Utilisation du point de terminaison Registry MCP
Migration d'espaces de noms à venir
AWS Le registre des agents est actuellement en version préliminaire publique sous l'espace de noms bedrock-agentcore. À compter du 6 août 2026, le service passe à l'espace de noms agent-registry. Si vous utilisez le registre des AWS agents, vous devez mettre à jour vos points de terminaison, vos politiques IAM, vos clients SDK, vos scripts CLI et vos données de registre. Pour plus d'informations sur la migration depuis la version préliminaire publique, consultez le guide complet de migration du registre.
Présentation de
Chaque registre expose un MCP-compatible point de terminaison conformément à la spécification du 25 novembre 2025
https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp
Le MCP contient un outil nommé « search_registry_records ».
Tool name: search_registry_records Description: Searches for registry records using natural language queries. Returns metadata for matching records. Parameters: - searchQuery (required): string - Natural language search query - maxResults: integer - Maximum number of results to return (1-20, default 10) - filter: object - Optional metadata filter using structured JSON operators. Supports field-level operators ($eq, $ne, $in) and logical operators ($and, $or) on filterable fields (name, descriptorType, version). Example: {"descriptorType": {"$eq": "MCP"}}
Vous pouvez vous connecter au registre à partir d'un client MCP existant, tel que Kiro, Claude, etc.
Connectez-vous au point de terminaison MCP du OAuth-based registre à partir d'un client MCP existant
Permissions
Le point de terminaison MCP l'utilisera CustomJWTAuthorizerConfigurationpour autoriser les demandes entrantes.
Le .well-known/oauth-protected-resource chemin est :https://bedrock-agentcore.<region>.amazonaws.com/.well-known/oauth-protected-resource/registry/<registryId>/mcp.
Le client peut également découvrir les métadonnées à partir de l'WWW-Authenticateen-tête :
www-authenticate: Bearer resource_metadata="https://bedrock-agentcore.<region>.amazonaws.com/.well-known/oauth-protected-resource/registry/<registryId>/mcp"
Une fois que vous avez obtenu le jeton d'accès, vous pouvez le valider :
curl -s -X POST "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" \ -H "Authorization: Bearer ${ACCESS_TOKEN}" \ -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"search_registry_records","arguments":{"searchQuery":"weather"}}}'
En fonction des exigences de sécurité de votre serveur d'autorisation et de votre organisation, vous pouvez choisir l'une des approches suivantes pour configurer votre client MCP :
-
Jeton porteur : utilisez un processus distinct pour récupérer le jeton porteur et le configurer dans l'en-tête du client MCP
-
Pre-registered client : créez un client sur votre serveur d'autorisation et autorisez-le sur la liste lors de la configuration du registre.
-
Enregistrement dynamique des clients : si votre serveur d'autorisation prend en charge l'enregistrement dynamique des clients (DCR), vous pouvez autoriser la liste du public dans la configuration du registre.
OAuth-based Configuration du client MCP
Utiliser un jeton porteur
Dans la plupart des IDE, vous pouvez configurer le jeton porteur d'en-tête d'autorisation dans une configuration mcp. Par exemple, Kiro prend en charge les${ENV_VAR} syntaxe. Vous pouvez utiliser l'exemple suivant :
{ "mcpServers": { "my-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "headers": { "Authorization": "Bearer ${ACCESS_TOKEN}" } } } }
Pre-registered client
Vous pouvez créer un nouveau client en fonction de l'attribution du code d'autorisation sur votre serveur d'autorisation et utiliser le client pour accéder au registre. Par exemple, créez un client dans le groupe d'utilisateurs de Cognito.
Une fois que vous avez l'ID client, assurez-vous de l'autoriser dans le registre :
aws bedrock-agentcore-control update-registry \ --registry-id <registryId> \ --authorizer-configuration '{ "optionalValue": { "customJWTAuthorizer": { "discoveryUrl": "https://<example-domain>/.well-known/openid-configuration", "allowedClients": ["<client-id>"] } } }'
Vous pouvez ensuite configurer votre client MCP s'il prend en charge la spécification ClientiD. Un exemple dans le code Claude :
{ "mcpServers": { "pre-registered-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "oauth": { "clientId": "<client-id>", "callbackPort": "<port-number>" } } } }
Note
Certains serveurs d'autorisation tels que Auth0 et Cognito ne vous permettent pas de configurer une série de ports en tant qu'URI de redirection autorisés. Vous devez donc en définir un explicitement dans l'URL redirect/callback autorisée du client préenregistré, ainsi que dans le fichier mcp.json.
Enregistrement dynamique des clients
La plupart des applications clientes MCP prennent en charge l'enregistrement dynamique des clients. Dans ce cas, vous ne devez PAS spécifier de allowedClients valeur dans le registre. Au lieu de cela, vous pouvez choisir de définirallowedAudience. La valeur peut être identique à celle de votre registre MCP. Vous devez configurer votre serveur d'autorisation pour qu'il envoie à JWT un aud champ avec la même valeur que dansallowedAudience.
aws bedrock-agentcore-control update-registry \ --registry-id <registryId> \ --authorizer-configuration '{ "optionalValue": { "customJWTAuthorizer": { "discoveryUrl": "https://<example-domain>/.well-known/openid-configuration", "allowedAudience": ["https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp"] } } }'
Ensuite, vous pouvez configurer votre client MCP simplement à l'aide d'une URL :
{ "mcpServers": { "dcr-registry": { "type": "http", "url": "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" } } }
Erreurs courantes lors de la configuration de l'enregistrement dynamique des clients :
-
Vous devez vous assurer que le serveur d'autorisation prend en charge l'enregistrement dynamique des clients.
-
Le serveur d'autorisation doit délivrer un
audchamp à JWT, ce qui est autorisé dans votre registre. CustomJWTAuthorizerConfiguration -
Actuellement, le registre ne renvoie pas de défi de portée dans l'en-tête www-authenticate. Certains clients MCP prennent en charge la définition explicite
oauthScopesdans la configuration, comme Kiro.
Connectez-vous au point de terminaison MCP du IAM-based registre à partir d'un client MCP existant
Permissions
Pour l'initialisation du MCP et la liste des outils :
{ "Effect": "Allow", "Action": "bedrock-agentcore:InvokeRegistryMcp", "Resource": "arn:aws:bedrock-agentcore:*:<account>:registry/*" }
Pour effectuer une recherche via l'invocation de l'outil MCP, vous devez également :
{ "Effect": "Allow", "Action": [ "bedrock-agentcore:InvokeRegistryMcp", "bedrock-agentcore:SearchRegistryRecords" ], "Resource": "arn:aws:bedrock-agentcore:*:<account>:registry/*" }
Vous pouvez vérifier l'autorisation à l'aide de la commande :
curl -s -X POST "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp" \ -H "Content-Type: application/json" \ -H "X-Amz-Security-Token: ${AWS_SESSION_TOKEN}" \ --aws-sigv4 "aws:amz:<region>:bedrock-agentcore" \ --user "${AWS_ACCESS_KEY_ID}:${AWS_SECRET_ACCESS_KEY}" \ -d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"search_registry_records","arguments":{"searchQuery":"weather"}}}'
IAM-based Configuration du client MCP
Vous pouvez utiliser mcp-proxy-for-aws pour
{ "mcpServers": { "iam-based-registry": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://bedrock-agentcore.<region>.amazonaws.com/registry/<registryId>/mcp", "--service", "bedrock-agentcore", "--region", "<region>", "--profile", "my-profile" ] } } }
Développez votre propre client MCP
Pour plus de références de code expliquant comment invoquer le point de terminaison Registry MCP, y compris à partir d'IDE populaires tels que Kiro ou Claude Code, veuillez consulter des exemples de références de code dans le référentiel de code public.