

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# AWS MCP-Server
<a name="aws-mcp-server"></a>

## -Übersicht
<a name="aws-mcp-server-overview"></a>

AWS MCP Server unterstützt die OAuth-Autorisierung über. AWS Sign-In Mit der OAuth-Autorisierung können Agenten mit denselben Identitäten, Berechtigungen und demselben Governance-Modell zugreifen, die Sie bereits AWS mit und verwenden. AWS-Managementkonsole AWS CLI Wenn Sie einen Agenten autorisieren, kann er in Ihrem Namen auf den AWS MCP Server zugreifen. Die Autorisierung gewährt dem Agenten keine zusätzlichen AWS Berechtigungen.

Verwenden Sie dieses Handbuch, um den OAuth-Zugriff auf den AWS MCP Server zu konfigurieren. Es behandelt unterstützte Autorisierungsmodelle, erforderliche IAM-Berechtigungen und die Steuerung und Überwachung des OAuth-Zugriffs.

Weitere Informationen zur OAuth-Unterstützung finden Sie unter. AWS Sign-In [Sign-In mit OAuth 2.0](oauth-sign-in-overview.md)

## Voraussetzungen
<a name="aws-mcp-server-prereqs"></a>

Bevor Sie einen Agenten mit dem AWS MCP Server verbinden, stellen Sie sicher, dass:
+ Ihre IAM-Identität verfügt über die erforderlichen Berechtigungen für die OAuth-Autorisierung.
+ Ihr Agent unterstützt das Model Context Protocol (MCP).
+ Ihr Agent unterstützt die OAuth 2.1-Autorisierung.

[Erteilen Sie die erforderlichen Berechtigungen, indem Sie die verwaltete Richtlinie anhängen:AWS](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html)

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Diese verwaltete Richtlinie gewährt:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Wenn Sie sich als AWS-Konto Root-Benutzer authentifizieren, sind keine zusätzlichen IAM-Berechtigungen erforderlich.

## Unterstützte Umleitungs-URIs für DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Agenten können sich während des OAuth-Autorisierungsprozesses bei einer oder mehreren zugelassenen Umleitungs-URIs registrieren AWS Sign-In und diese verwenden.


| OAuth-Client | URI (s) umleiten | 
| --- | --- | 
| Lokaler Host | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Mauszeiger auf dem Desktop | cursor://anysphere.cursor-mcp/oauth/callback | 
| Mauszeiger im Internet | https://www.cursor.com/agents/mcp/oauth/callback | 
| Visual Studio Code | vscode://\* | 
| Visual Studio-Code (Web) | https://vscode.dev/\* | 
| Chat GPT | https://chatgpt.com/\* | 
| ChatGPT-Anschlüsse | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Replit | https://replit.com/ | 
| Liebenswert | https://lovable.app/\* | 
| Liebenswerter Entwickler | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Einen Agenten verbinden mit AWS MCP-Server
<a name="aws-mcp-server-connect"></a>

Die Schritte zur Konfiguration eines OAuth-compatible Agenten variieren je nach Anwendung. Anweisungen für unterstützte Agenten finden Sie im [AWS MCP Server Guide](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html).

Der allgemeine Arbeitsablauf ist:

1. Konfigurieren Sie den AWS MCP-Serverendpunkt.

1. Authentifizieren Sie sich über ein OAuth-Zugriffstoken AWS Sign-In oder rufen Sie es programmgesteuert ab.

1. Genehmigen Sie die Autorisierungsanfrage (nur interaktiver Ablauf).

1. Beginnen Sie mit dem Aufrufen der vom AWS MCP Server bereitgestellten Tools.

## Autorisierungsmodelle
<a name="aws-mcp-server-auth-models"></a>

AWS MCP Server unterstützt die Autorisierungsmodelle von AWS Sign-In.

### Interaktive Autorisierung
<a name="aws-mcp-server-interactive"></a>

Die interaktive Autorisierung ist für Entwickler vorgesehen, die Agenten auf lokalen Workstations verwenden.

Wenn ein Agent eine Autorisierung benötigt:

1. Der Agent leitet den Benutzer weiter zu AWS Sign-In.

1. Der Benutzer authentifiziert sich mit seiner AWS Identität.

1. Der Benutzer überprüft und genehmigt die Autorisierungsanfrage.

1. AWS Sign-In stellt OAuth-Zugriffs- und Aktualisierungstoken aus.

1. Der Agent greift im Namen des Benutzers auf den AWS MCP-Server zu.

Erforderliche IAM-Berechtigungen:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive Autorisierung
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive Bei der Autorisierung werden die OAuth 2.0-Client-Anmeldeinformationen gewährt. Sie ist für Agenten und Anwendungen vorgesehen, die bereits über AWS Anmeldeinformationen verfügen und keine browserbasierte Authentifizierung durchführen können.

Anwendungen authentifizieren sich mithilfe vorhandener AWS Signature Version 4 (Sigv4) -Anmeldeinformationen und erhalten OAuth-Zugriffstoken über die API. `CreateOAuth2TokenWithIAM`

Im Gegensatz zum interaktiven Ablauf werden nur Zugriffstoken ausgegeben. Anwendungen fordern ein neues Zugriffstoken an, wenn das aktuelle Token abläuft.

Erforderliche IAM-Genehmigung:
+ `signin:CreateOAuth2Token`

Das folgende Beispiel zeigt, wie Sie ein Zugriffstoken erhalten, indem Sie: AWS CLI

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## OAuth-Ressourcentypen
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In stellt OAuth-Autorisierungsziele und öffentliche OAuth-Clients als IAM-Ressourcen dar. Sie verweisen in IAM-Richtlinien auf diese Ressourcen, um die OAuth-Autorisierung zu gewähren oder zu kontrollieren.

Die folgenden Ressourcentypen werden derzeit unterstützt.


| Ressourcentyp | ARN-Format | Description | 
| --- | --- | --- | 
| AWS MCP-Server | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Stellt den AWS MCP-Server dar. Verwenden Sie diese Ressource, um die OAuth-Autorisierung für Anwendungen zu gewähren oder zu kontrollieren, die auf den MCP-Server zugreifen AWS . | 
| Öffentlicher OAuth-Client (dasselbe Gerät) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Stellt den AWS CLI öffentlichen OAuth-Client für die Autorisierung auf demselben Gerät dar. Verwenden Sie diese Ressource mitaws login, wo der Browser und die AWS CLI Ausführung auf demselben Gerät ausgeführt werden. | 
| Öffentlicher OAuth-Client (geräteübergreifend) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Stellt den AWS CLI öffentlichen OAuth-Client für die geräteübergreifende Autorisierung dar. Verwenden Sie diese Ressource mitaws login --remote, wenn die Authentifizierung auf einem separaten Gerät abgeschlossen wird. | 

## Token-Lebenszyklus
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In verwaltet den Lebenszyklus von OAuth-Token, die für den AWS MCP Server ausgestellt wurden.


| Token | Description | 
| --- | --- | 
| Interaktives Zugriffstoken | Gültig für bis zu einer Stunde. Wird automatisch aktualisiert, solange das Aktualisierungstoken gültig bleibt. | 
| Non-interactive Zugriffstoken | Gültig für den kürzeren Zeitraum von einer Stunde oder für die verbleibende AWS Sitzungsdauer. Anwendungen fordern nach Ablauf ein neues Token an. | 
| Aktualisierungstoken | Wird nur für die interaktive Autorisierung ausgestellt. Ermöglicht Anwendungen, neue Zugriffstoken abzurufen, ohne dass sich der Benutzer erneut anmelden muss. Aktualisierungstoken werden rotiert und einmalig verwendet. | 

## Verwaltung von OAuth-Token
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In bietet APIs für die Validierung und Verwaltung von OAuth-Autorisierungen.


| API | Zweck | 
| --- | --- | 
| [`IntrospectOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Gibt Metadaten zurück, die ein OAuth-Token beschreiben. | 
| [`RevokeOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Widerruft ein Aktualisierungstoken. | 

## Überwachung der OAuth-Aktivität
<a name="aws-mcp-server-monitoring"></a>

OAuth-related Aktivitäten werden in aufgezeichnet. AWS CloudTrail

CloudTrail zeichnet Ereignisse auf, darunter:
+ OAuth-Autorisierungsanfragen
+ Ausgabe von OAuth-Token
+ Selbstbeobachtung von Tokens
+ Widerruf von Tokens

CloudTrail zeichnet auch den OAuth-Client, die Umleitungs-URI, den Autorisierungsablauf, die AWS MCP-Serverressource und die zugehörige AWS Sign-In Sitzung auf, sodass Administratoren die AWS API-Aktivität mit der ursprünglichen OAuth-Autorisierung korrelieren können.

Beispielereignisse sind verfügbar für: CloudTrail 
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Beispiel — AuthorizeOAuth2Access Ereignis:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Beispiel — CreateOAuth2Token Ereignis:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

Zusätzliche Prüfereignisse und Details zur Protokollierung von Aufrufen, die mithilfe von OAuth-Zugriffstoken an den AWS MCP-Server getätigt wurden, finden Sie im Leitfaden zur [AWS MCP-Serverprotokollierung](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html). CloudTrail 

## Fehlerbehebung
<a name="aws-mcp-server-troubleshooting"></a>

### Zugriff verweigert beim Herstellen einer Verbindung zu AWS MCP-Server
<a name="aws-mcp-server-ts-permission-denied"></a>

Stellen Sie sicher, dass Ihre IAM-Identität über die Ressourcen `signin:AuthorizeOAuth2Access` und `signin:CreateOAuth2Token` Berechtigungen für die Autorisierungsgewährung auf dem AWS MCP-Server verfügt.

### Das Zugriffstoken ist abgelaufen
<a name="aws-mcp-server-ts-token-expired"></a>

Die interaktive Autorisierung aktualisiert die Zugriffstoken automatisch, solange das zugehörige Aktualisierungstoken gültig bleibt. Wenn das Aktualisierungstoken abgelaufen ist oder gesperrt wurde, authentifizieren Sie sich erneut über Ihren Agenten.

Für eine nicht interaktive Autorisierung können Sie vom Token-Endpunkt aus ein neues Zugriffstoken anfordern.

### Ungültige Zielressource
<a name="aws-mcp-server-ts-invalid-resource"></a>

Stellen Sie beim Aufrufen sicher`CreateOAuth2TokenWithIAM`, dass der `resource` Parameter einen unterstützten Zieldienst identifiziert. Verwenden Sie für AWS MCP Server den AWS MCP Server-Dienstprinzipal.

### Der Agent kann sich nicht als OAuth-Client registrieren
<a name="aws-mcp-server-ts-dcr"></a>

Nur zugelassene Agenten können sich über Dynamic Client Registration (DCR) registrieren. Wenn Sie einen MCP-compatible Agenten entwickeln, wenden Sie sich an den AWS Support.

### Die Schlüsselrichtlinie für OAuth-Bedingungen wird nicht wirksam
<a name="aws-mcp-server-ts-condition-key"></a>

Stellen Sie sicher, dass der Bedingungsschlüssel für die auszuwertende IAM-Aktion gilt. Einige Bedingungsschlüssel werden nur von bestimmten OAuth-Aktionen unterstützt. Weitere Informationen finden Sie unter [Sign-In mit OAuth 2.0](oauth-sign-in-overview.md).

### Die Sitzung wurde gesperrt, aber der Agent hat immer noch Zugriff
<a name="aws-mcp-server-ts-session-revoked"></a>

Durch den sofortigen Widerruf eines Aktualisierungstokens wird verhindert, dass neue Zugriffstoken ausgestellt werden. Bestehende Zugriffstoken bleiben gültig, bis sie ablaufen (bis zu einer Stunde).

Wenden Sie zur sofortigen Eindämmung eine IAM-Richtlinie an, die den `aws:SignInSessionArn` globalen Bedingungsschlüssel verwendet, um Anfragen im Zusammenhang mit der betroffenen Anmeldesitzung abzulehnen.

## Verwandte Themen
<a name="aws-mcp-server-related"></a>
+ [Sign-In mit OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In Referenz zu den Bedingungsschlüsseln](reference-signin-condition-keys.md)
+ [Einen Agenten mit dem AWS MCP-Server verbinden](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)