Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS MCP-Server
-Übersicht
AWS MCP Server unterstützt die OAuth-Autorisierung über. AWS Sign-In Mit der OAuth-Autorisierung können Agenten mit denselben Identitäten, Berechtigungen und demselben Governance-Modell zugreifen, die Sie bereits AWS mit und verwenden. AWS Management Console AWS CLI Wenn Sie einen Agenten autorisieren, kann er in Ihrem Namen auf den AWS MCP Server zugreifen. Die Autorisierung gewährt dem Agenten keine zusätzlichen AWS Berechtigungen.
Verwenden Sie dieses Handbuch, um den OAuth-Zugriff auf den AWS MCP Server zu konfigurieren. Es behandelt unterstützte Autorisierungsmodelle, erforderliche IAM-Berechtigungen und die Steuerung und Überwachung des OAuth-Zugriffs.
Weitere Informationen zur OAuth-Unterstützung finden Sie unter. AWS Sign-In Sign-In mit OAuth 2.0
Voraussetzungen
Bevor Sie einen Agenten mit dem AWS MCP Server verbinden, stellen Sie sicher, dass:
-
Ihre IAM-Identität verfügt über die erforderlichen Berechtigungen für die OAuth-Autorisierung.
-
Ihr Agent unterstützt das Model Context Protocol (MCP).
-
Ihr Agent unterstützt die OAuth 2.1-Autorisierung.
Erteilen Sie die erforderlichen Berechtigungen, indem Sie die verwaltete Richtlinie anhängen:AWS
aws iam attach-role-policy \ --role-nameMyRole\ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
Diese verwaltete Richtlinie gewährt:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Wenn Sie sich als AWS-Konto Root-Benutzer authentifizieren, sind keine zusätzlichen IAM-Berechtigungen erforderlich.
Unterstützte Umleitungs-URIs für DCR
Agenten können sich während des OAuth-Autorisierungsprozesses bei einer oder mehreren zugelassenen Umleitungs-URIs registrieren AWS Sign-In und diese verwenden.
| OAuth-Client | URI (s) umleiten |
|---|---|
| Lokaler Host | localhost, 127.0.0.1 |
| Claude | https://claude.ai/* |
| Mauszeiger auf dem Desktop | cursor://anysphere.cursor-mcp/oauth/callback |
| Mauszeiger im Internet | https://www.cursor.com/agents/mcp/oauth/callback |
| Visual Studio Code | vscode://* |
| Visual Studio-Code (Web) | https://vscode.dev/* |
| Chat GPT | https://chatgpt.com/* |
| ChatGPT-Anschlüsse | https://chatgpt.com/connector_platform_oauth_redirect |
| Replit | https://replit.com/ |
| Liebenswert | https://lovable.app/* |
| Liebenswerter Entwickler | https://lovable.dev/* |
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback |
Einen Agenten verbinden mit AWS MCP-Server
Die Schritte zur Konfiguration eines OAuth-compatible Agenten variieren je nach Anwendung. Anweisungen für unterstützte Agenten finden Sie im AWS MCP Server Guide.
Der allgemeine Arbeitsablauf ist:
-
Konfigurieren Sie den AWS MCP-Serverendpunkt.
-
Authentifizieren Sie sich über ein OAuth-Zugriffstoken AWS Sign-In oder rufen Sie es programmgesteuert ab.
-
Genehmigen Sie die Autorisierungsanfrage (nur interaktiver Ablauf).
-
Beginnen Sie mit dem Aufrufen der vom AWS MCP Server bereitgestellten Tools.
Autorisierungsmodelle
AWS MCP Server unterstützt die Autorisierungsmodelle von AWS Sign-In.
Interaktive Autorisierung
Die interaktive Autorisierung ist für Entwickler vorgesehen, die Agenten auf lokalen Workstations verwenden.
Wenn ein Agent eine Autorisierung benötigt:
-
Der Agent leitet den Benutzer weiter zu AWS Sign-In.
-
Der Benutzer authentifiziert sich mit seiner AWS Identität.
-
Der Benutzer überprüft und genehmigt die Autorisierungsanfrage.
-
AWS Sign-In stellt OAuth-Zugriffs- und Aktualisierungstoken aus.
-
Der Agent greift im Namen des Benutzers auf den AWS MCP-Server zu.
Erforderliche IAM-Berechtigungen:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Non-interactive Autorisierung
Non-interactive Bei der Autorisierung werden die OAuth 2.0-Client-Anmeldeinformationen gewährt. Sie ist für Agenten und Anwendungen vorgesehen, die bereits über AWS Anmeldeinformationen verfügen und keine browserbasierte Authentifizierung durchführen können.
Anwendungen authentifizieren sich mithilfe vorhandener AWS Signature Version 4 (Sigv4) -Anmeldeinformationen und erhalten OAuth-Zugriffstoken über die API. CreateOAuth2TokenWithIAM
Im Gegensatz zum interaktiven Ablauf werden nur Zugriffstoken ausgegeben. Anwendungen fordern ein neues Zugriffstoken an, wenn das aktuelle Token abläuft.
Erforderliche IAM-Genehmigung:
-
signin:CreateOAuth2Token
Das folgende Beispiel zeigt, wie Sie ein Zugriffstoken erhalten, indem Sie: AWS CLI
aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1
OAuth-Ressourcentypen
AWS Sign-In stellt OAuth-Autorisierungsziele und öffentliche OAuth-Clients als IAM-Ressourcen dar. Sie verweisen in IAM-Richtlinien auf diese Ressourcen, um die OAuth-Autorisierung zu gewähren oder zu kontrollieren.
Die folgenden Ressourcentypen werden derzeit unterstützt.
| Ressourcentyp | ARN-Format | Description |
|---|---|---|
| AWS MCP-Server | arn:aws:signin: |
Stellt den AWS MCP-Server dar. Verwenden Sie diese Ressource, um die OAuth-Autorisierung für Anwendungen zu gewähren oder zu kontrollieren, die auf den MCP-Server zugreifen AWS . |
| Öffentlicher OAuth-Client (dasselbe Gerät) | arn:aws:signin: |
Stellt den AWS CLI öffentlichen OAuth-Client für die Autorisierung auf demselben Gerät dar. Verwenden Sie diese Ressource mitaws login, wo der Browser und die AWS CLI Ausführung auf demselben Gerät ausgeführt werden. |
| Öffentlicher OAuth-Client (geräteübergreifend) | arn:aws:signin: |
Stellt den AWS CLI öffentlichen OAuth-Client für die geräteübergreifende Autorisierung dar. Verwenden Sie diese Ressource mitaws login --remote, wenn die Authentifizierung auf einem separaten Gerät abgeschlossen wird. |
Token-Lebenszyklus
AWS Sign-In verwaltet den Lebenszyklus von OAuth-Token, die für den AWS MCP Server ausgestellt wurden.
| Token | Description |
|---|---|
| Interaktives Zugriffstoken | Gültig für bis zu einer Stunde. Wird automatisch aktualisiert, solange das Aktualisierungstoken gültig bleibt. |
| Non-interactive Zugriffstoken | Gültig für den kürzeren Zeitraum von einer Stunde oder für die verbleibende AWS Sitzungsdauer. Anwendungen fordern nach Ablauf ein neues Token an. |
| Aktualisierungstoken | Wird nur für die interaktive Autorisierung ausgestellt. Ermöglicht Anwendungen, neue Zugriffstoken abzurufen, ohne dass sich der Benutzer erneut anmelden muss. Aktualisierungstoken werden rotiert und einmalig verwendet. |
Verwaltung von OAuth-Token
AWS Sign-In bietet APIs für die Validierung und Verwaltung von OAuth-Autorisierungen.
| API | Zweck |
|---|---|
IntrospectOAuth2Token |
Gibt Metadaten zurück, die ein OAuth-Token beschreiben. |
RevokeOAuth2Token |
Widerruft ein Aktualisierungstoken. |
Überwachung der OAuth-Aktivität
OAuth-related Aktivitäten werden in aufgezeichnet. AWS CloudTrail
CloudTrail zeichnet Ereignisse auf, darunter:
-
OAuth-Autorisierungsanfragen
-
Ausgabe von OAuth-Token
-
Selbstbeobachtung von Tokens
-
Widerruf von Tokens
CloudTrail zeichnet auch den OAuth-Client, die Umleitungs-URI, den Autorisierungsablauf, die AWS MCP-Serverressource und die zugehörige AWS Sign-In Sitzung auf, sodass Administratoren die AWS API-Aktivität mit der ursprünglichen OAuth-Autorisierung korrelieren können.
Beispielereignisse sind verfügbar für: CloudTrail
-
AuthorizeOAuth2Access -
CreateOAuth2Token
Beispiel — AuthorizeOAuth2Access Ereignis:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Beispiel — CreateOAuth2Token Ereignis:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Zusätzliche Prüfereignisse und Details zur Protokollierung von Aufrufen, die mithilfe von OAuth-Zugriffstoken an den AWS MCP-Server getätigt wurden, finden Sie im Leitfaden zur AWS MCP-Serverprotokollierung. CloudTrail
Fehlerbehebung
Zugriff verweigert beim Herstellen einer Verbindung zu AWS MCP-Server
Stellen Sie sicher, dass Ihre IAM-Identität über die Ressourcen signin:AuthorizeOAuth2Access und signin:CreateOAuth2Token Berechtigungen für die Autorisierungsgewährung auf dem AWS MCP-Server verfügt.
Das Zugriffstoken ist abgelaufen
Die interaktive Autorisierung aktualisiert die Zugriffstoken automatisch, solange das zugehörige Aktualisierungstoken gültig bleibt. Wenn das Aktualisierungstoken abgelaufen ist oder gesperrt wurde, authentifizieren Sie sich erneut über Ihren Agenten.
Für eine nicht interaktive Autorisierung können Sie vom Token-Endpunkt aus ein neues Zugriffstoken anfordern.
Ungültige Zielressource
Stellen Sie beim Aufrufen sicherCreateOAuth2TokenWithIAM, dass der resource Parameter einen unterstützten Zieldienst identifiziert. Verwenden Sie für AWS
MCP Server den AWS MCP Server-Dienstprinzipal.
Der Agent kann sich nicht als OAuth-Client registrieren
Nur zugelassene Agenten können sich über Dynamic Client Registration (DCR) registrieren. Wenn Sie einen MCP-compatible Agenten entwickeln, wenden Sie sich an den AWS Support.
Die Schlüsselrichtlinie für OAuth-Bedingungen wird nicht wirksam
Stellen Sie sicher, dass der Bedingungsschlüssel für die auszuwertende IAM-Aktion gilt. Einige Bedingungsschlüssel werden nur von bestimmten OAuth-Aktionen unterstützt. Weitere Informationen finden Sie unter Sign-In mit OAuth 2.0.
Die Sitzung wurde gesperrt, aber der Agent hat immer noch Zugriff
Durch den sofortigen Widerruf eines Aktualisierungstokens wird verhindert, dass neue Zugriffstoken ausgestellt werden. Bestehende Zugriffstoken bleiben gültig, bis sie ablaufen (bis zu einer Stunde).
Wenden Sie zur sofortigen Eindämmung eine IAM-Richtlinie an, die den aws:SignInSessionArn globalen Bedingungsschlüssel verwendet, um Anfragen im Zusammenhang mit der betroffenen Anmeldesitzung abzulehnen.