View a markdown version of this page

AWS Servidor MCP - AWS Sign-In

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Servidor MCP

Descripción general de

AWS El servidor MCP admite la autorización de OAuth mediante. AWS Sign-In Con la autorización de OAuth, los agentes pueden acceder AWS con las mismas identidades, permisos y modelo de gobierno que ya utilizas con y. Consola de administración de AWS AWS CLI Cuando autorizas a un agente, este puede acceder al servidor AWS MCP en tu nombre. La autorización no otorga al agente AWS permisos adicionales.

Utilice esta guía para configurar el acceso de OAuth al servidor AWS MCP. Abarca los modelos de autorización compatibles, los permisos de IAM necesarios y cómo controlar y supervisar el acceso de OAuth.

Para obtener más información sobre la compatibilidad con OAuth, consulte. AWS Sign-In Sign-In con OAuth 2.0

Requisitos previos

Antes de conectar un agente al servidor AWS MCP, asegúrese de que:

  • Su identidad de IAM tiene los permisos necesarios para la autorización de OAuth.

  • Tu agente es compatible con el Model Context Protocol (MCP).

  • Su agente admite la autorización de OAuth 2.1.

Concede los permisos necesarios adjuntando la política gestionada AWS :

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Esta política gestionada otorga:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Si se autentica como usuario Cuenta de AWS raíz, no se requieren permisos de IAM adicionales.

URIs de redireccionamiento compatibles para DCR

Los agentes pueden registrarse AWS Sign-In y utilizar uno o más URI de redireccionamiento aprobados durante el proceso de autorización de OAuth.

Cliente OAuth Redirigir las URI
Host local localhost, 127.0.0.1
Claude https://claude.ai/*
Cursor de escritorio cursor://anysphere.cursor-mcp/oauth/callback
Cursor web https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Código de Visual Studio (web) https://vscode.dev/*
ChatGPT https://chatgpt.com/*
Conectores ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Replit https://replit.com/
Adorable https://lovable.app/*
Desarrollador adorable https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Conectar un agente a AWS Servidor MCP

Los pasos para configurar un OAuth-compatible agente varían en función de la aplicación. Para obtener instrucciones sobre los agentes compatibles, consulte la Guía del servidor AWS MCP.

El flujo de trabajo general es:

  1. Configure el punto final del servidor AWS MCP.

  2. Autentique AWS Sign-In u obtenga un token de acceso de OAuth mediante programación.

  3. Aprueba la solicitud de autorización (solo flujo interactivo).

  4. Comience a invocar las herramientas proporcionadas por el servidor AWS MCP.

Modelos de autorización

AWS El servidor MCP admite los modelos de autorización proporcionados por AWS Sign-In.

Autorización interactiva

La autorización interactiva está destinada a los desarrolladores que utilizan agentes en estaciones de trabajo locales.

Cuando un agente requiere autorización:

  1. El agente redirige al usuario a AWS Sign-In.

  2. El usuario se autentica con su AWS identidad.

  3. El usuario revisa y aprueba la solicitud de autorización.

  4. AWS Sign-In emite los tokens de acceso y actualización de OAuth.

  5. El agente accede al servidor AWS MCP en nombre del usuario.

Permisos de IAM necesarios:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive autorización

Non-interactive la autorización utiliza la concesión de credenciales de cliente de OAuth 2.0. Está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar una autenticación basada en un navegador.

Las aplicaciones se autentican con las credenciales de la versión 4 (SigV4) existentes AWS y obtienen los tokens de acceso de OAuth a través de la API. CreateOAuth2TokenWithIAM

A diferencia del flujo interactivo, solo se emiten tokens de acceso. Las aplicaciones solicitan un nuevo token de acceso cuando el token actual caduca.

Permiso de IAM obligatorio:

  • signin:CreateOAuth2Token

El siguiente ejemplo muestra cómo obtener un token de acceso mediante: AWS CLI

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

Tipos de recursos de OAuth

AWS Sign-In representa los objetivos de autorización de OAuth y los clientes públicos de OAuth como recursos de IAM. En las políticas de IAM, se hace referencia a estos recursos para conceder o controlar la autorización de OAuth.

Actualmente se admiten los siguientes tipos de recursos.

Tipo de recurso Formato de ARN Description (Descripción)
AWS Servidor MCP arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Representa el servidor AWS MCP. Utilice este recurso para conceder o controlar la autorización de OAuth para las aplicaciones que acceden al AWS servidor MCP.
Cliente público OAuth (mismo dispositivo) arn:aws:signin:region:account-id:oauth2/public-client/localhost Representa el cliente OAuth AWS CLI público para la autorización en el mismo dispositivo. Utilice este recurso conaws login, donde el navegador y AWS CLI ejecuten el mismo dispositivo.
Cliente público OAuth (multidispositivo) arn:aws:signin:region:account-id:oauth2/public-client/remote Representa el cliente OAuth AWS CLI público para la autorización multidispositivo. Usa este recurso conaws login --remote, donde la autenticación se completa en un dispositivo independiente.

ciclo de vida del token

AWS Sign-In gestiona el ciclo de vida de los tokens de OAuth emitidos para el servidor AWS MCP.

Token Description (Descripción)
Token de acceso interactivo Válido durante un máximo de una hora. Se actualiza automáticamente mientras el token de actualización sigue siendo válido.
Non-interactive token de acceso Válido durante una hora o el resto de la AWS sesión, que sea inferior. Las aplicaciones solicitan un nuevo token una vez caducado.
Token de actualización Se emite solo para la autorización interactiva. Permite a las aplicaciones obtener nuevos tokens de acceso sin necesidad de que el usuario vuelva a iniciar sesión. Los tokens de actualización son rotativos y de un solo uso.

Administrar los tokens de OAuth

AWS Sign-In proporciona API para validar y gestionar las autorizaciones de OAuth.

API Finalidad
IntrospectOAuth2Token Devuelve los metadatos que describen un token de OAuth.
RevokeOAuth2Token Revoca un token de actualización.

Supervisión de la actividad de OAuth

OAuth-related las actividades se registran en. AWS CloudTrail

CloudTrail registra eventos que incluyen:

  • solicitudes de autorización de OAuth

  • Emisión de un token OAuth

  • Introspección simbólica

  • Revocación de fichas

CloudTrail también registra el cliente de OAuth, el URI de redireccionamiento, el flujo de autorización, el recurso del servidor AWS MCP y la AWS Sign-In sesión asociada, lo que permite a los administradores correlacionar la actividad de la AWS API con la autorización de OAuth originaria.

Hay ejemplos de eventos disponibles para: CloudTrail

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Ejemplo: AuthorizeOAuth2Access evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Ejemplo: CreateOAuth2Token evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

En la guía de registro del servidor AWS MCP encontrará información adicional sobre los eventos de auditoría y los detalles de registro de las llamadas realizadas mediante tokens de acceso OAuth al servidor AWS MCP. CloudTrail

Resolución de problemas

Permiso denegado al conectarse a AWS Servidor MCP

Compruebe que su identidad de IAM tiene los signin:CreateOAuth2Token permisos signin:AuthorizeOAuth2Access y los permisos para el recurso de concesión de autorización del servidor AWS MCP.

El token de acceso ha caducado

La autorización interactiva actualiza automáticamente los tokens de acceso mientras el token de actualización asociado sigue siendo válido. Si el token de actualización ha caducado o se ha revocado, vuelva a autenticarse a través de su agente.

Para una autorización no interactiva, puedes solicitar un nuevo token de acceso desde el punto de enlace del token.

Recurso de destino no válido

Al llamarCreateOAuth2TokenWithIAM, compruebe que el resource parámetro identifica un servicio de destino compatible. Para el servidor AWS MCP, utilice el principal de servicio del servidor AWS MCP.

El agente no puede registrarse como cliente de OAuth

Solo los agentes aprobados pueden registrarse mediante el registro dinámico de clientes (DCR). Si está creando un MCP-compatible agente, póngase en contacto con el servicio de AWS asistencia.

La política de condiciones clave de OAuth no está surtiendo efecto

Compruebe que la clave de condición se aplica a la acción de IAM que se está evaluando. Algunas claves de condición solo son compatibles con acciones específicas de OAuth. Para obtener más información, consulte Sign-In con OAuth 2.0.

Se ha revocado la sesión, pero el agente sigue teniendo acceso

La revocación de un token de actualización impide inmediatamente que se emitan nuevos tokens de acceso. Los tokens de acceso existentes siguen siendo válidos hasta que caduquen (hasta una hora).

Para una contención inmediata, aplique una política de IAM utilizando la clave de condición aws:SignInSessionArn global para denegar las solicitudes asociadas a la sesión de inicio de sesión afectada.