View a markdown version of this page

Conexión de servidores MCP - AWS DevOps Agente

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conexión de servidores MCP

Los servidores del Model Context Protocol (MCP) amplían las capacidades de investigación del AWS DevOps agente al proporcionar acceso a los datos de sus herramientas de observabilidad externas, sistemas de monitoreo personalizados y fuentes de datos operativos. En esta guía se explica cómo conectar un servidor MCP al agente. AWS DevOps

Requisitos

Antes de conectar un servidor MCP, asegúrese de que el servidor cumple estos requisitos:

  • Protocolo de transporte HTTP transmisible: solo se admiten los servidores MCP que implementan el protocolo de transporte HTTP transmisible.

  • Soporte de autenticación: su servidor MCP debe admitir uno de los siguientes métodos de autenticación: OAuth 2.0 (credenciales de cliente o 3LO), autenticación key/token basada en API o Signature Version 4 (SIGv4). AWS

Consideraciones de seguridad

Al conectar los servidores MCP al AWS DevOps agente, tenga en cuenta los siguientes aspectos de seguridad:

  • Lista de herramientas permitidas: debe incluir solo las herramientas específicas que necesita su espacio de agente, en lugar de exponer todas las herramientas de su servidor MCP. Consulte Configurar las herramientas de MCP en un espacio de agente para saber cómo permitir la lista de herramientas por espacio de agente.

Tenga en cuenta que la longitud máxima del nombre de cualquier herramienta de MCP es de 64 caracteres. Para conocer el número máximo de herramientas de MCP permitido por espacio de agente, consulte. Cuotas

  • Riesgos de inyección inmediata: los servidores MCP personalizados pueden presentar un riesgo adicional de ataques de inyección inmediata. Consulte Protección por inyección inmediata: seguridad de los AWS DevOps agentes para obtener más información.

  • Read-only herramientas y acceso: solo incluya en la lista las herramientas MCP de solo lectura y asegúrese de que las credenciales de autenticación solo permitan el acceso de solo lectura.

Consulte AWS DevOps Seguridad del agente para obtener más información sobre la inyección inmediata y el modelo de responsabilidad compartida.

nota

Si su servidor MCP está en una red privada, consulte Conexión a herramientas alojadas de forma privada

Servidores MCP comunitarios

El repositorio de AWS DevOps Agent Tools incluye servidores MCP desplegables que proporcionan al agente herramientas personalizadas para realizar diagnósticos profundos de la infraestructura, como la recopilación de registros de nodos de Amazon Elastic Kubernetes Service (Amazon EKS), el sondeo de la resolución de DNS de Amazon Virtual Private Cloud (Amazon VPC) y las comprobaciones del estado de las bases de datos de Amazon Relational Database Service (Amazon RDS). El equipo de servicio del AWS DevOps agente se encarga del mantenimiento del repositorio y todas las contribuciones pasan por la misma barra de revisión de seguridad antes de añadirse. Para ver lo que está disponible, consulte el catálogo de servidores MCP en el sitio GitHub web.

Para usar un servidor MCP comunitario:

  1. Implemente el servidor MCP en su AWS cuenta siguiendo las instrucciones de implementación que figuran en el archivo README del servidor.

  2. Registre el servidor desplegado en su Agent Space como proveedor de capacidades. Para ello, siga los pasos que se indican a continuación para registrar un servidor MCP.

Registrar un servidor MCP (a nivel de cuenta)

Los servidores MCP se registran a nivel de AWS cuenta y se comparten entre todos los espacios de agente de esa cuenta. Los Agent Spaces individuales pueden entonces elegir qué herramientas específicas necesitan de cada servidor MCP.

Paso 1: detalles del servidor MCP

  1. Inicie sesión en la consola de AWS administración

  2. Navegue hasta la consola del AWS DevOps agente

  3. Vaya a la página de proveedores de capacidades (a la que se puede acceder desde la barra de navegación lateral)

  4. Busque MCP Server en la sección de proveedores disponibles y elija Registrarse

  5. En la página de detalles del servidor MCP, introduzca la siguiente información:

    • Nombre: introduzca un nombre descriptivo para su servidor MCP

    • URL de punto final: introduzca la URL HTTPS completa del punto final de su servidor MCP

    • Descripción (opcional): añada una descripción para ayudar a identificar el propósito del servidor

    • Habilitar el registro dinámico de clientes: seleccione esta casilla si quiere permitir que el AWS DevOps agente se registre automáticamente en el servidor de autorización de su servidor MCP

    • Conéctese al punto final mediante una conexión privada: seleccione esta casilla si desea que el AWS DevOps agente realice solicitudes a su servidor MCP de forma privada. Puede seleccionar una conexión privada existente o crear una nueva. Si utilizas la autenticación OAuth, la conexión privada se aplica tanto al punto final del servidor MCP como al punto final del intercambio de tokens. Asegúrese de que la conexión privada esté configurada con una dirección de host que pueda enrutar el tráfico a ambos puntos finales. Para obtener más información, consulte Conexión a herramientas alojadas de forma privada.

  6. Elija Next (Siguiente).

nota

La URL del punto final del servidor MCP se mostrará en AWS CloudTrail los registros de su cuenta.

Paso 2: Flujo de autorización

Seleccione el método de autenticación para su servidor MCP:

Credenciales de cliente de OAuth: si su servidor MCP usa el flujo de credenciales de cliente de OAuth:

  1. Seleccione las credenciales del cliente de OAuth

  2. Elija Siguiente.

OAuth 3LO (OAuth): si su servidor MCP usa Three-Legged OAuth 3LO para la autenticación:

  1. Seleccione OAuth 3LO

  2. Elija Siguiente.

Clave de API: si su servidor MCP usa la autenticación de clave de API:

  1. Seleccione la clave de API

  2. Elija Siguiente.

AWS SigV4: si su servidor MCP utiliza la autenticación AWS Signature Version 4:

  1. Seleccione SIGv4 AWS

  2. Elija Siguiente.

Paso 3: Configuración de la autorización

Configure los parámetros de autorización adicionales en función del método de autenticación seleccionado:

Para las credenciales del cliente de OAuth:

  1. ID de cliente: introduzca el ID de cliente del cliente de OAuth

  2. Secreto del cliente: introduce el secreto del cliente de OAuth

  3. URL de Exchange: introduce la URL del punto final de intercambio de tokens de OAuth

  4. Parámetros de intercambio: introduzca los parámetros de intercambio de tokens de OAuth para autenticarse con el servicio

  5. Agregar ámbito: añada ámbitos de OAuth para la autenticación

  6. Elija Siguiente.

Para OAuth 3LO:

  1. ID de cliente: introduzca el ID de cliente del cliente de OAuth

  2. Secreto del cliente: introduce el secreto del cliente de OAuth si tu cliente de OAuth lo requiere

  3. URL de Exchange: introduce la URL del punto final de intercambio del token de OAuth

  4. URL de autorización: introduce la URL del punto final de autorización de OAuth

  5. Soporte para desafíos de código: selecciona esta casilla si tu cliente de OAuth admite desafíos de código

  6. Añadir ámbito: añade ámbitos de OAuth para la autenticación

  7. Elija Siguiente.

Para la clave de API:

  1. Introduzca un nombre de clave de API

  2. Introduzca el nombre del encabezado que contendrá la clave de API en la solicitud

  3. Introduce el valor de tu clave de API

  4. Elija Siguiente.

Para AWS SIGv4:

AWS La autenticación Sigv4 permite al AWS DevOps agente conectarse a los servidores MCP que utilizan la versión 4 de AWS Signature para firmar las solicitudes. Esto resulta útil para los servidores MCP alojados en Amazon API Gateway u otros AWS servicios que admiten la autenticación SIGv4.

  1. Configurar la función de IAM: elija una de las siguientes opciones:

    • Usar un rol existente: selecciona un rol de IAM existente en el menú desplegable. El rol debe tener una política de confianza que permita al director del servicio del AWS DevOps agente asumirlo (consulte Creación de un rol de IAM para la autenticación Sigv4).

    • Cree un nuevo rol manualmente: siga las instrucciones paso a paso que aparecen en la consola para crear un nuevo rol de IAM con la política de confianza correcta.

    • Regístrese sin una función dedicada: registre el servidor MCP sin proporcionar una función de IAM. AWS DevOps En su lugar, el agente firma las solicitudes utilizando una función de IAM desde una AWS cuenta asociada a su espacio de agente y aplaza la validación de la conexión hasta que usted asocie el servidor. Elija esta opción para acceder desde varias cuentas a todas las AWS cuentas conectadas a su espacio de agente. Para obtener más información, consulte Cross-account Acceso sin un rol dedicado.

  2. AWS Región: introduzca la AWS región para firmar con Sigv4 (por ejemplo,us-east-1). Para usar la firma multirregional de SigV4a, introduzca. *

  3. Nombre del servicio: introduzca el nombre del AWS servicio para la firma de SigV4 (por ejemplo, execute-api para API Gateway).

  4. Encabezados personalizados (opcional): añada hasta 10 pares de encabezados clave-valor personalizados para incluirlos en cada solicitud firmada.

  5. Elija Siguiente.

Paso 4: Revisa y envía

  1. Revise todos los detalles de configuración del servidor MCP

  2. Elija Enviar para completar el registro

  3. AWS DevOps El agente validará la conexión a su servidor MCP

  4. Tras la validación satisfactoria, su servidor MCP se registrará a nivel de cuenta

Configuración de las herramientas de MCP en un espacio de agentes

Tras registrar un servidor MCP a nivel de cuenta, puede configurar qué herramientas de ese servidor están disponibles para espacios de agente específicos:

  1. En la consola del AWS DevOps agente, seleccione su espacio de agente

  2. Vaya a la pestaña Capacidades

  3. En la sección Servidores MCP, elija Agregar

  4. Seleccione el servidor MCP registrado al que desea conectarse a este espacio de agente

  5. Configure qué herramientas de este servidor MCP deben estar disponibles para el espacio de agentes:

    • Permitir todas las herramientas: hace que todas las herramientas del servidor MCP estén disponibles

    • Seleccionar herramientas específicas: le permite elegir qué herramientas desea incluir en la lista

  6. Elija Agregar para conectar el servidor MCP a su espacio de agente

AWS DevOps El agente ahora podrá usar las herramientas permitidas de su servidor MCP durante las investigaciones en este espacio de agente.

Administrar las conexiones al servidor MCP

Actualización de las credenciales de autenticación: puede actualizar las credenciales de autenticación de un servidor MCP registrado sin anular su registro. Navegue hasta la página de proveedores de capacidades de la consola del AWS DevOps agente, seleccione su servidor MCP y elija Actualizar en el menú Acciones. Las asociaciones de Agent Space se conservan. Lo que puede actualizar depende del método de autenticación:

  • Clave de API: introduce un nuevo valor de clave de API y un nombre de encabezado para cambiar la credencial. El punto final no se puede cambiar durante una actualización.

  • OAuth 3LO (Three-Legged OAuth): el flujo de autorización para Re-run actualizar el token almacenado. No vuelves a introducir las credenciales del cliente. Cuando las envías, el AWS DevOps agente te redirige a la página de consentimiento del proveedor para completar la reautorización. Si lo desea, puede anular la URL de autorización. Si la deja en blanco, el AWS DevOps agente la descubrirá a partir de los metadatos de su servidor MCP.

  • AWS SigV4: actualice el nombre del servidor, el punto final, la descripción, AWS la región, el servicio, la función de IAM y los encabezados personalizados.

Los servidores MCP que utilizan credenciales de cliente de OAuth no se pueden actualizar in situ. Para cambiar esas credenciales, elimine cualquier asociación activa, anule el registro del servidor MCP y vuelva a registrarlo con los nuevos valores.

Visualización de los servidores MCP conectados: para ver todos los servidores MCP conectados a su espacio de agente, seleccione su espacio de agente, vaya a la pestaña Capacidades y consulte la sección de servidores MCP. También puede actualizar las herramientas seleccionadas aquí.

Eliminar las conexiones del servidor MCP: para desconectar un servidor MCP de un espacio de agente, seleccione el servidor en la sección Servidores MCP y elija Eliminar. Para eliminar por completo el registro de un servidor MCP, elimínelo primero de todos los espacios de agente y, a continuación, elimine el registro a nivel de cuenta.

Crear una función de IAM para la autenticación SigV4

Al usar la autenticación AWS Sigv4, el AWS DevOps agente asume una función de IAM en su cuenta para firmar las solicitudes en su servidor MCP. Este rol debe tener una política de confianza que permita al principal del servicio del AWS DevOps agente (aidevops.amazonaws.com) asumirlo, con una confusa protección secundaria.

Política de confianza

Cree un rol de IAM con la siguiente política de confianza. REGIONSustitúyalo por su AWS región (por ejemplous-east-1) y ACCOUNT_ID por el identificador de su AWS cuenta.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }

La política de confianza incluye las siguientes condiciones para evitar el confuso problema del diputado:

  • aws:SourceAccount— Restringe la asunción de funciones a las solicitudes que se originan en su AWS cuenta.

  • aws:SourceArn— Restringe la asunción de funciones a las solicitudes que se originan en los recursos de servicio de los AWS DevOps agentes de su cuenta.

Política de permisos

Adjunte al rol una política de permisos que otorgue los permisos mínimos necesarios para invocar su servidor MCP. Por ejemplo, si su servidor MCP está alojado en Amazon API Gateway, el rol debe tener execute-api:Invoke permiso en el recurso API Gateway.

Multi-region firma (SigV4a)

Si su servidor MCP está desplegado en varias AWS regiones, puede usar SigV4a (versión de firma 4a) para firmar en varias regiones. Para habilitarlo, introduzca la región * como AWS región al configurar la autorización de Sigv4. SigV4a utiliza la firma asimétrica, lo que permite que una sola solicitud firmada sea válida en varias regiones.

Cross-account acceda sin un rol dedicado

En lugar de registrar un rol de IAM dedicado para su servidor MCP, puede utilizar el registro sin roles: registre el servidor sin un rol y pida al AWS DevOps agente que firme las solicitudes utilizando un rol de IAM desde una AWS cuenta ya asociada a su espacio de agente. Esto resulta útil cuando su servidor MCP necesita acceder a recursos que abarcan las AWS cuentas principales y secundarias conectadas a un espacio de agente, en lugar de tener que acceder a un único rol asignado a una sola cuenta.

Funcionamiento

Cross-account el acceso sin un rol dedicado funciona de la siguiente manera:

  1. Registrar el servidor MCP sin un rol: en el paso de configuración de la autorización de SIGv4, elija Registrar sin un rol dedicado. AWS DevOps El agente registra el servidor pero aún no valida la conexión, ya que no hay ningún rol con el que firmar una solicitud de validación.

  2. Asocie el servidor MCP a un espacio de agente: al agregar el servidor MCP a un espacio de agente, AWS DevOps el agente lo valida mediante la función de AWS cuenta principal (monitor). Asume esa función y realiza llamadas listTools para confirmar que se puede acceder al servidor y que la configuración es válida. El espacio de agentes debe tener una AWS cuenta principal asociada. El rol de esa cuenta debe poder invocar su servidor MCP.

  3. Durante las investigaciones: cuando el agente usa el servidor MCP mientras opera en una cuenta específica, firma las solicitudes con la función de esa cuenta: la función de cuenta principal para la cuenta principal y la función de cuenta secundaria correspondiente para cada cuenta secundaria. Cada rol de cuenta principal o secundario que el agente vaya a utilizar con este servidor MCP debe poder invocarlo.

Requisitos

Antes de asociar un servidor MCP de SigV4 sin funciones a un espacio de agente:

  • El espacio de agente debe tener una AWS cuenta principal asociada. Sin una cuenta principal, la asociación falla porque el rol de la cuenta principal realiza la listTools validación. El mensaje de error es el siguiente: «El servidor MCP de Sigv4 registrado sin una función dedicada requiere una asociación de cuenta principal en el espacio de agentes».

  • El rol de la cuenta principal debe conceder permiso para invocar su servidor MCP (por ejemplo, execute-api:Invoke para un Gateway-hosted servidor API). Todas las funciones de cuenta secundarias que esperes que el agente utilice con este servidor MCP también deben conceder este permiso. Para obtener más información, consulte la Política de permisos. AWS DevOps El agente usa el rol principal en el momento de la asociación y los roles secundarios durante las investigaciones de esas cuentas.

Resolución de problemas

No se puede asociar un servidor MCP sin funciones: «se requiere una asociación de cuenta principal»

Si ha registrado un servidor MCP sin una función dedicada y la asociación falla, compruebe el mensaje de error. Si el error indica que el servidor requiere una asociación de cuentas principales en el espacio de agentes, el espacio de agentes no tiene una AWS cuenta principal conectada a él.

AWS DevOps El agente valida un servidor MCP de SigV4 sin funciones al asociarlo, utilizando la función de IAM de la cuenta principal AWS del espacio de agente. Para resolverlo:

  1. Agregue una AWS cuenta principal al espacio de agente, si aún no la tiene.

  2. Asegúrese de que el rol de IAM de la cuenta tenga permiso para invocar su servidor MCP (por ejemplo, execute-api:Invoke para un servidor hospedado en Amazon API Gateway).

  3. Vuelva a asociar el servidor MCP.

  • Seguridad en el agente AWS DevOps

  • Configuración de un espacio de agentes

  • Protección de inyección inmediata