

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configurer l'accès OAuth à AWS Serveur MCP
<a name="aws-mcp-server"></a>

## Présentation de
<a name="aws-mcp-server-overview"></a>

AWS Le serveur MCP prend en charge l'autorisation OAuth via. AWS Sign-In Avec l'autorisation OAuth, les agents peuvent accéder AWS en utilisant les mêmes identités, autorisations et modèle de gouvernance que ceux que vous utilisez déjà avec le Console de gestion AWS et. AWS CLI Lorsque vous autorisez un agent, celui-ci peut accéder au serveur AWS MCP en votre nom. L'autorisation n'accorde pas d' AWS autorisations supplémentaires à l'agent.

Utilisez ce guide pour configurer l'accès OAuth au serveur AWS MCP. Il couvre les modèles d'autorisation pris en charge, les autorisations IAM requises et la manière de gérer et de surveiller l'accès OAuth.

Pour plus d'informations sur la prise en charge d'OAuth dans AWS Sign-In, consultez. [Sign-In avec OAuth 2.0](oauth-sign-in-overview.md)

## Conditions préalables
<a name="aws-mcp-server-prereqs"></a>

Avant de connecter un agent au serveur AWS MCP, assurez-vous que :
+ Votre identité IAM possède les autorisations requises pour l'autorisation OAuth.
+ Votre agent prend en charge le Model Context Protocol (MCP).
+ Votre agent prend en charge l'autorisation OAuth 2.1.

Accordez les autorisations requises en joignant la politique [AWS gérée ](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html) :

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Cette politique gérée accorde :
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Si vous vous authentifiez en tant qu'utilisateur Compte AWS root, aucune autorisation IAM supplémentaire n'est requise.

## URI de redirection pris en charge pour DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Les agents peuvent s'enregistrer AWS Sign-In et utiliser un ou plusieurs URI de redirection approuvés pendant le processus d'autorisation OAuth.


| Client OAuth | URI (s) de redirection | 
| --- | --- | 
| Hôte local | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Cursor Desktop | cursor://anysphere.cursor-mcp/oauth/callback | 
| Curseur Web | https://www.cursor.com/agents/mcp/oauth/callback | 
| Code Visual Studio | vscode://\* | 
| Visual Studio Code (Web) | https://vscode.dev/\* | 
| Chat GPT | https://chatgpt.com/\* | 
| Connecteurs ChatGPT | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Réplique | https://replit.com/ | 
| Adorable | https://lovable.app/\* | 
| Développeur adorable | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Connecter un agent à AWS Serveur MCP
<a name="aws-mcp-server-connect"></a>

Les étapes de configuration d'un OAuth-compatible agent varient en fonction de l'application. Pour obtenir des instructions concernant les agents pris en charge, consultez le guide [ du serveur ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)AWS MCP.

Le flux de travail général est le suivant :

1. Configurez le point de terminaison du serveur AWS MCP.

1. Authentifiez-vous par le biais d'un jeton d'accès OAuth AWS Sign-In ou obtenez-en un par programmation.

1. Approuvez la demande d'autorisation (flux interactif uniquement).

1. Commencez à invoquer les outils fournis par AWS MCP Server.

## Modèles d'autorisation
<a name="aws-mcp-server-auth-models"></a>

AWS MCP Server prend en charge les modèles d'autorisation fournis par AWS Sign-In.

### Autorisation interactive
<a name="aws-mcp-server-interactive"></a>

L'autorisation interactive est destinée aux développeurs utilisant des agents sur des postes de travail locaux.

Lorsqu'un agent a besoin d'une autorisation :

1. L'agent redirige l'utilisateur vers. AWS Sign-In

1. L'utilisateur s'authentifie en utilisant son AWS identité.

1. L'utilisateur examine et approuve la demande d'autorisation.

1. AWS Sign-In émet des jetons d'accès et d'actualisation OAuth.

1. L'agent accède au serveur AWS MCP pour le compte de l'utilisateur.

Autorisations IAM requises :
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive autorisation
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive l'autorisation utilise l'octroi des informations d'identification du client OAuth 2.0. Il est destiné aux agents et aux applications qui possèdent déjà des AWS informations d'identification et ne peuvent pas effectuer d'authentification par navigateur.

Les applications s'authentifient à l'aide des informations d'identification AWS Signature Version 4 (SigV4) existantes et obtiennent des jetons d'accès OAuth via l'API. `CreateOAuth2TokenWithIAM`

Contrairement au flux interactif, seuls des jetons d'accès sont émis. Les applications demandent un nouveau jeton d'accès lorsque le jeton actuel expire.

Autorisation IAM requise :
+ `signin:CreateOAuth2Token`

L'exemple suivant montre comment obtenir un jeton d'accès à l'aide de AWS CLI :

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## Types de ressources OAuth
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In représente les cibles d'autorisation OAuth et les clients OAuth publics en tant que ressources IAM. Vous faites référence à ces ressources dans les politiques IAM pour accorder ou contrôler l'autorisation OAuth.

Les types de ressources suivants sont actuellement pris en charge.


| Type de ressource | Format ARN | Description | 
| --- | --- | --- | 
| AWS Serveur MCP | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Représente le serveur AWS MCP. Utilisez cette ressource pour accorder ou contrôler l'autorisation OAuth pour les applications qui accèdent au serveur AWS MCP. | 
| Client public OAuth (même appareil) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Représente le client OAuth AWS CLI public pour l'autorisation du même appareil. Utilisez cette ressource avec aws login le navigateur et AWS CLI exécutez-la sur le même appareil. | 
| Client public OAuth (multi-appareils) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Représente le client OAuth AWS CLI public pour l'autorisation multi-appareils. Utilisez cette ressource avecaws login --remote, où l'authentification est effectuée sur un appareil distinct. | 

## Cycle de vie des jetons
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In gère le cycle de vie des jetons OAuth émis pour AWS MCP Server.


| Jeton | Description | 
| --- | --- | 
| Jeton d'accès interactif | Valable pour une durée maximale d'une heure. Actualisé automatiquement tant que le jeton d'actualisation reste valide. | 
| Non-interactive jeton d'accès | Valable pour la durée la plus courte d'une heure ou pour la durée restante de la AWS session. Les applications demandent un nouveau jeton après expiration. | 
| Jeton d’actualisation | Publié uniquement à des fins d'autorisation interactive. Permet aux applications d'obtenir de nouveaux jetons d'accès sans que l'utilisateur doive se reconnecter. Les jetons d'actualisation sont alternés et à usage unique. | 

## Gestion des jetons OAuth
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In fournit des API pour valider et gérer les autorisations OAuth.


| API | Objectif | 
| --- | --- | 
| [`IntrospectOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Renvoie les métadonnées décrivant un jeton OAuth. | 
| [`RevokeOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Révoque un jeton d'actualisation. | 

## Surveillance de l'activité OAuth
<a name="aws-mcp-server-monitoring"></a>

OAuth-related les activités sont enregistrées dans AWS CloudTrail.

CloudTrail enregistre les événements, y compris :
+ Demandes d'autorisation OAuth
+ Émission de jetons OAuth
+ Introspection symbolique
+ Révocation du jeton

CloudTrail enregistre également le client OAuth, l'URI de redirection, le flux d'autorisation, la ressource du serveur AWS MCP et la AWS Sign-In session associée, permettant aux administrateurs de corréler l'activité de l' AWS API avec l'autorisation OAuth d'origine.

 CloudTrail Des exemples d'événements sont disponibles pour :
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Exemple — AuthorizeOAuth2Access événement : **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Exemple — CreateOAuth2Token événement : **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

Des informations supplémentaires sur les événements d'audit et les informations de journalisation des appels passés à l'aide de jetons d'accès OAuth au serveur AWS MCP sont disponibles dans le guide de journalisation du serveur [AWS MCP. CloudTrail ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html)

## Résolution des problèmes
<a name="aws-mcp-server-troubleshooting"></a>

### Autorisation refusée lors de la connexion à AWS Serveur MCP
<a name="aws-mcp-server-ts-permission-denied"></a>

Vérifiez que votre identité IAM possède les `signin:CreateOAuth2Token` autorisations `signin:AuthorizeOAuth2Access` et pour la ressource d'octroi d'autorisation du serveur AWS MCP.

### Le jeton d'accès a expiré
<a name="aws-mcp-server-ts-token-expired"></a>

L'autorisation interactive actualise automatiquement les jetons d'accès tant que le jeton d'actualisation associé reste valide. Si le jeton d'actualisation a expiré ou a été révoqué, authentifiez-vous à nouveau auprès de votre agent.

Pour une autorisation non interactive, vous pouvez demander un nouveau jeton d'accès au point de terminaison du jeton.

### Ressource cible non valide
<a name="aws-mcp-server-ts-invalid-resource"></a>

Lors de l'appel`CreateOAuth2TokenWithIAM`, vérifiez que le `resource` paramètre identifie un service cible pris en charge. Pour le serveur AWS MCP, utilisez le principal de service du serveur AWS MCP.

### L'agent ne peut pas s'enregistrer en tant que client OAuth
<a name="aws-mcp-server-ts-dcr"></a>

Seuls les agents approuvés peuvent s'inscrire via Dynamic Client Registration (DCR). Si vous développez un MCP-compatible agent, contactez le AWS support.

### La politique relative à la clé de condition OAuth ne prend pas effet
<a name="aws-mcp-server-ts-condition-key"></a>

Vérifiez que la clé de condition s'applique à l'action IAM en cours d'évaluation. Certaines clés de condition ne sont prises en charge que par des actions OAuth spécifiques. Pour de plus amples informations, veuillez consulter [Sign-In avec OAuth 2.0](oauth-sign-in-overview.md).

### Session révoquée mais l'agent y a toujours accès
<a name="aws-mcp-server-ts-session-revoked"></a>

La révocation d'un jeton d'actualisation empêche immédiatement l'émission de nouveaux jetons d'accès. Les jetons d'accès existants restent valides jusqu'à leur expiration (jusqu'à une heure).

Pour un confinement immédiat, appliquez une politique IAM à l'aide de la clé de condition `aws:SignInSessionArn` globale pour refuser les demandes associées à la session de connexion concernée.

## Rubriques associées
<a name="aws-mcp-server-related"></a>
+ [Sign-In avec OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In référence des clés de condition](reference-signin-condition-keys.md)
+ [Connecter un agent au serveur AWS MCP ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)