View a markdown version of this page

Conéctese a los servidores remotos del DevOps agente - AWS DevOps Agente

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conéctese a los servidores remotos del DevOps agente

AWS DevOps El agente proporciona servidores remotos dedicados para los protocolos Model Context Protocol (MCP) y Agent-to-Agent (A2A). Utilice estos servidores para conectar su IDE, CLI o integraciones de agentes personalizados a un espacio de agentes.

Protocolos admitidos

  • MCP (protocolo de contexto modelo): conecte clientes de IDE y CLI, como Kiro, Claude Code, Cursor y otras herramientas. MCP-compatible

  • A2A (Agent-to-Agent) v1.0: conecte agentes autónomos para la comunicación entre agentes.

Puntos de conexión

Los servidores remotos están disponibles en una URL regional:

https://connect.aidevops.{region}.api.aws
Protocolo Ruta Método
MCP /mcp POST
A2A /a2a/* POST
Tarjeta de agente A2A /.well-known/agent-card.json GET

Para ver la lista de regiones disponibles, consulteRegiones admitidas.

Autenticación

Hay dos métodos de autenticación disponibles para los terminales MCP y A2A:

  • Token de acceso (portador): un único token destinado a un espacio de agente. La configuración más sencilla para uso individual.

  • AWS SigV4: autenticación basada en AWS credenciales. Es compatible con varios espacios de agente y se integra con la gestión de identidades existente AWS . La gestiona automáticamente mcp-proxy-for-aws, un proxy local que firma las solicitudes con sus credenciales. AWS

Crea un token de acceso

Requisitos previos

  • La función de tokens de acceso debe estar habilitada en su espacio de agente.

  • Debe tener permisos de IAM para administrar los tokens de acceso (aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken). Puede consultar la lista completa e DevOps Permisos de IAM del agente.

Habilite los tokens de acceso

  1. Inicie sesión en la consola AWS de administración y abra la consola del AWS DevOps agente.

  2. Elija su espacio de agente.

  3. Elija la pestaña Configuración.

  4. En la sección Tokens de acceso, elija Habilitar.

  5. Confirme la acción.

Crea un token

  1. Abra la aplicación web del DevOps agente para su espacio de agente y, a continuación, en el menú de navegación, seleccione Configuración y, a continuación, elija Tokens de acceso.

  2. Elija Generar token.

  3. Ingrese un nombre para el token.

  4. Elige un ámbito:

    • read— Consulta las investigaciones, las recomendaciones, los chats y los recursos de Agent Space.

    • operate— Acceso completo. Incluye todoread, además de enviar mensajes, crear chats y gestionar las tareas pendientes y las recomendaciones.

  5. Elige un tipo de cliente:

    • human— Para uso de IDE y CLI (Kiro, Claude Code, Cursor y otras herramientas interactivas).

    • agent— Para integraciones autónomas de A2A y agentes programáticos.

  6. Establezca una caducidad (de 1 a 60 días).

  7. Copia el valor del token y guárdalo en un lugar seguro, como AWS Secrets Manager. No puedes volver a recuperarlo.

Tras crear un token, la aplicación web muestra un ejemplo de configuración que puedes copiar directamente en tu cliente.

Conéctese con Kiro

Para los usuarios de Kiro, hay disponible un poder de AWS DevOps agente dedicado en el IDE o en el mercado de Kiro Powers.

Paso 1: Instalar la alimentación

Instale la potencia de aws-devops-agent del mercado de Powers.

Paso 2: Establecer las variables de entorno

Establezca las siguientes variables de entorno para configurar la conexión:

DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>

Paso 3: Aprobar las variables en Kiro

Vaya a Configuración > Variables de entorno aprobadas por MCP y apruebe y. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION Kiro no pasa las variables de entorno a los servidores MCP hasta que se aprueban.

Paso 4: Reiniciar Kiro

Reinicia Kiro para aplicar los cambios.

aws-mcpComo alternativa, se incluye la potencia de Kiro, que proporciona acceso directo a la AWS API cuando el punto final del servidor remoto no está disponible.

Conéctese con Claude Code

Para los usuarios de Claude Code, AWS DevOps Agent está disponible en el complemento Claude aws-agents-for-devsecops, que incorpora a Claude las funciones de agente y agente de seguridad. AWS DevOps AWS Instálelo desde los complementos de Claude o desde el repositorio de código fuente. https://claude.com/plugins/aws-agents-for-devsecops https://github.com/aws/agent-toolkit-for-aws/tree/main/plugins/aws-agents-for-devsecops

  1. Instala el complemento aws-agents-for-devsecops.

  2. Ejecute el comando para configurar la conexión. /aws-agents-for-devsecops:setup-devops-agent

Conéctese con otros clientes de MCP

Para cualquier MCP-compatible cliente, configure el servidor con:

  • URL https://connect.aidevops.{region}.api.aws/mcp

  • Encabezado de autorización Bearer <your-token>

  • Tiempo de espera: 120 segundos como mínimo (las respuestas iniciales pueden tardar entre 5 y 30 segundos; las sesiones de chat en curso pueden tardar más)

Esta configuración también funciona con Kiro y Claude Code si prefieres configurar la conexión manualmente en lugar de usar la alimentación o el complemento dedicados.

Ejemplo de configuración de MCP:

{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }

{region}Sustitúyala por la región de tu espacio de agente (por ejemplous-east-1) y <your-access-token> por el valor del token.

Utilice la autenticación SigV4

La autenticación Sigv4 utiliza sus AWS credenciales en lugar de un token de acceso. Los complementos Kiro Power y Claude Code incluyen soporte integrado para SigV4mcp-proxy-for-aws, que firma las solicitudes con tus credenciales locales. AWS

Cuando se usa SigV4

  • Como alternativa cuando el token de acceso no está configurado o falla (caducado, no válido).

  • Como autenticación principal cuando tienes varios espacios de agente y necesitas enrutarlos agent_space_id por llamada a la herramienta.

  • Como opción del usuario: en Claude Code, ejecuta la habilidad de configuración para cambiar de la autenticación con el token del portador a la autenticación con Sigv4.

Requisitos previos

  • AWS credenciales disponibles en el entorno (mediante el inicio de sesión único, las variables de entorno o el archivo de credenciales).

  • Sus credenciales deben tener permiso para invocar AWS DevOps las acciones del agente. Para conocer los permisos necesarios, consulte DevOps Permisos de IAM del agente.

  • uvxinstalado (el proxy se ejecutauvx mcp-proxy-for-aws@latest).

Configuración de ejemplo

Para configurar un cliente MCP para que utilice SIGv4 en lugar de un token de acceso, ejecute el servidor mediante. mcp-proxy-for-aws {region}Sustitúyalo por la región de su espacio de agente (por ejemplo,us-east-1):

{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }

El proxy firma cada solicitud con tus AWS credenciales locales, por lo que no se requiere ningún token de acceso.

Multi-Agent-Space enrutamiento

En el modo Sigv4, transfiera agent_space_id cada llamada a la herramienta para especificar qué espacio de agente usar. Esto permite enrutar varios espacios de agente desde un solo cliente.

Integración A2A

El punto final A2A implementa la especificación https://a2a-protocol.org/latest/specification/ A2A v1.0 mediante el enlace HTTP+JSON.

Encabezados de solicitudes

Pase los siguientes encabezados a las solicitudes A2A.

Encabezado Obligatorio Descripción
A2A-Version Debe ser 1.0. El servidor rechaza las solicitudes que lo omiten o envían otro valor con HTTP 400.
Authorization Un token de acceso (Bearer <access-token>) o una AWS firma Sigv4. El mcp-proxy-for-aws proxy agrega la firma Sigv4 automáticamente.
X-Agent-Space-Id Solo SigV4 ID de Target Agent Space. Con SIGv4, el servidor resuelve el espacio de agente a partir de este encabezado. Con un token portador, el token identifica el espacio de agente y el servidor ignora este encabezado.
Content-Type Solo cuerpo application/jsonpara las solicitudes que envían un cuerpo, comomessage:send.

Descubrimiento de tarjetas de agente

Recupere la tarjeta de agente en:

GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json

Operaciones admitidas

  • SendMessage— Enviar un mensaje y recibir una respuesta.

  • SendStreamingMessage— Transmite las respuestas a medida que se generan.

  • GetTask— Comprobar el estado de una tarea asincrónica.

  • ListTasks— Listar las tareas de un espacio de agentes.

  • CancelTask— Cancelar una tarea en ejecución.

  • SubscribeToTask— Suscríbase a las actualizaciones de tareas a través de eventos enviados por el servidor.

Habilidades

  • investigar: análisis asincrónico profundo de los problemas operativos (de 5 a 8 minutos).

  • chat: respuestas instantáneas a preguntas operativas.

Consideraciones de seguridad

Alcance del token

  • Utilice el mínimo privilegio: elija read integraciones de solo lectura, operate solo cuando el cliente necesite enviar mensajes o gestionar tareas.

  • Rota los tokens periódicamente. Los tokens caducan después de la duración configurada (máximo 60 días).

  • Almacene los tokens en variables de entorno o administradores de secretos. No codifique los tokens en el código fuente.

  • No ejecutes automáticamente las respuestas de los agentes sin revisión humana.

Lista de direcciones IP permitidas

Al crear un token de acceso, si lo desea, puede especificar una lista de direcciones IP permitidas. Cuando está configurado, el token solo se puede usar desde las direcciones IP o los rangos de CIDR especificados. Las solicitudes de otras IP se rechazan con un error de acceso denegado.

Rotación y revocación de tokens

  • Rotación: rote un token para generar un nuevo valor y, al mismo tiempo, conservar el nombre, los ámbitos y la lista de direcciones IP permitidas del token. El token antiguo se invalida inmediatamente. Actualice la configuración de su cliente con el nuevo valor del token.

  • Revocación: si un token está en peligro, revoque inmediatamente. Los tokens revocados no se pueden usar ni restaurar.

Responder a un token comprometido

Si sospechas que un token se ha visto comprometido, sigue estos pasos:

  1. Bloquee todos los accesos a los tokens: en la AWS DevOps consola del agente, abra su espacio de agente, seleccione la pestaña Configuración y seleccione Desactivar en la sección de tokens de acceso. Esto bloquea inmediatamente todo acceso basado en tokens al espacio de agentes.

  2. Revocar los tokens comprometidos: en la aplicación web, vaya a Configuración > Tokens de acceso, elija el token comprometido y elija Revocar. Puedes revocar los tokens aunque los tokens de acceso estén deshabilitados.

  3. Re-enable tokens de acceso: después de revocar los tokens comprometidos, vuelve a habilitarlos desde la pestaña de Configuración si aún necesitas un acceso basado en tokens.

Revocar los tokens mediante programación

También puede revocar los tokens mediante programación utilizando. awscurl Los siguientes comandos utilizan la autenticación SigV4. Sustituya la región (us-east-1) por la región en la que se creó su espacio de agente.

Paso 1: Enumere sus espacios de agente

aws aidevops list-agent-spaces --region us-east-1

Paso 2: Enumere los tokens de acceso a un espacio de agentes

awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"

Paso 3: Revocar un token

awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"

Sustituya {agentSpaceId} y {accessTokenId} por los valores de las respuestas anteriores.

Trazabilidad

AWS DevOps El agente registra la actividad del servidor remoto en AWS CloudTrail. Utilice estos registros para rastrear quién invocó un servidor remoto y qué hizo el agente como resultado. AWS DevOps El agente envía CloudTrail los eventos a la AWS cuenta que aloja el espacio de agente.

Acceda a los eventos de autenticación del token

Cada vez que el AWS DevOps agente autentica un token de acceso para un punto final MCP o A2A, emite un evento para. AuthenticateAccessToken CloudTrail AWS DevOps El agente registra tanto las autenticaciones exitosas como las fallidas. Utilice estos registros para auditar el uso legítimo y detectar los intentos rechazados. Algunos ejemplos son los tokens caducados o revocados y las solicitudes bloqueadas por una lista de direcciones IP permitidas.

El evento tiene las siguientes características:

  • Fuente del evento aidevops.amazonaws.com

  • Nombre del eventoAuthenticateAccessToken

  • Evento de administración: el evento es un evento de administración y no es de solo lectura, por lo que permanece visible cuando se filtran los eventos de solo lectura.

El evento incluye los siguientes campos clave:

Campo Description (Descripción)
userIdentity.principalId El ID del token de acceso que se presentó.
userName El nombre del token de acceso.
requestParameters.agentSpaceId El espacio de agentes en el que se autentica el token.
requestParameters.accessTokenId El ID del token de acceso.
requestParameters.tokenName El nombre del token de acceso.
requestParameters.protocol El protocolo que se usó, MCP oA2A.
responseElements.AuthenticateAccessToken El resultado, Success oFailure.
resources El recurso de Agent Space (AWS::AIDevOps::AgentSpace) con el que se autentica el token, identificado por su ARN.
additionalEventData.roleSessionName Para que las autenticaciones se realicen correctamente, el nombre de la sesión del rol descendente, en el formato. token_{spaceId}_{timestamp}_{tokenName} Se usa para correlacionar la autenticación con las acciones que realiza el agente.
sourceIPAddress La dirección IP del cliente.
userAgent La User-Agent cadena del cliente, si está disponible.
errorCode, errorMessage En el caso de autenticaciones fallidas, el motivo por el que se rechazó la autenticación.
nota

AWS DevOps El agente nunca registra el valor bruto del token portador. En el evento, solo aparece el ID opaco del token de acceso.

Eventos de acción posteriores

Cuando usas un token de acceso, el AWS DevOps agente asume una función en tu nombre para realizar acciones. AWS DevOps El agente inicia sesión en esta AssumeRole llamada CloudTrail con etiquetas de sesión que identifican el token y la persona que llama:

  • AgentSpaceId— Identificador del espacio de agente.

  • UserId— Identidad del creador del token.

  • AccessTokenId— Identificador único del token.

  • TokenName— Nombre del token de acceso utilizado.

  • ClientType— El protocolo utilizado (MCP, A2A).

  • SourceIp— Dirección IP del cliente.

  • UserAgent— User-Agent Cadena de cliente (si está disponible).

Cada acción que el agente realiza en tu nombre tiene una llamada a la AWS API descendente correspondiente que se CloudTrail registra. El nombre de la sesión de rol usa el formatotoken_{spaceId}_{timestamp}_{tokenName}. Este nombre de sesión coincide con roleSessionName el del AuthenticateAccessToken evento. Úselo para rastrear desde una autenticación hasta las acciones específicas que la siguieron.

Invocaciones de SigV4

Las invocaciones que utilizan la autenticación AWS Sigv4 en lugar de un token de acceso no producen eventos. AuthenticateAccessToken AWS DevOps El agente atribuye las solicitudes de SigV4 a su AWS identidad de administración de acceso e identidad (IAM). Puede rastrear las acciones que realiza el agente a través de las llamadas posteriores a la AWS API que desencadena.

Limitación de la política de terminales de la VPC

Los puntos finales del servidor remoto no admiten las políticas de puntos finales de la VPC. Las políticas de punto final de la VPC no pueden restringir las llamadas que utilizan tokens de acceso o autenticación SigV4.

Inhabilitar los tokens de acceso

La función de tokens de acceso está desactivada de forma predeterminada. Para deshabilitarla después de habilitarla:

  1. Abra la pestaña de configuración de su espacio de agente.

  2. En la sección Tokens de acceso, elija Desactivar.

La desactivación bloquea inmediatamente todos los accesos basados en tokens. Los tokens existentes no se eliminan, pero no se pueden usar hasta que se vuelva a habilitar la función.

Para evitar que los usuarios de su organización habiliten los tokens de acceso, cree una política de control de servicios (SCP) que niegue las acciones de la API del token de acceso y la UpdateAgentSpace acción (que controla los tokens de acceso) alterne:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }

Resolución de problemas

Síntoma Causa Resolución
HTTP 401 No autorizado El token no es válido o ha caducado. Cree un token nuevo o rote el token existente en la aplicación web.
HTTP 400 «se requiere el A2A-Version encabezado» Falta el encabezado de la versión del protocolo. Solo se admite la versión 1.0 de A2A. Agregue el A2A-Version: 1.0 encabezado a las solicitudes A2A.
HTTP 400: «El espacio de agente no se resolvió a partir de las credenciales» Una solicitud A2A + SigV4 no incluye el X-Agent-Space-Id encabezado. X-Agent-Space-Id: <agentSpaceId>Añádala a la solicitud.
Tiempo de espera de la solicitud Las respuestas iniciales tardan entre 5 y 30 segundos. Las investigaciones tardan entre 5 y 8 minutos. Establezca el tiempo de espera del cliente en al menos 120 segundos.
Conexión rechazada La URL o la región del punto final son incorrectas. Compruebe el formato de la URL: https://connect.aidevops.{region}.api.aws