestens 120 Sekunden (erste Antworten können 5—30 Sekunden dauern; laufende Chat-Sitzungen können länger dauern)
Diese Konfiguration funktioniert auch mit Kiro und Claude Code, falls Sie es vorziehen, die Verbindung manuell zu konfigurieren, anstatt die dedizierte Stromversorgung oder das Plugin zu verwenden.
Beispiel für eine MCP-Konfiguration:
{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }
{region}Ersetzen Sie durch die Region Ihres Agentenbereichs (z. B.us-east-1) und <your-access-token> durch den Token-Wert.
Verwenden Sie die SigV4-Authentifizierung
Die SigV4-Authentifizierung verwendet Ihre AWS Anmeldeinformationen anstelle eines Zugriffstokens. Das Kiro Power- und das Claude Code-Plugin verfügen über eine integrierte SigV4-Unterstützungmcp-proxy-for-aws, die Anfragen mit Ihren lokalen Anmeldeinformationen signiert. AWS
Wenn SigV4 verwendet wird
Als Fallback, wenn das Zugriffstoken nicht konfiguriert ist oder ausfällt (abgelaufen, ungültig).
Als primäre Authentifizierung, wenn Sie über mehrere Agent Spaces verfügen und
agent_space_idpro Tool-Aufruf eine Weiterleitung durchführen müssen.Als Benutzeroption — führen Sie in Claude Code den Setup-Skill aus, um vom Bearer-Token zur SigV4-Authentifizierung zu wechseln.
Voraussetzungen
AWS Anmeldeinformationen, die in der Umgebung verfügbar sind (über SSO, Umgebungsvariablen oder Anmeldeinformationsdatei).
Ihre Anmeldeinformationen müssen berechtigt sein, AWS DevOps Agentenaktionen aufzurufen. Die erforderlichen Berechtigungen finden Sie unter DevOps IAM-Berechtigungen für Agenten.
uvxinstalliert (der Proxy läuft durchuvx mcp-proxy-for-aws@latest).
Beispielkonfiguration
Um einen MCP-Client so zu konfigurieren, dass er SigV4 anstelle eines Zugriffstokens verwendet, führen Sie den Server durch. mcp-proxy-for-aws {region}Ersetzen Sie durch die Region Ihres Agentenbereichs (z. B.us-east-1):
{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }
Der Proxy signiert jede Anfrage mit Ihren lokalen AWS Anmeldeinformationen, sodass kein Zugriffstoken erforderlich ist.
Multi-Agent-Space Routing
Geben Sie im SigV4-Modus agent_space_id bei jedem Toolaufruf an, welcher Agent Space verwendet werden soll. Dadurch ist es möglich, von einem einzigen Client aus mehrere Agent Spaces zu routen.
A2A-Integration
Der A2A-Endpunkt implementiert die A2A v1.0-Spezifikation mithilfe der HTTP+JSON-Bindung
Anfordern von Headern
Übergeben Sie die folgenden Header bei A2A-Anfragen.
| Header | Erforderlich | Beschreibung |
|---|---|---|
A2A-Version |
Ja | Der Wert muss 1.0 sein. Der Server lehnt Anfragen ab, die ihn weglassen oder einen anderen Wert mit HTTP 400 senden. |
Authorization |
Ja | Zugriffstoken (Bearer <access-token>) oder eine AWS SigV4-Signatur. Der mcp-proxy-for-aws Proxy fügt die SigV4-Signatur für Sie hinzu. |
X-Agent-Space-Id |
Nur SigV4 | Space-ID des Ziel-Agenten. Bei SigV4 löst der Server den Agent Space aus diesem Header auf. Bei einem Bearer-Token identifiziert das Token den Agent Space und der Server ignoriert diesen Header. |
Content-Type |
Nur Körper | application/jsonfür Anfragen, die einen Text senden, wie message:send z. |
Entdeckung der Agentenkarte
Rufen Sie die Agentenkarte ab unter:
GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json
Unterstützte Vorgänge
SendMessage— Senden Sie eine Nachricht und erhalten Sie eine Antwort.SendStreamingMessage— Streamen Sie Antworten, sobald sie generiert werden.GetTask— Überprüfen Sie den Status einer asynchronen Aufgabe.ListTasks— Listet die Aufgaben für einen Agent Space auf.CancelTask— Brechen Sie eine laufende Aufgabe ab.SubscribeToTask— Abonnieren Sie Aufgabenaktualisierungen über vom Server gesendete Ereignisse.
Skills
untersuchen — Umfassende asynchrone Analyse betrieblicher Probleme (5—8 Minuten).
Chat — Sofortige Antworten auf betriebliche Fragen.
Sicherheitsüberlegungen
Umfang der Tokens
Verwenden Sie die geringsten Rechte: Wählen Sie diese Option
readfür Integrationen mit Lesezugriff,operatenur wenn der Kunde Nachrichten senden oder Aufgaben verwalten muss.Rotieren Sie die Token regelmäßig. Die Token laufen nach der konfigurierten Dauer ab (maximal 60 Tage).
Speichern Sie Token in Umgebungsvariablen oder Secrets-Managern. Codieren Sie Tokens nicht fest im Quellcode.
Führen Sie Agentenantworten nicht automatisch ohne menschliche Überprüfung aus.
Liste zugelassener IP-Adressen
Beim Erstellen eines Zugriffstokens können Sie optional eine IP-Zulassungsliste angeben. Wenn das Token konfiguriert ist, kann es nur für die angegebenen IP-Adressen oder CIDR-Bereiche verwendet werden. Anfragen von anderen IP-Adressen werden mit dem Fehler „Zugriff verweigert“ abgelehnt.
Rotation und Widerruf des Tokens
Rotation — Rotiert ein Token, um einen neuen Tokenwert zu generieren, wobei der Name, der Geltungsbereich und die IP-Zulassungsliste des Tokens beibehalten werden. Das alte Token wird sofort ungültig. Aktualisieren Sie Ihre Client-Konfiguration mit dem neuen Token-Wert.
Widerruf — Wenn ein Token kompromittiert ist, widerrufen Sie es sofort. Widerrufene Token können nicht verwendet und nicht wiederhergestellt werden.
Auf ein kompromittiertes Token reagieren
Wenn Sie vermuten, dass ein Token kompromittiert wurde, gehen Sie wie folgt vor:
Allen Token-Zugriff blockieren — Öffnen Sie in der AWS DevOps Agent-Konsole Ihren Agent-Bereich, wählen Sie die Registerkarte Konfiguration und wählen Sie im Abschnitt Zugriffstoken die Option Deaktivieren aus. Dadurch wird sofort der gesamte tokenbasierte Zugriff auf den Agentenbereich gesperrt.
Kompromittierte Token widerrufen — Gehen Sie in der Web-App zu Einstellungen > Zugriffstoken, wählen Sie das kompromittierte Token aus und wählen Sie Widerrufen. Du kannst Tokens auch dann widerrufen, wenn die Zugriffstoken deaktiviert sind.
Re-enable Zugriffstoken — Nachdem Sie die kompromittierten Token gesperrt haben, aktivieren Sie die Zugriffstoken auf der Registerkarte „Konfiguration“ erneut, falls Sie weiterhin tokenbasierten Zugriff benötigen.
Programmgesteuertes Widerrufen von Tokens
Sie können Token auch programmgesteuert mit widerrufen. awscurl Die folgenden Befehle verwenden die SigV4-Authentifizierung. Ersetzen Sie die Region (us-east-1) durch die Region, in der Ihr Agent Space erstellt wird.
Schritt 1: Listen Sie Ihre Agent Spaces auf
aws aidevops list-agent-spaces --region us-east-1
Schritt 2: Listet die Zugriffstoken für einen Agentenbereich auf
awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"
Schritt 3: Widerrufen Sie ein Token
awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"
Ersetzen Sie {agentSpaceId} und {accessTokenId} durch die Werte aus den vorherigen Antworten.
Rückverfolgbarkeit
AWS DevOps Der Agent zeichnet die Aktivitäten des Remoteservers in auf AWS CloudTrail. Verwenden Sie diese Aufzeichnungen, um nachzuverfolgen, wer einen Remoteserver aufgerufen hat und was der Agent daraufhin getan hat. AWS DevOps Der Agent übermittelt CloudTrail Ereignisse an das AWS Konto, das den Agent Space hostet.
Ereignisse bei der Zugriffstoken-Authentifizierung
Jedes Mal, wenn der AWS DevOps Agent ein Zugriffstoken für einen MCP- oder A2A-Endpunkt authentifiziert, sendet er ein Ereignis an. AuthenticateAccessToken CloudTrail AWS DevOps Der Agent zeichnet sowohl erfolgreiche als auch fehlgeschlagene Authentifizierungen auf. Verwenden Sie diese Aufzeichnungen, um die legitime Nutzung zu überprüfen und abgelehnte Versuche zu erkennen. Beispiele hierfür sind abgelaufene oder widerrufene Tokens und Anfragen, die durch eine IP-Zulassungsliste blockiert wurden.
Das Ereignis weist die folgenden Merkmale auf:
Quelle des Ereignisses —
aidevops.amazonaws.com.rproxy.goskope.comEvent name (Ereignisname) –
AuthenticateAccessTokenVerwaltungsereignis — Das Ereignis ist ein Verwaltungsereignis und nicht schreibgeschützt. Es bleibt also sichtbar, wenn Sie schreibgeschützte Ereignisse herausfiltern.
Das Ereignis umfasst die folgenden Schlüsselfelder:
| Feld | Description |
|---|---|
userIdentity.principalId |
Die ID des Zugriffstokens, das präsentiert wurde. |
userName |
Der Name des Zugriffstokens. |
requestParameters.agentSpaceId |
Der Agent Space, gegen den sich das Token authentifiziert. |
requestParameters.accessTokenId |
Die Zugriffstoken-ID. |
requestParameters.tokenName |
Der Name des Zugriffstokens. |
requestParameters.protocol |
Das verwendete Protokoll— MCP oderA2A. |
responseElements.AuthenticateAccessToken |
Das Ergebnis— Success oderFailure. |
resources |
Die Agent Space-Ressource (AWS::AIDevOps::AgentSpace), für die sich das Token authentifiziert, identifiziert durch ihren ARN. |
additionalEventData.roleSessionName |
Für erfolgreiche Authentifizierungen ist dies der Sitzungsname der Downstream-Rolle im folgenden Format. token_{spaceId}_{timestamp}_{tokenName} Verwenden Sie ihn, um die Authentifizierung mit den Aktionen zu korrelieren, die der Agent ausführt. |
sourceIPAddress |
Die IP-Adresse des Clients. |
userAgent |
Die User-Agent Client-Zeichenfolge, sofern verfügbar. |
errorCode, errorMessage |
Bei fehlgeschlagenen Authentifizierungen der Grund, warum die Authentifizierung abgelehnt wurde. |
Anmerkung
AWS DevOps Der Agent zeichnet niemals den Raw-Bearer-Token-Wert auf. In dem Ereignis wird nur die undurchsichtige Zugriffstoken-ID angezeigt.
Ereignisse nachgelagerter Aktionen
Wenn Sie ein Zugriffstoken verwenden, übernimmt der AWS DevOps Agent in Ihrem Namen eine Rolle, um Aktionen auszuführen. AWS DevOps Der Agent meldet diesen AssumeRole Anruf CloudTrail mit Sitzungs-Tags an, die das Token und den Anrufer identifizieren:
AgentSpaceId— Bezeichner des Agentenbereichs.UserId— Identität des Token-Erstellers.AccessTokenId— Eindeutige Kennung des Tokens.TokenName— Name des verwendeten Zugriffstokens.ClientType— Das verwendete Protokoll (MCP, A2A).SourceIp— IP-Adresse des Clients.UserAgent— User-Agent Client-Zeichenfolge (falls verfügbar).
Jede Aktion, die der Agent in Ihrem Namen ausführt, hat einen entsprechenden AWS Downstream-API-Aufruf, der CloudTrail protokolliert wird. Der Name der Rollensitzung verwendet das Formattoken_{spaceId}_{timestamp}_{tokenName}. Dieser Sitzungsname entspricht dem roleSessionName in der AuthenticateAccessToken Veranstaltung. Verwenden Sie ihn, um von einer Authentifizierung bis zu den spezifischen Aktionen, die darauf folgten, nachzuverfolgen.
SigV4-Aufrufe
Aufrufe, die die AWS SigV4-Authentifizierung anstelle eines Zugriffstokens verwenden, erzeugen keine Ereignisse. AuthenticateAccessToken AWS DevOps Der Agent ordnet SigV4-Anfragen Ihrer AWS Identity and Access Management (IAM) -Identität zu. Sie können die Aktionen, die der Agent ausführt, anhand der von ihm ausgelösten AWS Downstream-API-Aufrufe verfolgen.
Beschränkung der VPC-Endpunktrichtlinien
Die Remoteserver-Endpunkte unterstützen keine VPC-Endpunktrichtlinien. Aufrufe, die entweder Zugriffstoken oder SigV4-Authentifizierung verwenden, können nicht durch VPC-Endpunktrichtlinien eingeschränkt werden.
Zugriffstoken deaktivieren
Die Zugriffstoken-Funktion ist standardmäßig deaktiviert. Um sie nach der Aktivierung zu deaktivieren:
Öffnen Sie die Registerkarte „Konfiguration“ in Ihrem Agent Space.
Wählen Sie im Abschnitt Zugriffstoken die Option Deaktivieren aus.
Durch die Deaktivierung wird sofort der gesamte tokenbasierte Zugriff gesperrt. Bestehende Token werden nicht gelöscht, können aber erst verwendet werden, wenn die Funktion wieder aktiviert wird.
Um zu verhindern, dass Benutzer in Ihrer Organisation Zugriffstoken aktivieren, erstellen Sie eine Service Control Policy (SCP), die die API-Aktionen für Zugriffstoken und die UpdateAgentSpace Aktion (die das Umschalten der Zugriffstoken steuert) verweigert:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }
Fehlerbehebung
| Symptom | Ursache | Auflösung |
|---|---|---|
| HTTP 401 Nicht autorisiert | Das Token ist ungültig oder abgelaufen. | Erstellen Sie ein neues Token oder rotieren Sie das vorhandene Token in der Web-App. |
| HTTP 400 "A2A-Version Header erforderlich“ | Fehlender Header für die Protokollversion. Nur A2A v1.0 wird unterstützt. | Fügen Sie A2A-Version: 1.0 A2A-Anfragen einen Header hinzu. |
| HTTP 400 „Der Agentenbereich wurde nicht anhand der Anmeldeinformationen aufgelöst“ | Eine A2A+-SigV4-Anfrage enthält den X-Agent-Space-Id Header nicht. |
Zur X-Agent-Space-Id: <agentSpaceId> Anfrage hinzufügen. |
| Anforderungstimeout | Erste Antworten dauern 5—30 Sekunden. Untersuchungen dauern 5—8 Minuten. | Stellen Sie das Client-Timeout auf mindestens 120 Sekunden ein. |
| Verbindung verweigert | Falsche Endpunkt-URL oder Region. | Überprüfen Sie das URL-Format: https://connect.aidevops.{region}.api.aws |