View a markdown version of this page

Uso del punto final MCP del registro - Amazon Bedrock AgentCore

Uso del punto final MCP del registro

Próxima migración del espacio de nombres

AWS Actualmente, Agent Registry se encuentra en versión preliminar pública en el espacio de nombres bedrock-agentcore. A partir del 6 de agosto de 2026, el servicio pasará al espacio de nombres del registro de agentes. Si utiliza AWS Agent Registry, debe actualizar los puntos finales, las políticas de IAM, los clientes del SDK, los scripts de CLI y los datos de registro. Para obtener más información sobre la migración desde una versión preliminar pública, consulte la guía completa de migración del registro.

Descripción general de

Cada registro expone un MCP-compatible punto final según las especificaciones del 25 de noviembre de 2020. El punto final admite la lista de herramientas y la invocación de herramientas para buscar registros de registro.

https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp

El MCP contiene una herramienta llamada «search_registry_records».

Tool name: search_registry_records Description: Searches for registry records using natural language queries. Returns metadata for matching records. Parameters: - searchQuery (required): string - Natural language search query - maxResults: integer - Maximum number of results to return (1-20, default 10) - filter: object - Optional metadata filter using structured JSON operators. Supports field-level operators ($eq, $ne, $in) and logical operators ($and, $or) on filterable fields (name, descriptorType, version). Example: {"descriptorType": {"$eq": "MCP"}}

Puede conectarse al registro desde un cliente MCP existente, como Kiro, Claude, etc.

Conectarse al punto final MCP del OAuth-based registro desde un cliente MCP existente

Permisos

El punto final del MCP utilizará lo mismo CustomJWTAuthorizerConfigurationpara autorizar las solicitudes entrantes.

La .well-known/oauth-protected-resource ruta es:https://bedrock-agentcore.<region>.amazonaws.com/.well-known/oauth-protected-resource/registry/<registryId>/mcp.

El cliente también puede descubrir los metadatos del WWW-Authenticate encabezado:

www-authenticate: Bearer resource_metadata="https://bedrock-agentcore.<region>.amazonaws.com/.well-known/oauth-protected-resource/registry/<registryId>/mcp"

Una vez que hayas obtenido el token de acceso, puedes validarlo:

curl -s -X POST "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" \ -H "Authorization: Bearer ${ACCESS_TOKEN}" \ -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"search_registry_records","arguments":{"searchQuery":"weather"}}}'

Según el servidor de autorización y los requisitos de seguridad de la organización, puede elegir uno de los siguientes enfoques para configurar su cliente MCP:

  1. Token de portador: utilice un proceso diferente para obtener el token de portador y configurarlo en el encabezado del cliente MCP

  2. Pre-registered cliente: cree un cliente en su servidor de autorización y permita incluir al cliente en la configuración del registro.

  3. Registro dinámico de clientes: si su servidor de autorización admite el registro dinámico de clientes (DCR), puede incluir la audiencia en la configuración del registro.

OAuth-based Configuración del cliente MCP

Usa un token de portador

En la mayoría de los IDE, puede configurar el token portador del encabezado de autorización en una configuración mcp. Por ejemplo, Kiro admite variables de entorno mediante la sintaxis. ${ENV_VAR} Puede usar el siguiente ejemplo:

{ "mcpServers": { "my-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "headers": { "Authorization": "Bearer ${ACCESS_TOKEN}" } } } }

Cliente Pre-registered

Puede crear un nuevo cliente basándose en la concesión del código de autorización en su servidor de autorización y utilizar el cliente para acceder al registro. Por ejemplo, cree un cliente en el grupo de usuarios de Cognito.

Una vez que tenga el ID de cliente, asegúrese de incluirlo en el registro:

aws bedrock-agentcore-control update-registry \ --registry-id <registryId> \ --authorizer-configuration '{ "optionalValue": { "customJWTAuthorizer": { "discoveryUrl": "https://<example-domain>/.well-known/openid-configuration", "allowedClients": ["<client-id>"] } } }'

A continuación, puede configurar su cliente MCP si admite la especificación de ClientiD. Un ejemplo en el código Claude:

{ "mcpServers": { "pre-registered-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "oauth": { "clientId": "<client-id>", "callbackPort": "<port-number>" } } } }
nota

Algunos servidores de autorización, como Auth0 y Cognito, no permiten configurar un rango de puertos como URI de redireccionamiento permitidos, por lo que debe establecer uno de forma explícita en la URL redirect/callback permitida del cliente prerregistrado, así como en mcp.json.

Registro dinámico de clientes

La mayoría de las aplicaciones cliente de MCP admiten el registro dinámico de clientes. En este caso, NO debe especificar un allowedClients valor en el registro. En su lugar, puede optar por configurarallowedAudience. El valor puede ser el mismo que el de su registro MCP. Debe configurar su servidor de autorización para que emita JWT con un aud campo con el mismo valor que en. allowedAudience

aws bedrock-agentcore-control update-registry \ --registry-id <registryId> \ --authorizer-configuration '{ "optionalValue": { "customJWTAuthorizer": { "discoveryUrl": "https://<example-domain>/.well-known/openid-configuration", "allowedAudience": ["https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp"] } } }'

Luego, puede configurar su cliente MCP simplemente usando una URL:

{ "mcpServers": { "dcr-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" } } }

Errores comunes al configurar el registro dinámico de clientes:

Conectarse al punto final MCP del IAM-based registro desde un cliente MCP existente

Permisos

Para la inicialización del MCP y la lista de herramientas:

{ "Effect": "Allow", "Action": "bedrock-agentcore:InvokeRegistryMcp", "Resource": "arn:aws:bedrock-agentcore:*:<account>:registry/*" }

Para buscar mediante la invocación de la herramienta MCP, también necesita:

{ "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeRegistryMcp", "bedrock-agentcore:SearchRegistryRecords" ], "Resource": "arn:aws:bedrock-agentcore:*:<account>:registry/*" }

Puede verificar el permiso con el comando:

curl -s -X POST "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" \ -H "Content-Type: application/json" \ -H "X-Amz-Security-Token: ${AWS_SESSION_TOKEN}" \ --aws-sigv4 "aws:amz:<region>:bedrock-agentcore" \ --user "${AWS_ACCESS_KEY_ID}:${AWS_SECRET_ACCESS_KEY}" \ -d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"search_registry_records","arguments":{"searchQuery":"weather"}}}'

IAM-based Configuración del cliente MCP

Puede usar mcp-proxy-for-aws para conectarse a un registro. IAM-based Por ejemplo, en Kiro mcp.json:

{ "mcpServers": { "iam-based-registry": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "--service", "bedrock-agentcore", "--region", "<region>", "--profile", "my-profile" ] } } }

Desarrolle su propio cliente MCP

Para obtener más referencias de código sobre cómo invocar el punto final MCP del Registro, incluidas las de IDE populares como Kiro o Claude Code, consulte ejemplos de referencias de código en el repositorio de código público.