View a markdown version of this page

AWS MCP-Server - AWS Sign-In

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS MCP-Server

-Übersicht

AWS MCP Server unterstützt die OAuth-Autorisierung über. AWS Sign-In Mit der OAuth-Autorisierung können Agenten mit denselben Identitäten, Berechtigungen und demselben Governance-Modell zugreifen, die Sie bereits AWS mit und verwenden. AWS Management Console AWS CLI Wenn Sie einen Agenten autorisieren, kann er in Ihrem Namen auf den AWS MCP Server zugreifen. Die Autorisierung gewährt dem Agenten keine zusätzlichen AWS Berechtigungen.

Verwenden Sie dieses Handbuch, um den OAuth-Zugriff auf den AWS MCP Server zu konfigurieren. Es behandelt unterstützte Autorisierungsmodelle, erforderliche IAM-Berechtigungen und die Steuerung und Überwachung des OAuth-Zugriffs.

Weitere Informationen zur OAuth-Unterstützung finden Sie unter. AWS Sign-In Sign-In mit OAuth 2.0

Voraussetzungen

Bevor Sie einen Agenten mit dem AWS MCP Server verbinden, stellen Sie sicher, dass:

  • Ihre IAM-Identität verfügt über die erforderlichen Berechtigungen für die OAuth-Autorisierung.

  • Ihr Agent unterstützt das Model Context Protocol (MCP).

  • Ihr Agent unterstützt die OAuth 2.1-Autorisierung.

Erteilen Sie die erforderlichen Berechtigungen, indem Sie die verwaltete Richtlinie anhängen:AWS

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Diese verwaltete Richtlinie gewährt:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Wenn Sie sich als AWS-Konto Root-Benutzer authentifizieren, sind keine zusätzlichen IAM-Berechtigungen erforderlich.

Unterstützte Umleitungs-URIs für DCR

Agenten können sich während des OAuth-Autorisierungsprozesses bei einer oder mehreren zugelassenen Umleitungs-URIs registrieren AWS Sign-In und diese verwenden.

OAuth-Client URI (s) umleiten
Lokaler Host localhost, 127.0.0.1
Claude https://claude.ai/*
Mauszeiger auf dem Desktop cursor://anysphere.cursor-mcp/oauth/callback
Mauszeiger im Internet https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Visual Studio-Code (Web) https://vscode.dev/*
Chat GPT https://chatgpt.com/*
ChatGPT-Anschlüsse https://chatgpt.com/connector_platform_oauth_redirect
Replit https://replit.com/
Liebenswert https://lovable.app/*
Liebenswerter Entwickler https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Einen Agenten verbinden mit AWS MCP-Server

Die Schritte zur Konfiguration eines OAuth-compatible Agenten variieren je nach Anwendung. Anweisungen für unterstützte Agenten finden Sie im AWS MCP Server Guide.

Der allgemeine Arbeitsablauf ist:

  1. Konfigurieren Sie den AWS MCP-Serverendpunkt.

  2. Authentifizieren Sie sich über ein OAuth-Zugriffstoken AWS Sign-In oder rufen Sie es programmgesteuert ab.

  3. Genehmigen Sie die Autorisierungsanfrage (nur interaktiver Ablauf).

  4. Beginnen Sie mit dem Aufrufen der vom AWS MCP Server bereitgestellten Tools.

Autorisierungsmodelle

AWS MCP Server unterstützt die Autorisierungsmodelle von AWS Sign-In.

Interaktive Autorisierung

Die interaktive Autorisierung ist für Entwickler vorgesehen, die Agenten auf lokalen Workstations verwenden.

Wenn ein Agent eine Autorisierung benötigt:

  1. Der Agent leitet den Benutzer weiter zu AWS Sign-In.

  2. Der Benutzer authentifiziert sich mit seiner AWS Identität.

  3. Der Benutzer überprüft und genehmigt die Autorisierungsanfrage.

  4. AWS Sign-In stellt OAuth-Zugriffs- und Aktualisierungstoken aus.

  5. Der Agent greift im Namen des Benutzers auf den AWS MCP-Server zu.

Erforderliche IAM-Berechtigungen:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive Autorisierung

Non-interactive Bei der Autorisierung werden die OAuth 2.0-Client-Anmeldeinformationen gewährt. Sie ist für Agenten und Anwendungen vorgesehen, die bereits über AWS Anmeldeinformationen verfügen und keine browserbasierte Authentifizierung durchführen können.

Anwendungen authentifizieren sich mithilfe vorhandener AWS Signature Version 4 (Sigv4) -Anmeldeinformationen und erhalten OAuth-Zugriffstoken über die API. CreateOAuth2TokenWithIAM

Im Gegensatz zum interaktiven Ablauf werden nur Zugriffstoken ausgegeben. Anwendungen fordern ein neues Zugriffstoken an, wenn das aktuelle Token abläuft.

Erforderliche IAM-Genehmigung:

  • signin:CreateOAuth2Token

Das folgende Beispiel zeigt, wie Sie ein Zugriffstoken erhalten, indem Sie: AWS CLI

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

OAuth-Ressourcentypen

AWS Sign-In stellt OAuth-Autorisierungsziele und öffentliche OAuth-Clients als IAM-Ressourcen dar. Sie verweisen in IAM-Richtlinien auf diese Ressourcen, um die OAuth-Autorisierung zu gewähren oder zu kontrollieren.

Die folgenden Ressourcentypen werden derzeit unterstützt.

Ressourcentyp ARN-Format Description
AWS MCP-Server arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Stellt den AWS MCP-Server dar. Verwenden Sie diese Ressource, um die OAuth-Autorisierung für Anwendungen zu gewähren oder zu kontrollieren, die auf den MCP-Server zugreifen AWS .
Öffentlicher OAuth-Client (dasselbe Gerät) arn:aws:signin:region:account-id:oauth2/public-client/localhost Stellt den AWS CLI öffentlichen OAuth-Client für die Autorisierung auf demselben Gerät dar. Verwenden Sie diese Ressource mitaws login, wo der Browser und die AWS CLI Ausführung auf demselben Gerät ausgeführt werden.
Öffentlicher OAuth-Client (geräteübergreifend) arn:aws:signin:region:account-id:oauth2/public-client/remote Stellt den AWS CLI öffentlichen OAuth-Client für die geräteübergreifende Autorisierung dar. Verwenden Sie diese Ressource mitaws login --remote, wenn die Authentifizierung auf einem separaten Gerät abgeschlossen wird.

Token-Lebenszyklus

AWS Sign-In verwaltet den Lebenszyklus von OAuth-Token, die für den AWS MCP Server ausgestellt wurden.

Token Description
Interaktives Zugriffstoken Gültig für bis zu einer Stunde. Wird automatisch aktualisiert, solange das Aktualisierungstoken gültig bleibt.
Non-interactive Zugriffstoken Gültig für den kürzeren Zeitraum von einer Stunde oder für die verbleibende AWS Sitzungsdauer. Anwendungen fordern nach Ablauf ein neues Token an.
Aktualisierungstoken Wird nur für die interaktive Autorisierung ausgestellt. Ermöglicht Anwendungen, neue Zugriffstoken abzurufen, ohne dass sich der Benutzer erneut anmelden muss. Aktualisierungstoken werden rotiert und einmalig verwendet.

Verwaltung von OAuth-Token

AWS Sign-In bietet APIs für die Validierung und Verwaltung von OAuth-Autorisierungen.

API Zweck
IntrospectOAuth2Token Gibt Metadaten zurück, die ein OAuth-Token beschreiben.
RevokeOAuth2Token Widerruft ein Aktualisierungstoken.

Überwachung der OAuth-Aktivität

OAuth-related Aktivitäten werden in aufgezeichnet. AWS CloudTrail

CloudTrail zeichnet Ereignisse auf, darunter:

  • OAuth-Autorisierungsanfragen

  • Ausgabe von OAuth-Token

  • Selbstbeobachtung von Tokens

  • Widerruf von Tokens

CloudTrail zeichnet auch den OAuth-Client, die Umleitungs-URI, den Autorisierungsablauf, die AWS MCP-Serverressource und die zugehörige AWS Sign-In Sitzung auf, sodass Administratoren die AWS API-Aktivität mit der ursprünglichen OAuth-Autorisierung korrelieren können.

Beispielereignisse sind verfügbar für: CloudTrail

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Beispiel — AuthorizeOAuth2Access Ereignis:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Beispiel — CreateOAuth2Token Ereignis:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Zusätzliche Prüfereignisse und Details zur Protokollierung von Aufrufen, die mithilfe von OAuth-Zugriffstoken an den AWS MCP-Server getätigt wurden, finden Sie im Leitfaden zur AWS MCP-Serverprotokollierung. CloudTrail

Fehlerbehebung

Zugriff verweigert beim Herstellen einer Verbindung zu AWS MCP-Server

Stellen Sie sicher, dass Ihre IAM-Identität über die Ressourcen signin:AuthorizeOAuth2Access und signin:CreateOAuth2Token Berechtigungen für die Autorisierungsgewährung auf dem AWS MCP-Server verfügt.

Das Zugriffstoken ist abgelaufen

Die interaktive Autorisierung aktualisiert die Zugriffstoken automatisch, solange das zugehörige Aktualisierungstoken gültig bleibt. Wenn das Aktualisierungstoken abgelaufen ist oder gesperrt wurde, authentifizieren Sie sich erneut über Ihren Agenten.

Für eine nicht interaktive Autorisierung können Sie vom Token-Endpunkt aus ein neues Zugriffstoken anfordern.

Ungültige Zielressource

Stellen Sie beim Aufrufen sicherCreateOAuth2TokenWithIAM, dass der resource Parameter einen unterstützten Zieldienst identifiziert. Verwenden Sie für AWS MCP Server den AWS MCP Server-Dienstprinzipal.

Der Agent kann sich nicht als OAuth-Client registrieren

Nur zugelassene Agenten können sich über Dynamic Client Registration (DCR) registrieren. Wenn Sie einen MCP-compatible Agenten entwickeln, wenden Sie sich an den AWS Support.

Die Schlüsselrichtlinie für OAuth-Bedingungen wird nicht wirksam

Stellen Sie sicher, dass der Bedingungsschlüssel für die auszuwertende IAM-Aktion gilt. Einige Bedingungsschlüssel werden nur von bestimmten OAuth-Aktionen unterstützt. Weitere Informationen finden Sie unter Sign-In mit OAuth 2.0.

Die Sitzung wurde gesperrt, aber der Agent hat immer noch Zugriff

Durch den sofortigen Widerruf eines Aktualisierungstokens wird verhindert, dass neue Zugriffstoken ausgestellt werden. Bestehende Zugriffstoken bleiben gültig, bis sie ablaufen (bis zu einer Stunde).

Wenden Sie zur sofortigen Eindämmung eine IAM-Richtlinie an, die den aws:SignInSessionArn globalen Bedingungsschlüssel verwendet, um Anfragen im Zusammenhang mit der betroffenen Anmeldesitzung abzulehnen.