View a markdown version of this page

Verbindung zu DevOps Agenten-Remoteservern herstellen - AWS DevOps Agentin

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verbindung zu DevOps Agenten-Remoteservern herstellen

AWS DevOps Der Agent stellt dedizierte Remoteserver für das Model Context Protocol (MCP) - und Agent-to-Agent (A2A) -Protokoll bereit. Verwenden Sie diese Server, um Ihre IDE-, CLI- oder benutzerdefinierten Agentenintegrationen mit einem Agent Space zu verbinden.

Unterstützte Protokolle

  • MCP (Model Context Protocol) — Verbinden Sie IDE- und CLI-Clients wie Kiro, Claude Code, Cursor und andere Tools. MCP-compatible

  • A2A (Agent-to-Agent) v1.0 — Verbinden Sie autonome Agenten für die Kommunikation zwischen Agenten.

Endpunkte

Remoteserver sind unter einer regionalen URL verfügbar:

https://connect.aidevops.{region}.api.aws
Protocol (Protokoll) Pfad Methode
MCP /mcp POST
A2A /a2a/* POST
A2A-Agentenkarte /.well-known/agent-card.json GET

Die Liste der verfügbaren Regionen finden Sie unterUnterstützte Regionen.

Authentifizierung

Zwei Authentifizierungsmethoden sind sowohl für MCP- als auch für A2A-Endpunkte verfügbar:

  • Zugriffstoken (Bearer) — Ein einzelnes Token, das auf einen Agentenbereich beschränkt ist. Einfachste Einrichtung für den individuellen Gebrauch.

  • AWS SigV4 — auf AWS Anmeldeinformationen basierende Authentifizierung. Unterstützt mehrere Agent Spaces und lässt sich in die bestehende AWS Identity Governance integrieren. Wird automatisch von mcp-proxy-for-aws verarbeitet, einem lokalen Proxy, der Anfragen mit Ihren Anmeldeinformationen signiert. AWS

Erstellen Sie ein Zugriffstoken

Voraussetzungen

  • Die Zugriffstoken-Funktion muss in Ihrem Agent Space aktiviert sein.

  • Sie müssen über IAM-Berechtigungen verfügen, um Zugriffstoken (aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken) verwalten zu können. Eine vollständige Liste finden Sie unter DevOps IAM-Berechtigungen für Agenten.

Zugriffstoken aktivieren

  1. Melden Sie sich bei der AWS Management Console an und öffnen Sie die AWS DevOps Agent-Konsole.

  2. Wählen Sie Ihren Agentenbereich aus.

  3. Wählen Sie die Registerkarte Konfiguration aus.

  4. Wählen Sie im Abschnitt Zugriffstoken die Option Aktivieren aus.

  5. Bestätigen Sie die Aktion.

Erstellen Sie ein Token

  1. Öffnen Sie die DevOps Agent-Web-App für Ihren Agent Space, wählen Sie dann im Navigationsmenü Einstellungen und anschließend Zugriffstoken aus.

  2. Wählen Sie Generate token (Token erstellen) aus.

  3. Geben Sie einen Namen für das Token ein.

  4. Wählen Sie einen Bereich aus:

    • read— Sehen Sie sich Untersuchungen, Empfehlungen, Chats und Agent Space-Ressourcen an.

    • operate— Voller Zugriff. Beinhaltet alle Funktionen read sowie das Senden von Nachrichten, das Erstellen von Chats und das Verwalten von Backlog-Aufgaben und Empfehlungen.

  5. Wählen Sie einen Kundentyp:

    • human— Für IDE- und CLI-Nutzung (Kiro, Claude Code, Cursor und andere interaktive Tools).

    • agent— Für autonome A2A-Integrationen und programmatische Agenten.

  6. Legen Sie ein Ablaufdatum fest (1 bis 60 Tage).

  7. Kopieren Sie den Token-Wert und speichern Sie ihn an einem sicheren Ort, z. B. im AWS Secrets Manager. Sie können ihn nicht erneut abrufen.

Nach dem Erstellen eines Tokens zeigt die Web-App ein Konfigurationsbeispiel an, das Sie direkt in Ihren Client kopieren können.

Verbinde dich mit Kiro

Für https://kiro.dev/ Kiro-Benutzer ist in der IDE oder auf dem Kiro Powers-Marktplatz ein eigener AWS DevOps Agent verfügbar.

Schritt 1: Installieren Sie die Stromversorgung

Installieren Sie den aws-devops-Agent Power vom Powers Marketplace.

Schritt 2: Umgebungsvariablen festlegen

Stellen Sie die folgenden Umgebungsvariablen ein, um die Verbindung zu konfigurieren:

DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>

Schritt 3: Genehmigen Sie die Variablen in Kiro

Gehen Sie zu Einstellungen > MCP Approved Env Vars und genehmigen Sie und. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION Kiro übergibt keine Umgebungsvariablen an MCP-Server, bis sie genehmigt wurden.

Schritt 4: Starte Kiro neu

Starte Kiro neu, um die Änderungen zu übernehmen.

Die Kiro-Power ist aws-mcp als Fallback enthalten und bietet direkten AWS API-Zugriff, wenn der Remote-Server-Endpunkt nicht verfügbar ist.

Verbinde dich mit Claude Code

Für Claude Code-Benutzer ist AWS DevOps Agent über das Claude-Plugin aws-agents-for-devsecops verfügbar, das sowohl AWS DevOps Agenten- als auch Security Agent-Funktionen in Claude integriert. AWS Installieren Sie es über die Claude-Plugins oder das Quell-Repository. https://claude.com/plugins/aws-agents-for-devsecops https://github.com/aws/agent-toolkit-for-aws/tree/main/plugins/aws-agents-for-devsecops

  1. Installieren Sie das Plugin aws-agents-for-devsecops.

  2. Führen Sie den Befehl aus, um Ihre Verbindung zu konfigurieren. /aws-agents-for-devsecops:setup-devops-agent

Stellen Sie eine Verbindung zu anderen MCP-Clients her

Konfigurieren Sie den Server für jeden MCP-compatible Client mit:

  • URL https://connect.aidevops.{region}.api.aws/mcp

  • Autorisierungs-Header Bearer <your-token>

  • Timeout — mindestens 120 Sekunden (erste Antworten können 5—30 Sekunden dauern; laufende Chat-Sitzungen können länger dauern)

Diese Konfiguration funktioniert auch mit Kiro und Claude Code, falls Sie es vorziehen, die Verbindung manuell zu konfigurieren, anstatt die dedizierte Stromversorgung oder das Plugin zu verwenden.

Beispiel für eine MCP-Konfiguration:

{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }

{region}Ersetzen Sie durch die Region Ihres Agentenbereichs (z. B.us-east-1) und <your-access-token> durch den Token-Wert.

Verwenden Sie die SigV4-Authentifizierung

Die SigV4-Authentifizierung verwendet Ihre AWS Anmeldeinformationen anstelle eines Zugriffstokens. Das Kiro Power- und das Claude Code-Plugin verfügen über eine integrierte SigV4-Unterstützungmcp-proxy-for-aws, die Anfragen mit Ihren lokalen Anmeldeinformationen signiert. AWS

Wenn SigV4 verwendet wird

  • Als Fallback, wenn das Zugriffstoken nicht konfiguriert ist oder ausfällt (abgelaufen, ungültig).

  • Als primäre Authentifizierung, wenn Sie über mehrere Agent Spaces verfügen und agent_space_id pro Tool-Aufruf eine Weiterleitung durchführen müssen.

  • Als Benutzeroption — führen Sie in Claude Code den Setup-Skill aus, um vom Bearer-Token zur SigV4-Authentifizierung zu wechseln.

Voraussetzungen

  • AWS Anmeldeinformationen, die in der Umgebung verfügbar sind (über SSO, Umgebungsvariablen oder Anmeldeinformationsdatei).

  • Ihre Anmeldeinformationen müssen berechtigt sein, AWS DevOps Agentenaktionen aufzurufen. Die erforderlichen Berechtigungen finden Sie unter DevOps IAM-Berechtigungen für Agenten.

  • uvxinstalliert (der Proxy läuft durchuvx mcp-proxy-for-aws@latest).

Beispielkonfiguration

Um einen MCP-Client so zu konfigurieren, dass er SigV4 anstelle eines Zugriffstokens verwendet, führen Sie den Server durch. mcp-proxy-for-aws {region}Ersetzen Sie durch die Region Ihres Agentenbereichs (z. B.us-east-1):

{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }

Der Proxy signiert jede Anfrage mit Ihren lokalen AWS Anmeldeinformationen, sodass kein Zugriffstoken erforderlich ist.

Multi-Agent-Space Routing

Geben Sie im SigV4-Modus agent_space_id bei jedem Toolaufruf an, welcher Agent Space verwendet werden soll. Dadurch ist es möglich, von einem einzigen Client aus mehrere Agent Spaces zu routen.

A2A-Integration

Der A2A-Endpunkt implementiert die A2A v1.0-Spezifikation mithilfe der HTTP+JSON-Bindung.

Anfordern von Headern

Übergeben Sie die folgenden Header bei A2A-Anfragen.

Header Erforderlich Beschreibung
A2A-Version Ja Der Wert muss 1.0 sein. Der Server lehnt Anfragen ab, die ihn weglassen oder einen anderen Wert mit HTTP 400 senden.
Authorization Ja Zugriffstoken (Bearer <access-token>) oder eine AWS SigV4-Signatur. Der mcp-proxy-for-aws Proxy fügt die SigV4-Signatur für Sie hinzu.
X-Agent-Space-Id Nur SigV4 Space-ID des Ziel-Agenten. Bei SigV4 löst der Server den Agent Space aus diesem Header auf. Bei einem Bearer-Token identifiziert das Token den Agent Space und der Server ignoriert diesen Header.
Content-Type Nur Körper application/jsonfür Anfragen, die einen Text senden, wie message:send z.

Entdeckung der Agentenkarte

Rufen Sie die Agentenkarte ab unter:

GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json

Unterstützte Vorgänge

  • SendMessage— Senden Sie eine Nachricht und erhalten Sie eine Antwort.

  • SendStreamingMessage— Streamen Sie Antworten, sobald sie generiert werden.

  • GetTask— Überprüfen Sie den Status einer asynchronen Aufgabe.

  • ListTasks— Listet die Aufgaben für einen Agent Space auf.

  • CancelTask— Brechen Sie eine laufende Aufgabe ab.

  • SubscribeToTask— Abonnieren Sie Aufgabenaktualisierungen über vom Server gesendete Ereignisse.

Skills

  • untersuchen — Umfassende asynchrone Analyse betrieblicher Probleme (5—8 Minuten).

  • Chat — Sofortige Antworten auf betriebliche Fragen.

Sicherheitsüberlegungen

Umfang der Tokens

  • Verwenden Sie die geringsten Rechte: Wählen Sie diese Option read für Integrationen mit Lesezugriff, operate nur wenn der Kunde Nachrichten senden oder Aufgaben verwalten muss.

  • Rotieren Sie die Token regelmäßig. Die Token laufen nach der konfigurierten Dauer ab (maximal 60 Tage).

  • Speichern Sie Token in Umgebungsvariablen oder Secrets-Managern. Codieren Sie Tokens nicht fest im Quellcode.

  • Führen Sie Agentenantworten nicht automatisch ohne menschliche Überprüfung aus.

Liste zugelassener IP-Adressen

Beim Erstellen eines Zugriffstokens können Sie optional eine IP-Zulassungsliste angeben. Wenn das Token konfiguriert ist, kann es nur für die angegebenen IP-Adressen oder CIDR-Bereiche verwendet werden. Anfragen von anderen IP-Adressen werden mit dem Fehler „Zugriff verweigert“ abgelehnt.

Rotation und Widerruf des Tokens

  • Rotation — Rotiert ein Token, um einen neuen Tokenwert zu generieren, wobei der Name, der Geltungsbereich und die IP-Zulassungsliste des Tokens beibehalten werden. Das alte Token wird sofort ungültig. Aktualisieren Sie Ihre Client-Konfiguration mit dem neuen Token-Wert.

  • Widerruf — Wenn ein Token kompromittiert ist, widerrufen Sie es sofort. Widerrufene Token können nicht verwendet und nicht wiederhergestellt werden.

Auf ein kompromittiertes Token reagieren

Wenn Sie vermuten, dass ein Token kompromittiert wurde, gehen Sie wie folgt vor:

  1. Allen Token-Zugriff blockieren — Öffnen Sie in der AWS DevOps Agent-Konsole Ihren Agent-Bereich, wählen Sie die Registerkarte Konfiguration und wählen Sie im Abschnitt Zugriffstoken die Option Deaktivieren aus. Dadurch wird sofort der gesamte tokenbasierte Zugriff auf den Agentenbereich gesperrt.

  2. Kompromittierte Token widerrufen — Gehen Sie in der Web-App zu Einstellungen > Zugriffstoken, wählen Sie das kompromittierte Token aus und wählen Sie Widerrufen. Du kannst Tokens auch dann widerrufen, wenn die Zugriffstoken deaktiviert sind.

  3. Re-enable Zugriffstoken — Nachdem Sie die kompromittierten Token gesperrt haben, aktivieren Sie die Zugriffstoken auf der Registerkarte „Konfiguration“ erneut, falls Sie weiterhin tokenbasierten Zugriff benötigen.

Programmgesteuertes Widerrufen von Tokens

Sie können Token auch programmgesteuert mit widerrufen. awscurl Die folgenden Befehle verwenden die SigV4-Authentifizierung. Ersetzen Sie die Region (us-east-1) durch die Region, in der Ihr Agent Space erstellt wird.

Schritt 1: Listen Sie Ihre Agent Spaces auf

aws aidevops list-agent-spaces --region us-east-1

Schritt 2: Listet die Zugriffstoken für einen Agentenbereich auf

awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"

Schritt 3: Widerrufen Sie ein Token

awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"

Ersetzen Sie {agentSpaceId} und {accessTokenId} durch die Werte aus den vorherigen Antworten.

Rückverfolgbarkeit

AWS DevOps Der Agent zeichnet die Aktivitäten des Remoteservers in auf AWS CloudTrail. Verwenden Sie diese Aufzeichnungen, um nachzuverfolgen, wer einen Remoteserver aufgerufen hat und was der Agent daraufhin getan hat. AWS DevOps Der Agent übermittelt CloudTrail Ereignisse an das AWS Konto, das den Agent Space hostet.

Ereignisse bei der Zugriffstoken-Authentifizierung

Jedes Mal, wenn der AWS DevOps Agent ein Zugriffstoken für einen MCP- oder A2A-Endpunkt authentifiziert, sendet er ein Ereignis an. AuthenticateAccessToken CloudTrail AWS DevOps Der Agent zeichnet sowohl erfolgreiche als auch fehlgeschlagene Authentifizierungen auf. Verwenden Sie diese Aufzeichnungen, um die legitime Nutzung zu überprüfen und abgelehnte Versuche zu erkennen. Beispiele hierfür sind abgelaufene oder widerrufene Tokens und Anfragen, die durch eine IP-Zulassungsliste blockiert wurden.

Das Ereignis weist die folgenden Merkmale auf:

  • Quelle des Ereignisses aidevops.amazonaws.com

  • Event name (Ereignisname)AuthenticateAccessToken

  • Verwaltungsereignis — Das Ereignis ist ein Verwaltungsereignis und nicht schreibgeschützt. Es bleibt also sichtbar, wenn Sie schreibgeschützte Ereignisse herausfiltern.

Das Ereignis umfasst die folgenden Schlüsselfelder:

Feld Description
userIdentity.principalId Die ID des Zugriffstokens, das präsentiert wurde.
userName Der Name des Zugriffstokens.
requestParameters.agentSpaceId Der Agent Space, gegen den sich das Token authentifiziert.
requestParameters.accessTokenId Die Zugriffstoken-ID.
requestParameters.tokenName Der Name des Zugriffstokens.
requestParameters.protocol Das verwendete Protokoll— MCP oderA2A.
responseElements.AuthenticateAccessToken Das Ergebnis— Success oderFailure.
resources Die Agent Space-Ressource (AWS::AIDevOps::AgentSpace), für die sich das Token authentifiziert, identifiziert durch ihren ARN.
additionalEventData.roleSessionName Für erfolgreiche Authentifizierungen ist dies der Sitzungsname der Downstream-Rolle im folgenden Format. token_{spaceId}_{timestamp}_{tokenName} Verwenden Sie ihn, um die Authentifizierung mit den Aktionen zu korrelieren, die der Agent ausführt.
sourceIPAddress Die IP-Adresse des Clients.
userAgent Die User-Agent Client-Zeichenfolge, sofern verfügbar.
errorCode, errorMessage Bei fehlgeschlagenen Authentifizierungen der Grund, warum die Authentifizierung abgelehnt wurde.
Anmerkung

AWS DevOps Der Agent zeichnet niemals den Raw-Bearer-Token-Wert auf. In dem Ereignis wird nur die undurchsichtige Zugriffstoken-ID angezeigt.

Ereignisse nachgelagerter Aktionen

Wenn Sie ein Zugriffstoken verwenden, übernimmt der AWS DevOps Agent in Ihrem Namen eine Rolle, um Aktionen auszuführen. AWS DevOps Der Agent meldet diesen AssumeRole Anruf CloudTrail mit Sitzungs-Tags an, die das Token und den Anrufer identifizieren:

  • AgentSpaceId— Bezeichner des Agentenbereichs.

  • UserId— Identität des Token-Erstellers.

  • AccessTokenId— Eindeutige Kennung des Tokens.

  • TokenName— Name des verwendeten Zugriffstokens.

  • ClientType— Das verwendete Protokoll (MCP, A2A).

  • SourceIp— IP-Adresse des Clients.

  • UserAgent— User-Agent Client-Zeichenfolge (falls verfügbar).

Jede Aktion, die der Agent in Ihrem Namen ausführt, hat einen entsprechenden AWS Downstream-API-Aufruf, der CloudTrail protokolliert wird. Der Name der Rollensitzung verwendet das Formattoken_{spaceId}_{timestamp}_{tokenName}. Dieser Sitzungsname entspricht dem roleSessionName in der AuthenticateAccessToken Veranstaltung. Verwenden Sie ihn, um von einer Authentifizierung bis zu den spezifischen Aktionen, die darauf folgten, nachzuverfolgen.

SigV4-Aufrufe

Aufrufe, die die AWS SigV4-Authentifizierung anstelle eines Zugriffstokens verwenden, erzeugen keine Ereignisse. AuthenticateAccessToken AWS DevOps Der Agent ordnet SigV4-Anfragen Ihrer AWS Identity and Access Management (IAM) -Identität zu. Sie können die Aktionen, die der Agent ausführt, anhand der von ihm ausgelösten AWS Downstream-API-Aufrufe verfolgen.

Beschränkung der VPC-Endpunktrichtlinien

Die Remoteserver-Endpunkte unterstützen keine VPC-Endpunktrichtlinien. Aufrufe, die entweder Zugriffstoken oder SigV4-Authentifizierung verwenden, können nicht durch VPC-Endpunktrichtlinien eingeschränkt werden.

Zugriffstoken deaktivieren

Die Zugriffstoken-Funktion ist standardmäßig deaktiviert. Um sie nach der Aktivierung zu deaktivieren:

  1. Öffnen Sie die Registerkarte „Konfiguration“ in Ihrem Agent Space.

  2. Wählen Sie im Abschnitt Zugriffstoken die Option Deaktivieren aus.

Durch die Deaktivierung wird sofort der gesamte tokenbasierte Zugriff gesperrt. Bestehende Token werden nicht gelöscht, können aber erst verwendet werden, wenn die Funktion wieder aktiviert wird.

Um zu verhindern, dass Benutzer in Ihrer Organisation Zugriffstoken aktivieren, erstellen Sie eine Service Control Policy (SCP), die die API-Aktionen für Zugriffstoken und die UpdateAgentSpace Aktion (die das Umschalten der Zugriffstoken steuert) verweigert:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }

Fehlerbehebung

Symptom Ursache Auflösung
HTTP 401 Nicht autorisiert Das Token ist ungültig oder abgelaufen. Erstellen Sie ein neues Token oder rotieren Sie das vorhandene Token in der Web-App.
HTTP 400 "A2A-Version Header erforderlich“ Fehlender Header für die Protokollversion. Nur A2A v1.0 wird unterstützt. Fügen Sie A2A-Version: 1.0 A2A-Anfragen einen Header hinzu.
HTTP 400 „Der Agentenbereich wurde nicht anhand der Anmeldeinformationen aufgelöst“ Eine A2A+-SigV4-Anfrage enthält den X-Agent-Space-Id Header nicht. Zur X-Agent-Space-Id: <agentSpaceId> Anfrage hinzufügen.
Anforderungstimeout Erste Antworten dauern 5—30 Sekunden. Untersuchungen dauern 5—8 Minuten. Stellen Sie das Client-Timeout auf mindestens 120 Sekunden ein.
Verbindung verweigert Falsche Endpunkt-URL oder Region. Überprüfen Sie das URL-Format: https://connect.aidevops.{region}.api.aws