View a markdown version of this page

Configurar el acceso de OAuth a AWS Servidor MCP - AWS Sign-In

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar el acceso de OAuth a AWS Servidor MCP

Descripción general de

AWS El servidor MCP admite la autorización mediante OAuth. AWS Sign-In Con la autorización de OAuth, los agentes pueden acceder AWS utilizando las mismas identidades, permisos y modelo de gobierno que ya se utilizan con el y. Consola de administración de AWS AWS CLI Cuando autorizas a un agente, este puede acceder al servidor AWS MCP en tu nombre. La autorización no otorga al agente AWS permisos adicionales.

Utilice esta guía para configurar el acceso de OAuth al servidor AWS MCP. En ella se explican los modelos de autorización compatibles, los permisos de IAM necesarios y cómo controlar y supervisar el acceso mediante OAuth.

Para obtener más información sobre la compatibilidad con OAuth en, consulte. AWS Sign-In Sign-In con OAuth 2.0

Requisitos previos

Antes de conectar un agente al servidor AWS MCP, asegúrese de que:

  • Su identidad de IAM tiene los permisos necesarios para la autorización de OAuth.

  • Su agente es compatible con el Model Context Protocol (MCP).

  • Su agente admite la autorización de OAuth 2.1.

Conceda los permisos necesarios adjuntando la política gestionada AWS :

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Esta política gestionada otorga:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Si se autentica como usuario Cuenta de AWS raíz, no se requieren permisos de IAM adicionales.

URI de redireccionamiento compatibles para DCR

Los agentes pueden registrarse con uno o más URI de redireccionamiento aprobados AWS Sign-In y usarlos durante el proceso de autorización de OAuth.

Cliente de OAuth Redirigir URI (s)
Host local localhost, 127.0.0.1
Claude https://claude.ai/*
Escritorio Cursor cursor://anysphere.cursor-mcp/oauth/callback
Cursor Web https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Código de Visual Studio (web) https://vscode.dev/*
Chat GPT https://chatgpt.com/*
Conectores ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Réplica https://replit.com/
Adorable https://lovable.app/*
Desarrollador adorable https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Conecta un agente a AWS Servidor MCP

Los pasos para configurar un OAuth-compatible agente varían en función de la aplicación. Para obtener instrucciones sobre los agentes compatibles, consulte la Guía del servidor AWS MCP.

El flujo de trabajo general es:

  1. Configure el punto final del servidor AWS MCP.

  2. Autentica AWS Sign-In u obtén un token de acceso de OAuth mediante programación.

  3. Apruebe la solicitud de autorización (solo para el flujo interactivo).

  4. Comience a invocar las herramientas proporcionadas por AWS MCP Server.

Modelos de autorización

AWS El servidor MCP admite los modelos de autorización proporcionados por AWS Sign-In.

Autorización interactiva

La autorización interactiva está destinada a los desarrolladores que utilizan agentes en estaciones de trabajo locales.

Cuando un agente requiere autorización:

  1. El agente redirige al usuario a AWS Sign-In.

  2. El usuario se autentica con su AWS identidad.

  3. El usuario revisa y aprueba la solicitud de autorización.

  4. AWS Sign-In emite tokens de acceso y actualización de OAuth.

  5. El agente accede al servidor AWS MCP en nombre del usuario.

Permisos de IAM necesarios:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive autorización

Non-interactive la autorización utiliza la concesión de credenciales de cliente de OAuth 2.0. Está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar la autenticación basada en el navegador.

Las aplicaciones se autentican con las credenciales de AWS Signature Version 4 (SIGv4) existentes y obtienen los tokens de acceso de OAuth a través de la API. CreateOAuth2TokenWithIAM

A diferencia del flujo interactivo, solo se emiten los tokens de acceso. Las aplicaciones solicitan un nuevo token de acceso cuando el token actual caduca.

Permiso de IAM requerido:

  • signin:CreateOAuth2Token

El siguiente ejemplo muestra cómo obtener un token de acceso mediante: AWS CLI

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

Tipos de recursos de OAuth

AWS Sign-In representa los objetivos de autorización de OAuth y los clientes públicos de OAuth como recursos de IAM. Usted hace referencia a estos recursos en las políticas de IAM para conceder o controlar la autorización de OAuth.

Actualmente se admiten los siguientes tipos de recursos.

Tipo de recurso Formato de ARN Description (Descripción)
AWS Servidor MCP arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Representa el servidor AWS MCP. Utilice este recurso para conceder o controlar la autorización de OAuth para las aplicaciones que acceden al AWS servidor MCP.
Cliente público de OAuth (mismo dispositivo) arn:aws:signin:region:account-id:oauth2/public-client/localhost Representa el cliente AWS CLI público de OAuth para la autorización desde el mismo dispositivo. Usa este recurso con aws login el navegador y se AWS CLI ejecuta en el mismo dispositivo.
Cliente público de OAuth (multidispositivo) arn:aws:signin:region:account-id:oauth2/public-client/remote Representa el cliente AWS CLI público de OAuth para la autorización multidispositivo. Utilice este recurso conaws login --remote, donde la autenticación se completa en un dispositivo independiente.

Ciclo vital del token

AWS Sign-In administra el ciclo de vida de los tokens de OAuth emitidos para el servidor AWS MCP.

Token Description (Descripción)
Token de acceso interactivo Válido durante un máximo de una hora. Se actualiza automáticamente mientras el token de actualización siga siendo válido.
Non-interactive token de acceso Válido durante un período inferior a una hora o durante el resto de la AWS sesión. Las aplicaciones solicitan un nuevo token una vez caducado.
Token de actualización Se emite únicamente para la autorización interactiva. Permite a las aplicaciones obtener nuevos tokens de acceso sin necesidad de que el usuario vuelva a iniciar sesión. Los tokens de actualización son rotativos y de un solo uso.

Administrar los tokens de OAuth

AWS Sign-In proporciona API para validar y administrar las autorizaciones de OAuth.

API Finalidad
IntrospectOAuth2Token Devuelve los metadatos que describen un token de OAuth.
RevokeOAuth2Token Revoca un token de actualización.

Supervisar la actividad de OAuth

OAuth-related las actividades se registran en. AWS CloudTrail

CloudTrail registra eventos que incluyen:

  • solicitudes de autorización de OAuth

  • Emisión de tokens de OAuth

  • Introspección simbólica

  • Revocación de un token

CloudTrail también registra el cliente de OAuth, el URI de redirección, el flujo de autorización, el recurso del servidor AWS MCP y la AWS Sign-In sesión asociada, lo que permite a los administradores correlacionar la actividad de la AWS API con la autorización de OAuth original.

Hay ejemplos de eventos disponibles para: CloudTrail

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Ejemplo: AuthorizeOAuth2Access evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Ejemplo: CreateOAuth2Token evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

En la guía de registro del servidor AWS MCP encontrará información adicional sobre los eventos de auditoría y los detalles de registro de las llamadas realizadas con tokens de acceso de OAuth al servidor AWS MCP. CloudTrail

Resolución de problemas

Permiso denegado al conectarse a AWS Servidor MCP

Compruebe que su identidad de IAM tenga los signin:CreateOAuth2Token permisos signin:AuthorizeOAuth2Access y los permisos para el recurso de concesión de autorización del servidor AWS MCP.

El token de acceso ha caducado

La autorización interactiva actualiza automáticamente los tokens de acceso mientras el token de actualización asociado sigue siendo válido. Si el token de actualización ha caducado o se ha revocado, vuelve a autenticarte a través de tu agente.

Para la autorización no interactiva, puedes solicitar un nuevo token de acceso desde el punto final del token.

Recurso de destino no válido

Al llamarCreateOAuth2TokenWithIAM, verifique que el resource parámetro identifique un servicio de destino compatible. Para el servidor AWS MCP, utilice el principal de servicio del servidor AWS MCP.

El agente no puede registrarse como cliente de OAuth

Solo los agentes aprobados pueden registrarse mediante el registro dinámico de clientes (DCR). Si está desarrollando un MCP-compatible agente, póngase en contacto con el servicio de AWS asistencia.

La política de claves de condición de OAuth no está en vigor

Compruebe que la clave de condición se aplica a la acción de IAM que se está evaluando. Algunas claves de condición solo son compatibles con acciones específicas de OAuth. Para obtener más información, consulte Sign-In con OAuth 2.0.

Se revocó la sesión, pero el agente aún tiene acceso

La revocación inmediata de un token de actualización impide que se emitan nuevos tokens de acceso. Los tokens de acceso existentes siguen siendo válidos hasta que caduquen (hasta una hora).

Para contenerlos de forma inmediata, aplica una política de IAM con la clave de condición aws:SignInSessionArn global para denegar las solicitudes asociadas a la sesión de inicio de sesión afectada.