

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configurar el acceso de OAuth a AWS Servidor MCP
<a name="aws-mcp-server"></a>

## Descripción general de
<a name="aws-mcp-server-overview"></a>

AWS El servidor MCP admite la autorización mediante OAuth. AWS Sign-In Con la autorización de OAuth, los agentes pueden acceder AWS utilizando las mismas identidades, permisos y modelo de gobierno que ya se utilizan con el y. Consola de administración de AWS AWS CLI Cuando autorizas a un agente, este puede acceder al servidor AWS MCP en tu nombre. La autorización no otorga al agente AWS permisos adicionales.

Utilice esta guía para configurar el acceso de OAuth al servidor AWS MCP. En ella se explican los modelos de autorización compatibles, los permisos de IAM necesarios y cómo controlar y supervisar el acceso mediante OAuth.

Para obtener más información sobre la compatibilidad con OAuth en, consulte. AWS Sign-In [Sign-In con OAuth 2.0](oauth-sign-in-overview.md)

## Requisitos previos
<a name="aws-mcp-server-prereqs"></a>

Antes de conectar un agente al servidor AWS MCP, asegúrese de que:
+ Su identidad de IAM tiene los permisos necesarios para la autorización de OAuth.
+ Su agente es compatible con el Model Context Protocol (MCP).
+ Su agente admite la autorización de OAuth 2.1.

Conceda los permisos necesarios adjuntando la política gestionada [AWS : ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html)

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Esta política gestionada otorga:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Si se autentica como usuario Cuenta de AWS raíz, no se requieren permisos de IAM adicionales.

## URI de redireccionamiento compatibles para DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Los agentes pueden registrarse con uno o más URI de redireccionamiento aprobados AWS Sign-In y usarlos durante el proceso de autorización de OAuth.


| Cliente de OAuth | Redirigir URI (s) | 
| --- | --- | 
| Host local | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Escritorio Cursor | cursor://anysphere.cursor-mcp/oauth/callback | 
| Cursor Web | https://www.cursor.com/agents/mcp/oauth/callback | 
| Visual Studio Code | vscode://\* | 
| Código de Visual Studio (web) | https://vscode.dev/\* | 
| Chat GPT | https://chatgpt.com/\* | 
| Conectores ChatGPT | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Réplica | https://replit.com/ | 
| Adorable | https://lovable.app/\* | 
| Desarrollador adorable | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Conecta un agente a AWS Servidor MCP
<a name="aws-mcp-server-connect"></a>

Los pasos para configurar un OAuth-compatible agente varían en función de la aplicación. Para obtener instrucciones sobre los agentes compatibles, consulte la Guía [ del servidor ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)AWS MCP.

El flujo de trabajo general es:

1. Configure el punto final del servidor AWS MCP.

1. Autentica AWS Sign-In u obtén un token de acceso de OAuth mediante programación.

1. Apruebe la solicitud de autorización (solo para el flujo interactivo).

1. Comience a invocar las herramientas proporcionadas por AWS MCP Server.

## Modelos de autorización
<a name="aws-mcp-server-auth-models"></a>

AWS El servidor MCP admite los modelos de autorización proporcionados por AWS Sign-In.

### Autorización interactiva
<a name="aws-mcp-server-interactive"></a>

La autorización interactiva está destinada a los desarrolladores que utilizan agentes en estaciones de trabajo locales.

Cuando un agente requiere autorización:

1. El agente redirige al usuario a AWS Sign-In.

1. El usuario se autentica con su AWS identidad.

1. El usuario revisa y aprueba la solicitud de autorización.

1. AWS Sign-In emite tokens de acceso y actualización de OAuth.

1. El agente accede al servidor AWS MCP en nombre del usuario.

Permisos de IAM necesarios:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive autorización
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive la autorización utiliza la concesión de credenciales de cliente de OAuth 2.0. Está destinada a agentes y aplicaciones que ya poseen AWS credenciales y no pueden realizar la autenticación basada en el navegador.

Las aplicaciones se autentican con las credenciales de AWS Signature Version 4 (SIGv4) existentes y obtienen los tokens de acceso de OAuth a través de la API. `CreateOAuth2TokenWithIAM`

A diferencia del flujo interactivo, solo se emiten los tokens de acceso. Las aplicaciones solicitan un nuevo token de acceso cuando el token actual caduca.

Permiso de IAM requerido:
+ `signin:CreateOAuth2Token`

El siguiente ejemplo muestra cómo obtener un token de acceso mediante: AWS CLI

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## Tipos de recursos de OAuth
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In representa los objetivos de autorización de OAuth y los clientes públicos de OAuth como recursos de IAM. Usted hace referencia a estos recursos en las políticas de IAM para conceder o controlar la autorización de OAuth.

Actualmente se admiten los siguientes tipos de recursos.


| Tipo de recurso | Formato de ARN | Description (Descripción) | 
| --- | --- | --- | 
| AWS Servidor MCP | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Representa el servidor AWS MCP. Utilice este recurso para conceder o controlar la autorización de OAuth para las aplicaciones que acceden al AWS servidor MCP. | 
| Cliente público de OAuth (mismo dispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Representa el cliente AWS CLI público de OAuth para la autorización desde el mismo dispositivo. Usa este recurso con aws login el navegador y se AWS CLI ejecuta en el mismo dispositivo. | 
| Cliente público de OAuth (multidispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Representa el cliente AWS CLI público de OAuth para la autorización multidispositivo. Utilice este recurso conaws login --remote, donde la autenticación se completa en un dispositivo independiente. | 

## Ciclo vital del token
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In administra el ciclo de vida de los tokens de OAuth emitidos para el servidor AWS MCP.


| Token | Description (Descripción) | 
| --- | --- | 
| Token de acceso interactivo | Válido durante un máximo de una hora. Se actualiza automáticamente mientras el token de actualización siga siendo válido. | 
| Non-interactive token de acceso | Válido durante un período inferior a una hora o durante el resto de la AWS sesión. Las aplicaciones solicitan un nuevo token una vez caducado. | 
| Token de actualización | Se emite únicamente para la autorización interactiva. Permite a las aplicaciones obtener nuevos tokens de acceso sin necesidad de que el usuario vuelva a iniciar sesión. Los tokens de actualización son rotativos y de un solo uso. | 

## Administrar los tokens de OAuth
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In proporciona API para validar y administrar las autorizaciones de OAuth.


| API | Finalidad | 
| --- | --- | 
| [`IntrospectOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Devuelve los metadatos que describen un token de OAuth. | 
| [`RevokeOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Revoca un token de actualización. | 

## Supervisar la actividad de OAuth
<a name="aws-mcp-server-monitoring"></a>

OAuth-related las actividades se registran en. AWS CloudTrail

CloudTrail registra eventos que incluyen:
+ solicitudes de autorización de OAuth
+ Emisión de tokens de OAuth
+ Introspección simbólica
+ Revocación de un token

CloudTrail también registra el cliente de OAuth, el URI de redirección, el flujo de autorización, el recurso del servidor AWS MCP y la AWS Sign-In sesión asociada, lo que permite a los administradores correlacionar la actividad de la AWS API con la autorización de OAuth original.

Hay ejemplos de eventos disponibles para: CloudTrail 
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Ejemplo: AuthorizeOAuth2Access evento: **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Ejemplo: CreateOAuth2Token evento: **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

En la guía de registro del servidor AWS MCP encontrará información adicional sobre los eventos de auditoría y los detalles de registro de las llamadas realizadas con tokens de acceso de OAuth al servidor [AWS MCP. CloudTrail ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html)

## Resolución de problemas
<a name="aws-mcp-server-troubleshooting"></a>

### Permiso denegado al conectarse a AWS Servidor MCP
<a name="aws-mcp-server-ts-permission-denied"></a>

Compruebe que su identidad de IAM tenga los `signin:CreateOAuth2Token` permisos `signin:AuthorizeOAuth2Access` y los permisos para el recurso de concesión de autorización del servidor AWS MCP.

### El token de acceso ha caducado
<a name="aws-mcp-server-ts-token-expired"></a>

La autorización interactiva actualiza automáticamente los tokens de acceso mientras el token de actualización asociado sigue siendo válido. Si el token de actualización ha caducado o se ha revocado, vuelve a autenticarte a través de tu agente.

Para la autorización no interactiva, puedes solicitar un nuevo token de acceso desde el punto final del token.

### Recurso de destino no válido
<a name="aws-mcp-server-ts-invalid-resource"></a>

Al llamar`CreateOAuth2TokenWithIAM`, verifique que el `resource` parámetro identifique un servicio de destino compatible. Para el servidor AWS MCP, utilice el principal de servicio del servidor AWS MCP.

### El agente no puede registrarse como cliente de OAuth
<a name="aws-mcp-server-ts-dcr"></a>

Solo los agentes aprobados pueden registrarse mediante el registro dinámico de clientes (DCR). Si está desarrollando un MCP-compatible agente, póngase en contacto con el servicio de AWS asistencia.

### La política de claves de condición de OAuth no está en vigor
<a name="aws-mcp-server-ts-condition-key"></a>

Compruebe que la clave de condición se aplica a la acción de IAM que se está evaluando. Algunas claves de condición solo son compatibles con acciones específicas de OAuth. Para obtener más información, consulte [Sign-In con OAuth 2.0](oauth-sign-in-overview.md).

### Se revocó la sesión, pero el agente aún tiene acceso
<a name="aws-mcp-server-ts-session-revoked"></a>

La revocación inmediata de un token de actualización impide que se emitan nuevos tokens de acceso. Los tokens de acceso existentes siguen siendo válidos hasta que caduquen (hasta una hora).

Para contenerlos de forma inmediata, aplica una política de IAM con la clave de condición `aws:SignInSessionArn` global para denegar las solicitudes asociadas a la sesión de inicio de sesión afectada.

## Temas relacionados
<a name="aws-mcp-server-related"></a>
+ [Sign-In con OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In referencia de claves de condición](reference-signin-condition-keys.md)
+ [Conecte un agente al servidor MCP AWS](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)