Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configurar el acceso de OAuth a AWS Servidor MCP
Descripción general de
AWS El servidor MCP admite la autorización mediante OAuth. AWS Sign-In Con la autorización de OAuth, los agentes pueden acceder AWS utilizando las mismas identidades, permisos y modelo de gobierno que ya se utilizan con el y. Consola de administración de AWS AWS CLI Cuando autorizas a un agente, este puede acceder al servidor AWS MCP en tu nombre. La autorización no otorga al agente AWS permisos adicionales.
Utilice esta guía para configurar el acceso de OAuth al servidor AWS MCP. En ella se explican los modelos de autorización compatibles, los permisos de IAM necesarios y cómo controlar y supervisar el acceso mediante OAuth.
Para obtener más información sobre la compatibilidad con OAuth en, consulte. AWS Sign-In Sign-In con OAuth 2.0
Requisitos previos
Antes de conectar un agente al servidor AWS MCP, asegúrese de que:
-
Su identidad de IAM tiene los permisos necesarios para la autorización de OAuth.
-
Su agente es compatible con el Model Context Protocol (MCP).
-
Su agente admite la autorización de OAuth 2.1.
Conceda los permisos necesarios adjuntando la política gestionada AWS :
aws iam attach-role-policy \ --role-nameMyRole\ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
Esta política gestionada otorga:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Si se autentica como usuario Cuenta de AWS raíz, no se requieren permisos de IAM adicionales.
URI de redireccionamiento compatibles para DCR
Los agentes pueden registrarse con uno o más URI de redireccionamiento aprobados AWS Sign-In y usarlos durante el proceso de autorización de OAuth.
| Cliente de OAuth | Redirigir URI (s) |
|---|---|
| Host local | localhost, 127.0.0.1 |
| Claude | https://claude.ai/* |
| Escritorio Cursor | cursor://anysphere.cursor-mcp/oauth/callback |
| Cursor Web | https://www.cursor.com/agents/mcp/oauth/callback |
| Visual Studio Code | vscode://* |
| Código de Visual Studio (web) | https://vscode.dev/* |
| Chat GPT | https://chatgpt.com/* |
| Conectores ChatGPT | https://chatgpt.com/connector_platform_oauth_redirect |
| Réplica | https://replit.com/ |
| Adorable | https://lovable.app/* |
| Desarrollador adorable | https://lovable.dev/* |
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback |
Conecta un agente a AWS Servidor MCP
Los pasos para configurar un OAuth-compatible agente varían en función de la aplicación. Para obtener instrucciones sobre los agentes compatibles, consulte la Guía del servidor AWS MCP.
El flujo de trabajo general es:
-
Configure el punto final del servidor AWS MCP.
-
Autentica AWS Sign-In u obtén un token de acceso de OAuth mediante programación.
-
Apruebe la solicitud de autorización (solo para el flujo interactivo).
-
Comience a invocar las herramientas proporcionadas por AWS MCP Server.
Modelos de autorización
AWS El servidor MCP admite los modelos de autorización proporcionados por AWS Sign-In.
Autorización interactiva
La autorización interactiva está destinada a los desarrolladores que utilizan agentes en estaciones de trabajo locales.
Cuando un agente requiere autorización:
-
El agente redirige al usuario a AWS Sign-In.
-
El usuario se autentica con su AWS identidad.
-
El usuario revisa y aprueba la solicitud de autorización.
-
AWS Sign-In emite tokens de acceso y actualización de OAuth.
-
El agente accede al servidor AWS MCP en nombre del usuario.
Permisos de IAM necesarios:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Non-interactive autorización
Non-interactive la autorización utiliza la concesión de credenciales de cliente de OAuth 2.0. Está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar la autenticación basada en el navegador.
Las aplicaciones se autentican con las credenciales de AWS Signature Version 4 (SIGv4) existentes y obtienen los tokens de acceso de OAuth a través de la API. CreateOAuth2TokenWithIAM
A diferencia del flujo interactivo, solo se emiten los tokens de acceso. Las aplicaciones solicitan un nuevo token de acceso cuando el token actual caduca.
Permiso de IAM requerido:
-
signin:CreateOAuth2Token
El siguiente ejemplo muestra cómo obtener un token de acceso mediante: AWS CLI
aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1
Tipos de recursos de OAuth
AWS Sign-In representa los objetivos de autorización de OAuth y los clientes públicos de OAuth como recursos de IAM. Usted hace referencia a estos recursos en las políticas de IAM para conceder o controlar la autorización de OAuth.
Actualmente se admiten los siguientes tipos de recursos.
| Tipo de recurso | Formato de ARN | Description (Descripción) |
|---|---|---|
| AWS Servidor MCP | arn:aws:signin: |
Representa el servidor AWS MCP. Utilice este recurso para conceder o controlar la autorización de OAuth para las aplicaciones que acceden al AWS servidor MCP. |
| Cliente público de OAuth (mismo dispositivo) | arn:aws:signin: |
Representa el cliente AWS CLI público de OAuth para la autorización desde el mismo dispositivo. Usa este recurso con aws login el navegador y se AWS CLI ejecuta en el mismo dispositivo. |
| Cliente público de OAuth (multidispositivo) | arn:aws:signin: |
Representa el cliente AWS CLI público de OAuth para la autorización multidispositivo. Utilice este recurso conaws login --remote, donde la autenticación se completa en un dispositivo independiente. |
Ciclo vital del token
AWS Sign-In administra el ciclo de vida de los tokens de OAuth emitidos para el servidor AWS MCP.
| Token | Description (Descripción) |
|---|---|
| Token de acceso interactivo | Válido durante un máximo de una hora. Se actualiza automáticamente mientras el token de actualización siga siendo válido. |
| Non-interactive token de acceso | Válido durante un período inferior a una hora o durante el resto de la AWS sesión. Las aplicaciones solicitan un nuevo token una vez caducado. |
| Token de actualización | Se emite únicamente para la autorización interactiva. Permite a las aplicaciones obtener nuevos tokens de acceso sin necesidad de que el usuario vuelva a iniciar sesión. Los tokens de actualización son rotativos y de un solo uso. |
Administrar los tokens de OAuth
AWS Sign-In proporciona API para validar y administrar las autorizaciones de OAuth.
| API | Finalidad |
|---|---|
IntrospectOAuth2Token |
Devuelve los metadatos que describen un token de OAuth. |
RevokeOAuth2Token |
Revoca un token de actualización. |
Supervisar la actividad de OAuth
OAuth-related las actividades se registran en. AWS CloudTrail
CloudTrail registra eventos que incluyen:
-
solicitudes de autorización de OAuth
-
Emisión de tokens de OAuth
-
Introspección simbólica
-
Revocación de un token
CloudTrail también registra el cliente de OAuth, el URI de redirección, el flujo de autorización, el recurso del servidor AWS MCP y la AWS Sign-In sesión asociada, lo que permite a los administradores correlacionar la actividad de la AWS API con la autorización de OAuth original.
Hay ejemplos de eventos disponibles para: CloudTrail
-
AuthorizeOAuth2Access -
CreateOAuth2Token
Ejemplo: AuthorizeOAuth2Access evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Ejemplo: CreateOAuth2Token evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
En la guía de registro del servidor AWS MCP encontrará información adicional sobre los eventos de auditoría y los detalles de registro de las llamadas realizadas con tokens de acceso de OAuth al servidor AWS MCP. CloudTrail
Resolución de problemas
Permiso denegado al conectarse a AWS Servidor MCP
Compruebe que su identidad de IAM tenga los signin:CreateOAuth2Token permisos signin:AuthorizeOAuth2Access y los permisos para el recurso de concesión de autorización del servidor AWS MCP.
El token de acceso ha caducado
La autorización interactiva actualiza automáticamente los tokens de acceso mientras el token de actualización asociado sigue siendo válido. Si el token de actualización ha caducado o se ha revocado, vuelve a autenticarte a través de tu agente.
Para la autorización no interactiva, puedes solicitar un nuevo token de acceso desde el punto final del token.
Recurso de destino no válido
Al llamarCreateOAuth2TokenWithIAM, verifique que el resource parámetro identifique un servicio de destino compatible. Para el servidor AWS
MCP, utilice el principal de servicio del servidor AWS MCP.
El agente no puede registrarse como cliente de OAuth
Solo los agentes aprobados pueden registrarse mediante el registro dinámico de clientes (DCR). Si está desarrollando un MCP-compatible agente, póngase en contacto con el servicio de AWS asistencia.
La política de claves de condición de OAuth no está en vigor
Compruebe que la clave de condición se aplica a la acción de IAM que se está evaluando. Algunas claves de condición solo son compatibles con acciones específicas de OAuth. Para obtener más información, consulte Sign-In con OAuth 2.0.
Se revocó la sesión, pero el agente aún tiene acceso
La revocación inmediata de un token de actualización impide que se emitan nuevos tokens de acceso. Los tokens de acceso existentes siguen siendo válidos hasta que caduquen (hasta una hora).
Para contenerlos de forma inmediata, aplica una política de IAM con la clave de condición aws:SignInSessionArn global para denegar las solicitudes asociadas a la sesión de inicio de sesión afectada.