View a markdown version of this page

MCP-Server verbinden - AWS DevOps Agentin

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

MCP-Server verbinden

MCP-Server (Model Context Protocol) erweitern die Ermittlungsmöglichkeiten des AWS DevOps Agenten, indem sie den Zugriff auf Daten aus Ihren externen Observability-Tools, benutzerdefinierten Überwachungssystemen und betrieblichen Datenquellen ermöglichen. In dieser Anleitung wird erklärt, wie Sie einen MCP-Server mit dem Agenten verbinden. AWS DevOps

Voraussetzungen

Bevor Sie einen MCP-Server verbinden, stellen Sie sicher, dass Ihr Server die folgenden Anforderungen erfüllt:

  • Streamables HTTP-Transportprotokoll — Nur MCP-Server, die das Streamable HTTP-Transportprotokoll implementieren, werden unterstützt.

  • Authentifizierungsunterstützung — Ihr MCP-Server muss eine der folgenden Authentifizierungsmethoden unterstützen: OAuth 2.0 (Client Credentials oder 3LO), key/token API-basierte Authentifizierung oder Signature Version 4 (Sigv4). AWS

Sicherheitsüberlegungen

Beachten Sie beim Verbinden von MCP-Servern mit dem AWS DevOps Agenten die folgenden Sicherheitsaspekte:

  • Zulässige Liste von Tools — Sie sollten nur die Tools zulassen, die Ihr Agent Space benötigt, und nicht alle Tools von Ihrem MCP-Server aus verfügbar machen. Wie Sie das Auflisten von Tools pro Agentenbereich zulassen, erfahren Sie unter MCP-Tools in einem Agentenbereich konfigurieren.

Bitte beachten Sie, dass die maximale Länge des Toolnamens eines MCP-Tools 64 Zeichen beträgt. Die maximal zulässige Anzahl von MCP-Tools pro Agentenbereich finden Sie unter. Kontingente

  • Prompt-Injection-Risiken — Benutzerdefinierte MCP-Server können ein zusätzliches Risiko von Prompt-Injection-Angriffen mit sich bringen. Weitere Informationen finden Sie unter Prompt-Injection-Schutz: AWS DevOps Agent Security.

  • Read-only Tools und Zugriff — Erlauben Sie nur schreibgeschützte MCP-Tools und stellen Sie sicher, dass die Anmeldedaten nur schreibgeschützt sind.

AWS DevOps AgentensicherheitWeitere Informationen zu Prompt Injection und dem Modell der gemeinsamen Verantwortung finden Sie unter.

Anmerkung

Wenn sich Ihr MCP-Server in einem privaten Netzwerk befindet, finden Sie unter Verbindung zu privat gehosteten Tools herstellen

Community-MCP-Server

Das AWS DevOps Agent Tools-Repository umfasst bereitstellbare MCP-Server, die dem Agenten benutzerdefinierte Tools für tiefgreifende Infrastrukturdiagnosen zur Verfügung stellen, wie z. B. die Erfassung von Node-Logs im Amazon Elastic Kubernetes Service (Amazon EKS), die Prüfung der DNS-Auflösung von Amazon Virtual Private Cloud (Amazon VPC) und Zustandsprüfungen der Amazon Relational Database Service (Amazon RDS) -Datenbanken. Das Repository wird vom AWS DevOps Agent-Serviceteam verwaltet, und alle Beiträge durchlaufen dieselbe Sicherheitsüberprüfungsleiste, bevor sie hinzugefügt werden. Informationen zum Angebot finden Sie im MCP-Server-Katalog auf der GitHub Website.

So verwenden Sie einen Community-MCP-Server:

  1. Stellen Sie den MCP-Server für Ihr AWS Konto bereit, indem Sie die Bereitstellungsanweisungen in der README-Datei des Servers befolgen.

  2. Registrieren Sie den bereitgestellten Server bei Ihrem Agent Space als Capability Provider, indem Sie die unten unter Registrierung eines MCP-Servers beschriebenen Schritte befolgen.

Registrierung eines MCP-Servers (auf Kontoebene)

MCP-Server werden auf AWS Kontoebene registriert und von allen Agent Spaces in diesem Konto gemeinsam genutzt. Die einzelnen Agent Spaces können dann für jeden MCP-Server auswählen, welche spezifischen Tools sie benötigen.

Schritt 1: Angaben zum MCP-Server

  1. Melden Sie sich bei der AWS Management Console an

  2. Navigieren Sie zur AWS DevOps Agent-Konsole

  3. Gehen Sie zur Seite Capability Providers (zugänglich über die Seitennavigation)

  4. Suchen Sie im Abschnitt Verfügbare Anbieter nach MCP Server und wählen Sie Registrieren

  5. Geben Sie auf der Seite mit den MCP-Serverdetails die folgenden Informationen ein:

    • Name — Geben Sie einen beschreibenden Namen für Ihren MCP-Server ein

    • Endpunkt-URL — Geben Sie die vollständige HTTPS-URL Ihres MCP-Serverendpunkts ein

    • Beschreibung (optional) — Fügen Sie eine Beschreibung hinzu, um den Zweck des Servers leichter identifizieren zu können

    • Dynamische Client-Registrierung aktivieren — Wählen Sie dieses Kontrollkästchen, wenn Sie zulassen möchten, dass sich der AWS DevOps Agent automatisch auf dem Autorisierungsserver Ihres MCP-Servers registriert

    • Verbindung zum Endpunkt über eine private Verbindung herstellen — Wählen Sie dieses Kontrollkästchen, wenn der AWS DevOps Agent Anfragen an Ihren MCP-Server privat stellen soll. Sie können eine bestehende private Verbindung auswählen oder eine neue erstellen. Wenn Sie die OAuth-Authentifizierung verwenden, gilt die private Verbindung sowohl für den MCP-Serverendpunkt als auch für den Token-Exchange-Endpunkt. Stellen Sie sicher, dass die private Verbindung mit einer Hostadresse konfiguriert ist, die den Datenverkehr an beide Endpunkte weiterleiten kann. Weitere Informationen finden Sie unter Verbindung zu privat gehosteten Tools herstellen.

  6. Wählen Sie Next (Weiter).

Anmerkung

Die URL des MCP-Server-Endpunkts wird in den AWS CloudTrail Protokollen in Ihrem Konto angezeigt.

Schritt 2: Ablauf der Autorisierung

Wählen Sie die Authentifizierungsmethode für Ihren MCP-Server aus:

OAuth-Client-Anmeldeinformationen — Wenn Ihr MCP-Server den OAuth-Client-Anmeldeinformationsfluss verwendet:

  1. Wählen Sie OAuth-Client-Anmeldeinformationen

  2. Wählen Sie Weiter

OAuth 3LO (OAuth) — Wenn Ihr MCP-Server Three-Legged OAuth 3LO zur Authentifizierung verwendet:

  1. Wählen Sie OAuth 3LO

  2. Wählen Sie Weiter

API-Schlüssel — Wenn Ihr MCP-Server die API-Schlüsselauthentifizierung verwendet:

  1. Wählen Sie den API-Schlüssel

  2. Wählen Sie Weiter

AWS SigV4 — Wenn Ihr MCP-Server die AWS Signature Version 4-Authentifizierung verwendet:

  1. Wählen Sie SigV4 AWS

  2. Wählen Sie Weiter

Schritt 3: Konfiguration der Autorisierung

Konfigurieren Sie zusätzliche Autorisierungsparameter basierend auf der ausgewählten Authentifizierungsmethode:

Für OAuth-Client-Anmeldeinformationen:

  1. Client-ID — Geben Sie die Client-ID des OAuth-Clients ein

  2. Client Secret — Geben Sie das Client-Geheimnis des OAuth-Clients ein

  3. Exchange-URL — Geben Sie die URL des OAuth-Token-Exchange-Endpunkts ein

  4. Exchange-Parameter — Geben Sie die OAuth-Token-Austauschparameter für die Authentifizierung beim Dienst ein

  5. Bereich hinzufügen — Fügen Sie OAuth-Bereiche für die Authentifizierung hinzu

  6. Wählen Sie Weiter

Für OAuth 3LO:

  1. Client-ID — Geben Sie die Client-ID des OAuth-Clients ein

  2. Client Secret — Geben Sie das Client-Geheimnis des OAuth-Clients ein, falls es von Ihrem OAuth-Client benötigt wird

  3. Exchange-URL — Geben Sie die URL des OAuth-Token-Exchange-Endpunkts ein

  4. Autorisierungs-URL — Geben Sie die URL des OAuth-Autorisierungsendpunkts ein

  5. Code Challenge-Support — Wählen Sie dieses Kontrollkästchen aus, wenn Ihr OAuth-Client Code Challenge unterstützt

  6. Bereich hinzufügen — Fügen Sie OAuth-Bereiche für die Authentifizierung hinzu

  7. Wählen Sie Weiter

Für den API-Schlüssel:

  1. Geben Sie einen API-Schlüsselnamen ein

  2. Geben Sie den Namen des Headers ein, der den API-Schlüssel in der Anfrage enthalten soll

  3. Geben Sie Ihren API-Schlüsselwert ein

  4. Wählen Sie Weiter

Für AWS SigV4:

AWS Die SigV4-Authentifizierung ermöglicht es dem AWS DevOps Agenten, eine Verbindung zu MCP-Servern herzustellen, die AWS Signature Version 4 für das Signieren von Anfragen verwenden. Dies ist nützlich für MCP-Server, die hinter Amazon API Gateway oder anderen AWS Diensten gehostet werden, die die SigV4-Authentifizierung unterstützen.

  1. IAM-Rolle konfigurieren — Wählen Sie eine der folgenden Optionen:

    • Eine vorhandene Rolle verwenden — Wählen Sie eine vorhandene IAM-Rolle aus der Dropdownliste aus. Die Rolle muss über eine Vertrauensrichtlinie verfügen, die es dem AWS DevOps Agent-Dienstprinzipal ermöglicht, sie zu übernehmen (siehe Erstellen einer IAM-Rolle für die SigV4-Authentifizierung).

    • Manuelles Erstellen einer neuen Rolle — Folgen Sie den schrittweisen Anweisungen in der Konsole, um eine neue IAM-Rolle mit der richtigen Vertrauensrichtlinie zu erstellen.

    • Registrierung ohne dedizierte Rolle — Registrieren Sie den MCP-Server, ohne eine IAM-Rolle bereitzustellen. AWS DevOps Stattdessen signiert der Agent Anfragen mithilfe einer IAM-Rolle von einem AWS Konto, das mit Ihrem Agent Space verknüpft ist, und verschiebt die Verbindungsvalidierung, bis Sie den Server zuordnen. Wählen Sie diese Option für den kontoübergreifenden Zugriff auf alle AWS Konten, die mit Ihrem Agent Space verbunden sind. Einzelheiten finden Sie unter Cross-account Zugriff ohne eine dedizierte Rolle.

  2. AWS Region — Geben Sie die AWS Region für die SigV4-Signatur ein (z. B.us-east-1). Um SigV4A-Signaturen für mehrere Regionen zu verwenden, geben Sie Folgendes ein. *

  3. Dienstname — Geben Sie den AWS Dienstnamen für die SigV4-Signatur ein (z. B. für API Gatewayexecute-api).

  4. Benutzerdefinierte Header (optional) — Fügen Sie bis zu 10 benutzerdefinierte Schlüssel-Wert-Header-Paare hinzu, die in jede signierte Anfrage aufgenommen werden sollen.

  5. Wählen Sie Weiter

Schritt 4: Prüfen und abschicken

  1. Überprüfen Sie alle Konfigurationsdetails des MCP-Servers

  2. Wählen Sie Senden, um die Registrierung abzuschließen

  3. AWS DevOps Der Agent validiert die Verbindung zu Ihrem MCP-Server

  4. Nach erfolgreicher Validierung wird Ihr MCP-Server auf Kontoebene registriert

Konfiguration der MCP-Tools in einem Agentenbereich

Nachdem Sie einen MCP-Server auf Kontoebene registriert haben, können Sie konfigurieren, welche Tools von diesem Server für bestimmte Agent Spaces verfügbar sind:

  1. Wählen Sie in der AWS DevOps Agent-Konsole Ihren Agent Space aus

  2. Gehen Sie zur Registerkarte „Funktionen“

  3. Wählen Sie im Abschnitt MCP-Server die Option Hinzufügen

  4. Wählen Sie den registrierten MCP-Server aus, den Sie mit diesem Agent Space verbinden möchten

  5. Konfigurieren Sie, welche Tools von diesem MCP-Server für den Agent Space verfügbar sein sollen:

    • Alle Tools zulassen — Macht alle Tools vom MCP-Server verfügbar

    • Bestimmte Tools auswählen — Ermöglicht es Ihnen, auszuwählen, welche Tools in die Liste aufgenommen werden sollen

  6. Wählen Sie Hinzufügen, um den MCP-Server mit Ihrem Agent Space zu verbinden

AWS DevOps Der Agent kann nun bei Ermittlungen in diesem Agentenbereich die auf der Liste der zugelassenen Programme von Ihrem MCP-Server aus verwenden.

Verwaltung der MCP-Serververbindungen

Aktualisierung der Anmeldeinformationen — Sie können die Anmeldeinformationen eines registrierten MCP-Servers aktualisieren, ohne ihn abzumelden. Navigieren Sie in der AWS DevOps Agent-Konsole zur Seite „Capability Providers“, wählen Sie Ihren MCP-Server aus und wählen Sie im Menü „Aktionen“ die Option „Aktualisieren“. Ihre Agent Space-Zuordnungen werden beibehalten. Was Sie aktualisieren können, hängt von der Authentifizierungsmethode ab:

  • API-Schlüssel — Geben Sie einen neuen API-Schlüsselwert und einen Header-Namen ein, um die Anmeldeinformationen zu rotieren. Der Endpunkt kann während eines Updates nicht geändert werden.

  • OAuth 3LO (Three-Legged OAuth) — der Autorisierungsablauf zum Re-run Aktualisieren des gespeicherten Tokens. Sie geben die Client-Anmeldeinformationen nicht erneut ein. Nach dem Absenden leitet Sie der AWS DevOps Agent zur Zustimmungsseite des Anbieters weiter, um die erneute Autorisierung abzuschließen. Optional können Sie die Autorisierungs-URL überschreiben. Wenn Sie das Feld leer lassen, erkennt AWS DevOps Agent es anhand der Metadaten Ihres MCP-Servers.

  • AWS SigV4 — Aktualisieren Sie den Servernamen, den Endpunkt, die Beschreibung, die AWS Region, den Dienst, die IAM-Rolle und die benutzerdefinierten Header.

MCP-Server, die OAuth-Client-Anmeldeinformationen verwenden, können vor Ort nicht aktualisiert werden. Um diese Anmeldeinformationen zu ändern, entfernen Sie alle aktiven Zuordnungen, heben Sie die Registrierung des MCP-Servers auf und registrieren Sie ihn erneut mit den neuen Werten.

Verbundene MCP-Server anzeigen — Um alle MCP-Server zu sehen, die mit Ihrem Agent-Space verbunden sind, wählen Sie Ihren Agent-Space aus, gehen Sie zur Registerkarte Funktionen und überprüfen Sie den Abschnitt MCP-Server. Sie können hier auch ausgewählte Tools aktualisieren.

MCP-Serververbindungen entfernen — Um einen MCP-Server von einem Agent-Space zu trennen, wählen Sie den Server im Abschnitt MCP-Server aus und klicken Sie auf Entfernen. Um eine MCP-Serverregistrierung vollständig zu löschen, entfernen Sie sie zuerst aus allen Agent Spaces und löschen Sie dann die Registrierung auf Kontoebene.

Erstellen einer IAM-Rolle für die SigV4-Authentifizierung

Wenn Sie die AWS SigV4-Authentifizierung verwenden, übernimmt der AWS DevOps Agent eine IAM-Rolle in Ihrem Konto, um Anfragen an Ihren MCP-Server zu signieren. Diese Rolle muss über eine Vertrauensrichtlinie verfügen, die es dem AWS DevOps Agenten-Serviceprinzipal (aidevops.amazonaws.com) ermöglicht, sie zu übernehmen, wobei der stellvertretende Schutz verwechselt wird.

Vertrauensrichtlinie

Erstellen Sie eine IAM-Rolle mit der folgenden Vertrauensrichtlinie. REGIONErsetzen Sie durch Ihre AWS Region (z. B.us-east-1) und ACCOUNT_ID durch Ihre AWS Konto-ID.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }

Die Vertrauensrichtlinie beinhaltet die folgenden Bedingungen, um das Problem mit den verwirrten Stellvertretern zu vermeiden:

  • aws:SourceAccount— Beschränkt die Rollenübernahme auf Anfragen, die von Ihrem AWS Konto stammen.

  • aws:SourceArn— Beschränkt die Rollenübernahme auf Anfragen, die von den AWS DevOps Agentendienstressourcen in Ihrem Konto stammen.

Berechtigungsrichtlinie

Fügen Sie der Rolle eine Berechtigungsrichtlinie hinzu, die die Mindestberechtigungen gewährt, die zum Aufrufen Ihres MCP-Servers erforderlich sind. Wenn Ihr MCP-Server beispielsweise hinter Amazon API Gateway gehostet wird, sollte die Rolle über execute-api:Invoke Berechtigungen für die API-Gateway-Ressource verfügen.

Multi-region Signieren (SigV4A)

Wenn Ihr MCP-Server in mehreren AWS Regionen eingesetzt wird, können Sie SigV4A (Signature Version 4a) für das Signieren mehrerer Regionen verwenden. Um dies zu aktivieren, geben Sie bei der Konfiguration der * AWS SigV4-Autorisierung als Region ein. SigV4A verwendet eine asymmetrische Signatur, wodurch eine einzelne signierte Anfrage für mehrere Regionen gültig ist.

Cross-account Zugriff ohne eine dedizierte Rolle

Anstatt eine dedizierte IAM-Rolle für Ihren MCP-Server zu registrieren, können Sie die rollenlose Registrierung verwenden: Registrieren Sie den Server ohne Rolle und lassen Sie den AWS DevOps Agenten Anfragen mit einer IAM-Rolle von einem AWS Konto signieren, das bereits mit Ihrem Agent Space verknüpft ist. Dies ist nützlich, wenn Ihr MCP-Server auf Ressourcen zugreifen muss, die die primären und sekundären AWS Konten umfassen, die mit einem Agentenbereich verbunden sind, und nicht auf eine einzelne Rolle, die auf ein Konto beschränkt ist.

Funktionsweise

Cross-account Der Zugriff ohne eine dedizierte Rolle funktioniert wie folgt:

  1. Den MCP-Server ohne Rolle registrieren — Wählen Sie im Konfigurationsschritt für die SigV4-Autorisierung die Option Ohne dedizierte Rolle registrieren aus. AWS DevOps Der Agent registriert den Server, validiert die Verbindung jedoch noch nicht, da es keine Rolle gibt, mit der eine Validierungsanfrage signiert werden kann.

  2. Ordnen Sie den MCP-Server einem Agentenbereich zu — Wenn Sie den MCP-Server zu einem Agentenbereich hinzufügen, validiert der AWS DevOps Agent ihn mithilfe der primären AWS Kontorolle (Monitor). Er übernimmt diese Rolle und ruft listTools an, um zu bestätigen, dass der Server erreichbar ist und die Konfiguration gültig ist. Dem Agent Space muss ein primäres AWS Konto zugeordnet sein. Die Rolle dieses Kontos muss in der Lage sein, Ihren MCP-Server aufzurufen.

  3. Während der Ermittlungen — Wenn der Agent den MCP-Server verwendet, während er mit einem bestimmten Konto arbeitet, signiert er Anfragen mit der Rolle dieses Kontos — der primären Kontorolle für das primäre Konto und der entsprechenden sekundären Kontorolle für jedes sekundäre Konto. Jede primäre oder sekundäre Kontorolle, die der Agent mit diesem MCP-Server verwenden wird, muss in der Lage sein, sie aufzurufen.

Voraussetzungen

Bevor Sie einen SigV4-MCP-Server ohne Rolle einem Agentenbereich zuordnen:

  • Dem Agent Space muss ein primäres AWS Konto zugeordnet sein. Ohne ein primäres Konto schlägt die Zuordnung fehl, da die primäre Kontorolle die listTools Validierung durchführt. Die Fehlermeldung lautet: „Ein SigV4-MCP-Server, der ohne eine dedizierte Rolle registriert ist, erfordert eine primäre Kontozuordnung im Agentenbereich.“

  • Die primäre Kontorolle muss die Berechtigung zum Aufrufen Ihres MCP-Servers gewähren (z. B. execute-api:Invoke für einen Gateway-hosted API-Server). Jede sekundäre Kontorolle, von der Sie erwarten, dass der Agent sie mit diesem MCP-Server verwendet, muss diese Berechtigung ebenfalls gewähren. Weitere Informationen finden Sie unter Berechtigungsrichtlinie. AWS DevOps Der Agent verwendet bei der Zuordnung die primäre Rolle und bei der Untersuchung dieser Konten die sekundäre Rolle.

Fehlerbehebung

Die Zuordnung eines MCP-Servers ohne Rolle schlägt fehl: „erfordert eine primäre Kontozuordnung“

Wenn Sie einen MCP-Server ohne eine dedizierte Rolle registriert haben und die Zuordnung fehlschlägt, überprüfen Sie die Fehlermeldung. Wenn der Fehler besagt, dass der Server eine primäre Kontozuordnung im Agent Space benötigt, ist mit dem Agent Space kein primäres AWS Konto verknüpft.

AWS DevOps Der Agent validiert einen SigV4-MCP-Server ohne Rolle, wenn Sie ihn zuordnen, und verwendet dabei die IAM-Rolle des primären AWS Accounts des Agent Space. Um dieses Problem zu lösen:

  1. Fügen Sie dem Agent Space ein AWS Hauptkonto hinzu, falls noch keines vorhanden ist.

  2. Stellen Sie sicher, dass die IAM-Rolle dieses Kontos die Berechtigung hat, Ihren MCP-Server aufzurufen (z. B. execute-api:Invoke für einen Server, der hinter Amazon API Gateway gehostet wird).

  3. Ordnen Sie den MCP-Server erneut zu.

  • Sicherheit im Agenten AWS DevOps

  • Einen Agentenbereich einrichten

  • Prompter Injektionsschutz