Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS Servidor MCP
Descripción general de
AWS El servidor MCP admite la autorización de OAuth mediante. AWS Sign-In Con la autorización de OAuth, los agentes pueden acceder AWS con las mismas identidades, permisos y modelo de gobierno que ya utilizas con y. Consola de administración de AWS AWS CLI Cuando autorizas a un agente, este puede acceder al servidor AWS MCP en tu nombre. La autorización no otorga al agente AWS permisos adicionales.
Utilice esta guía para configurar el acceso de OAuth al servidor AWS MCP. Abarca los modelos de autorización compatibles, los permisos de IAM necesarios y cómo controlar y supervisar el acceso de OAuth.
Para obtener más información sobre la compatibilidad con OAuth, consulte. AWS Sign-In Sign-In con OAuth 2.0
Requisitos previos
Antes de conectar un agente al servidor AWS MCP, asegúrese de que:
-
Su identidad de IAM tiene los permisos necesarios para la autorización de OAuth.
-
Tu agente es compatible con el Model Context Protocol (MCP).
-
Su agente admite la autorización de OAuth 2.1.
Concede los permisos necesarios adjuntando la política gestionada AWS :
aws iam attach-role-policy \ --role-nameMyRole\ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
Esta política gestionada otorga:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Si se autentica como usuario Cuenta de AWS raíz, no se requieren permisos de IAM adicionales.
URIs de redireccionamiento compatibles para DCR
Los agentes pueden registrarse AWS Sign-In y utilizar uno o más URI de redireccionamiento aprobados durante el proceso de autorización de OAuth.
| Cliente OAuth | Redirigir las URI |
|---|---|
| Host local | localhost, 127.0.0.1 |
| Claude | https://claude.ai/* |
| Cursor de escritorio | cursor://anysphere.cursor-mcp/oauth/callback |
| Cursor web | https://www.cursor.com/agents/mcp/oauth/callback |
| Visual Studio Code | vscode://* |
| Código de Visual Studio (web) | https://vscode.dev/* |
| ChatGPT | https://chatgpt.com/* |
| Conectores ChatGPT | https://chatgpt.com/connector_platform_oauth_redirect |
| Replit | https://replit.com/ |
| Adorable | https://lovable.app/* |
| Desarrollador adorable | https://lovable.dev/* |
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback |
Conectar un agente a AWS Servidor MCP
Los pasos para configurar un OAuth-compatible agente varían en función de la aplicación. Para obtener instrucciones sobre los agentes compatibles, consulte la Guía del servidor AWS MCP.
El flujo de trabajo general es:
-
Configure el punto final del servidor AWS MCP.
-
Autentique AWS Sign-In u obtenga un token de acceso de OAuth mediante programación.
-
Aprueba la solicitud de autorización (solo flujo interactivo).
-
Comience a invocar las herramientas proporcionadas por el servidor AWS MCP.
Modelos de autorización
AWS El servidor MCP admite los modelos de autorización proporcionados por AWS Sign-In.
Autorización interactiva
La autorización interactiva está destinada a los desarrolladores que utilizan agentes en estaciones de trabajo locales.
Cuando un agente requiere autorización:
-
El agente redirige al usuario a AWS Sign-In.
-
El usuario se autentica con su AWS identidad.
-
El usuario revisa y aprueba la solicitud de autorización.
-
AWS Sign-In emite los tokens de acceso y actualización de OAuth.
-
El agente accede al servidor AWS MCP en nombre del usuario.
Permisos de IAM necesarios:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Non-interactive autorización
Non-interactive la autorización utiliza la concesión de credenciales de cliente de OAuth 2.0. Está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar una autenticación basada en un navegador.
Las aplicaciones se autentican con las credenciales de la versión 4 (SigV4) existentes AWS y obtienen los tokens de acceso de OAuth a través de la API. CreateOAuth2TokenWithIAM
A diferencia del flujo interactivo, solo se emiten tokens de acceso. Las aplicaciones solicitan un nuevo token de acceso cuando el token actual caduca.
Permiso de IAM obligatorio:
-
signin:CreateOAuth2Token
El siguiente ejemplo muestra cómo obtener un token de acceso mediante: AWS CLI
aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1
Tipos de recursos de OAuth
AWS Sign-In representa los objetivos de autorización de OAuth y los clientes públicos de OAuth como recursos de IAM. En las políticas de IAM, se hace referencia a estos recursos para conceder o controlar la autorización de OAuth.
Actualmente se admiten los siguientes tipos de recursos.
| Tipo de recurso | Formato de ARN | Description (Descripción) |
|---|---|---|
| AWS Servidor MCP | arn:aws:signin: |
Representa el servidor AWS MCP. Utilice este recurso para conceder o controlar la autorización de OAuth para las aplicaciones que acceden al AWS servidor MCP. |
| Cliente público OAuth (mismo dispositivo) | arn:aws:signin: |
Representa el cliente OAuth AWS CLI público para la autorización en el mismo dispositivo. Utilice este recurso conaws login, donde el navegador y AWS CLI ejecuten el mismo dispositivo. |
| Cliente público OAuth (multidispositivo) | arn:aws:signin: |
Representa el cliente OAuth AWS CLI público para la autorización multidispositivo. Usa este recurso conaws login --remote, donde la autenticación se completa en un dispositivo independiente. |
ciclo de vida del token
AWS Sign-In gestiona el ciclo de vida de los tokens de OAuth emitidos para el servidor AWS MCP.
| Token | Description (Descripción) |
|---|---|
| Token de acceso interactivo | Válido durante un máximo de una hora. Se actualiza automáticamente mientras el token de actualización sigue siendo válido. |
| Non-interactive token de acceso | Válido durante una hora o el resto de la AWS sesión, que sea inferior. Las aplicaciones solicitan un nuevo token una vez caducado. |
| Token de actualización | Se emite solo para la autorización interactiva. Permite a las aplicaciones obtener nuevos tokens de acceso sin necesidad de que el usuario vuelva a iniciar sesión. Los tokens de actualización son rotativos y de un solo uso. |
Administrar los tokens de OAuth
AWS Sign-In proporciona API para validar y gestionar las autorizaciones de OAuth.
| API | Finalidad |
|---|---|
IntrospectOAuth2Token |
Devuelve los metadatos que describen un token de OAuth. |
RevokeOAuth2Token |
Revoca un token de actualización. |
Supervisión de la actividad de OAuth
OAuth-related las actividades se registran en. AWS CloudTrail
CloudTrail registra eventos que incluyen:
-
solicitudes de autorización de OAuth
-
Emisión de un token OAuth
-
Introspección simbólica
-
Revocación de fichas
CloudTrail también registra el cliente de OAuth, el URI de redireccionamiento, el flujo de autorización, el recurso del servidor AWS MCP y la AWS Sign-In sesión asociada, lo que permite a los administradores correlacionar la actividad de la AWS API con la autorización de OAuth originaria.
Hay ejemplos de eventos disponibles para: CloudTrail
-
AuthorizeOAuth2Access -
CreateOAuth2Token
Ejemplo: AuthorizeOAuth2Access evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Ejemplo: CreateOAuth2Token evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
En la guía de registro del servidor AWS MCP encontrará información adicional sobre los eventos de auditoría y los detalles de registro de las llamadas realizadas mediante tokens de acceso OAuth al servidor AWS MCP. CloudTrail
Resolución de problemas
Permiso denegado al conectarse a AWS Servidor MCP
Compruebe que su identidad de IAM tiene los signin:CreateOAuth2Token permisos signin:AuthorizeOAuth2Access y los permisos para el recurso de concesión de autorización del servidor AWS MCP.
El token de acceso ha caducado
La autorización interactiva actualiza automáticamente los tokens de acceso mientras el token de actualización asociado sigue siendo válido. Si el token de actualización ha caducado o se ha revocado, vuelva a autenticarse a través de su agente.
Para una autorización no interactiva, puedes solicitar un nuevo token de acceso desde el punto de enlace del token.
Recurso de destino no válido
Al llamarCreateOAuth2TokenWithIAM, compruebe que el resource parámetro identifica un servicio de destino compatible. Para el servidor AWS
MCP, utilice el principal de servicio del servidor AWS MCP.
El agente no puede registrarse como cliente de OAuth
Solo los agentes aprobados pueden registrarse mediante el registro dinámico de clientes (DCR). Si está creando un MCP-compatible agente, póngase en contacto con el servicio de AWS asistencia.
La política de condiciones clave de OAuth no está surtiendo efecto
Compruebe que la clave de condición se aplica a la acción de IAM que se está evaluando. Algunas claves de condición solo son compatibles con acciones específicas de OAuth. Para obtener más información, consulte Sign-In con OAuth 2.0.
Se ha revocado la sesión, pero el agente sigue teniendo acceso
La revocación de un token de actualización impide inmediatamente que se emitan nuevos tokens de acceso. Los tokens de acceso existentes siguen siendo válidos hasta que caduquen (hasta una hora).
Para una contención inmediata, aplique una política de IAM utilizando la clave de condición aws:SignInSessionArn global para denegar las solicitudes asociadas a la sesión de inicio de sesión afectada.