Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Sambungkan ke server jarak jauh DevOps Agen
AWS DevOps Agen menyediakan server jarak jauh khusus untuk protokol Model Context Protocol (MCP) dan Agent-to-Agent (A2A). Gunakan server ini untuk menghubungkan IDE, CLI, atau integrasi agen kustom Anda ke Ruang Agen.
Protokol yang didukung
MCP (Model Context Protocol) — Hubungkan IDE dan klien CLI seperti Kiro, Claude Code, Cursor, dan alat lainnya. MCP-compatible
A2A (Agent-to-Agent) v1.0 — Hubungkan agen otonom untuk komunikasi agen-ke-agen.
Titik akhir
Server jarak jauh tersedia di URL regional:
https://connect.aidevops.{region}.api.aws
| Protokol | Jalur | Metode |
|---|---|---|
| MCP | /mcp |
POST |
| A2A | /a2a/* |
POST |
| Kartu agen A2A | /.well-known/agent-card.json |
GET |
Untuk daftar Wilayah yang tersedia, lihatWilayah yang Didukung.
Autentikasi
Dua metode otentikasi tersedia untuk titik akhir MCP dan A2A:
Token akses (Pembawa) — Token tunggal yang dicakup ke satu Ruang Agen. Pengaturan paling sederhana untuk penggunaan individu.
AWS SigV4 — otentikasi berbasis AWS kredensi. Mendukung beberapa Ruang Agen dan terintegrasi dengan tata kelola AWS identitas yang ada. Ditangani secara otomatis oleh mcp-proxy-for-aws
, proxy lokal yang menandatangani permintaan menggunakan kredenSIAL Anda. AWS
Buat token akses
Prasyarat
Fitur token akses harus diaktifkan di Ruang Agen Anda.
Anda harus memiliki izin IAM untuk mengelola token akses (
aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken). Untuk daftar lengkapnya, lihat DevOps Izin IAM agen.
Aktifkan token akses
Masuk ke Konsol AWS Manajemen dan buka konsol AWS DevOps Agen.
Pilih Ruang Agen Anda.
Pilih tab Konfigurasi.
Di bagian Token akses, pilih Aktifkan.
Konfirmasikan tindakan.
Buat token
Buka aplikasi web DevOps Agen untuk Ruang Agen Anda, lalu dari menu navigasi, pilih Peng aturan, lalu pilih Token Akses.
Pilih Hasilkan token.
Masukkan nama untuk token.
Pilih ruang lingkup:
read— Lihat investigasi, rekomendasi, obrolan, dan sumber daya Ruang Agen.operate— Akses penuh. Termasuk semuanyaread, ditambah mengirim pesan, membuat obrolan, dan mengelola tugas dan rekomendasi backlog.
Pilih jenis klien:
human— Untuk penggunaan IDE dan CLI (Kiro, Claude Code, Cursor, dan alat interaktif lainnya).agent- Untuk integrasi A2A otonom dan agen terprogram.
Tetapkan kedaluwarsa (1 hingga 60 hari).
Salin nilai token dan simpan di lokasi yang aman dan terlindungi, seperti Manajer AWS Rahasia. Anda tidak dapat mengambilnya lagi.
Setelah membuat token, aplikasi web menampilkan contoh konfigurasi yang dapat Anda salin langsung ke klien Anda.
Terhubung dengan Kiro
Untuk pengguna
Langkah 1: Pasang daya
Instal kekuatan aws-devops-agent dari pasar Powers.
Langkah 2: Tetapkan variabel lingkungan
Tetapkan variabel lingkungan berikut untuk mengkonfigurasi koneksi:
DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>
Langkah 3: Setujui variabel di Kiro
Buka Pengaturan > MCP Approved Env Vars dan setujui dan. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION Kiro tidak meneruskan variabel lingkungan ke server MCP sampai mereka disetujui.
Langkah 4: Mulai Ulang Kiro
Mulai ulang Kiro untuk menerapkan perubahan.
Kekuatan Kiro disertakan aws-mcp sebagai fallback, yang menyediakan akses AWS API langsung saat titik akhir server jarak jauh tidak tersedia.
Terhubung dengan Claude Code
Untuk pengguna
Instal plugin aws-agents-for-devsecops.
Jalankan
/aws-agents-for-devsecops:setup-devops-agentperintah untuk mengkonfigurasi koneksi Anda.
Terhubung dengan klien MCP lainnya
Untuk MCP-compatible klien apa pun, konfigurasikan server dengan:
URL —
https://connect.aidevops.{region}.api.aws/mcpHeader otorisasi -
Bearer <your-token>Batas waktu — minimal 120 detik (tanggapan awal bisa memakan waktu 5—30 detik; sesi obrolan yang sedang berlangsung mungkin memakan waktu lebih lama)
Konfigurasi ini juga berfungsi dengan Kiro dan Claude Code jika Anda lebih suka mengkonfigurasi koneksi secara manual daripada menggunakan daya atau plugin khusus.
Contoh konfigurasi MCP:
{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }
Ganti {region} dengan Wilayah Ruang Agen Anda (misalnya,us-east-1) dan <your-access-token> dengan nilai token.
Gunakan otentikasi SIGv4
Otentikasi SIGv4 menggunakan AWS kredentif Anda alih-alih token akses. Plugin Kiro power dan Claude Code menyertakan dukungan SIGv4 bawaan melaluimcp-proxy-for-aws, yang menandatangani permintaan menggunakan kredenSIAL lokal AWS Anda.
Ketika SIGv4 digunakan
Sebagai cadangan ketika token akses tidak dikonfigurasi atau gagal (kedaluwarsa, tidak valid).
Sebagai autenti kasi utama ketika Anda memiliki beberapa Ruang Agen dan perlu merutekan
agent_space_idper panggilan alat.Sebagai pilihan pengguna - di Claude Code, jalankan keterampilan pengaturan untuk beralih dari token Bearer ke autentikasi SIGv4.
Prasyarat
AWS kredenSIAL tersedia di lingkungan (melalui SSO, variabel lingkungan, atau file kredensi).
Kredensibilitas Anda harus memiliki izin untuk memanggil tindakan AWS DevOps Agen. Untuk izin yang diperlukan, lihat DevOps Izin IAM agen.
uvxdiinstal (proxy berjalan melaluiuvx mcp-proxy-for-aws@latest).
Contoh konfigurasi
Untuk mengkonfigurasi klien MCP untuk menggunakan SIGv4 alih-alih token akses, jalankan server melalui. mcp-proxy-for-aws Ganti {region} dengan Wilayah Ruang Agen Anda (misalnya,us-east-1):
{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }
Proksi menandatangani setiap permintaan dengan AWS kredenSIAL lokal Anda, jadi tidak diperlukan token akses.
Multi-Agent-Space perutean
Dalam mode SIGv4, berikan setiap agent_space_id panggilan alat untuk menentukan Ruang Agen mana yang akan digunakan. Ini memungkinkan untuk merutekan melintasi beberapa Ruang Agen dari satu klien.
Integrasi A2A
Titik akhir A2A mengimplementasikan spesifikasi A2A v1.0
Minta header
Lewati header berikut pada permintaan A2A.
| Header | Diperlukan | Deskripsi |
|---|---|---|
A2A-Version |
Ya | Harus berupa 1.0. Server menolak permintaan yang menghilangkannya atau mengirim nilai lain dengan HTTP 400. |
Authorization |
Ya | Token akses (Bearer <access-token>) atau tanda tangan AWS SIGv4. Pro mcp-proxy-for-aws xy menambahkan tanda tangan SIGv4 untuk Anda. |
X-Agent-Space-Id |
SigV4 saja | ID Ruang Agen Target. Dengan SIGv4, server menyelesaikan Ruang Agen dari header ini. Dengan token Bearer, token mengidentifikasi Ruang Agen dan server mengabaikan header ini. |
Content-Type |
Hanya tubuh | application/jsonuntuk permintaan yang mengirim tubuh, sepertimessage:send. |
Penemuan kartu agen
Ambil kartu agen di:
GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json
Operasi yang didukung
SendMessage— Mengirim pesan dan menerima tanggapan.SendStreamingMessage— Streaming respons saat dihasilkan.GetTask— Periksa status tugas asinkron.ListTasks— Daftar tugas untuk Ruang Agen.CancelTask— Batalkan tugas yang sedang berjalan.SubscribeToTask— Berlangganan pembaruan tugas melalui acara yang dikirim server.
Keterampilan
menyelidiki - Analisis asinkron mendalam dari masalah operasional (5-8 menit).
obrolan — Jawaban instan untuk pertanyaan operasional.
Pertimbangan keamanan
Pelingkupan token
Gunakan hak istimewa terkecil: pilih
readuntuk integrasi read-only,operatehanya ketika klien perlu mengirim pesan atau mengelola tugas.Putar token secara berkala. Token kedaluwarsa setelah durasi yang dikonfigurasi (maksimum 60 hari).
Simpan token dalam variabel lingkungan atau manajer rahasia. Jangan hardcode token dalam kode sumber.
Jangan mengeksekusi respons agen secara otomatis tanpa tinjauan manusia.
Daftar izin IP
Saat membuat token akses, Anda dapat secara opsional menentukan daftar izin IP. Saat dikonfigurasi, token hanya dapat digunakan dari alamat IP atau rentang CIDR yang ditentukan. Permintaan dari IP lain ditolak dengan kesalahan akses ditolak.
Rotasi dan pencabutan token
Rotasi — Putar token untuk menghasilkan nilai token baru sambil mempertahankan nama token, cakupan, dan daftar izin IP. Token lama segera dibatalkan. Perbarui konfigurasi klien Anda dengan nilai token baru.
Pencabutan — Jika token dikompromikan, segera cabutnya. Token yang dicabut tidak dapat digunakan dan tidak dapat dipulihkan.
Menanggapi token yang dikompromikan
Jika Anda mencurigai token telah dikompromikan, ikuti langkah-langkah berikut:
Blokir semua akses token — Di konsol AWS DevOps Agen, buka Ruang Agen Anda, pilih tab Konfigurasi, dan pilih Nonaktifkan di bagian Token akses. Ini segera memblokir semua akses berbasis token ke Ruang Agen.
Cabut token yang dikompromikan — Di aplikasi web, buka Peng aturan > Token Ak ses, pilih token yang disusupi, dan pilih Cab ut. Anda dapat mencabut token bahkan saat token akses dinonaktifkan.
Re-enable token akses — Setelah mencabut token yang disusupi, aktifkan kembali token akses dari tab Konfigurasi jika Anda masih memerlukan akses berbasis token.
Mencabut token secara terprogram
Anda juga dapat mencabut token secara terprogram menggunakan. awscurl Perintah berikut menggunakan otentikasi SIGv4. Ganti Region (us-east-1) dengan Region tempat Ruang Agen Anda dibuat.
Langkah 1: Daftarkan Ruang Agen Anda
aws aidevops list-agent-spaces --region us-east-1
Langkah 2: Daftar token akses untuk Ruang Agen
awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"
Langkah 3: Cabut token
awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"
Ganti {agentSpaceId} dan {accessTokenId} dengan nilai-nilai dari tanggapan sebelumnya.
Ketertelusuran
AWS DevOps Agen merekam aktivitas server jarak jauh di AWS CloudTrail. Gunakan catatan ini untuk melacak siapa yang memanggil server jarak jauh dan apa yang dilakukan agen sebagai hasilnya. AWS DevOps Agen mengirimkan CloudTrail acara ke AWS akun yang menampung Ruang Agen.
Akses acara otentikasi token
Setiap kali AWS DevOps Agen mengotentikasi token akses untuk titik akhir MCP atau A2A, ia memancarkan peristiwa AuthenticateAccessToken ke. CloudTrail AWS DevOps Agen mencatat otentikasi yang berhasil dan gagal. Gunakan catatan ini untuk mengaudit penggunaan yang sah dan mendeteksi upaya yang ditolak. Contohnya termasuk token kedaluwarsa atau dicabut, dan permintaan yang diblokir oleh daftar izin IP.
Acara ini memiliki karakteristik sebagai berikut:
Sumber acara -
aidevops.amazonaws.com.rproxy.goskope.comNama event –
AuthenticateAccessTokenAcara manajemen — Acara ini adalah acara manajemen dan tidak hanya baca, sehingga tetap terlihat saat Anda menyaring peristiwa baca-saja.
Acara ini mencakup bidang-bidang utama berikut:
| Bidang | Deskripsi |
|---|---|
userIdentity.principalId |
ID token akses yang disajikan. |
userName |
Nama token akses. |
requestParameters.agentSpaceId |
Ruang Agen yang digunakan token untuk diautentikasi. |
requestParameters.accessTokenId |
ID token akses. |
requestParameters.tokenName |
Nama token akses. |
requestParameters.protocol |
Protokol yang digunakan— MCP atauA2A. |
responseElements.AuthenticateAccessToken |
Hasilnya — Success atau Failure |
resources |
Sumber daya Agen Space (AWS::AIDevOps::AgentSpace) yang diautentikasi token, diidentifikasi oleh ARN-nya. |
additionalEventData.roleSessionName |
Untuk otentikasi yang berhasil, nama sesi peran hilir, dalam formattoken_{spaceId}_{timestamp}_{tokenName}. Gunakan untuk menghubungkan otentikasi dengan tindakan yang dilakukan agen. |
sourceIPAddress |
Alamat IP klien. |
userAgent |
User-Agent String klien, bila tersedia. |
errorCode, errorMessage |
Untuk otentikasi yang gagal, alasan otentikasi ditolak. |
catatan
AWS DevOps Agen tidak pernah mencatat nilai token pembawa mentah. Hanya ID token akses buram yang muncul di acara tersebut.
Acara aksi hilir
Saat Anda menggunakan token akses, AWS DevOps Agen mengambil peran atas nama Anda untuk melakukan tindakan. AWS DevOps Agen mencatat AssumeRole panggilan ini CloudTrail dengan tag sesi yang mengidentifikasi token dan pemanggil:
AgentSpaceId— Pengidentifikasi Ruang Agen.UserId— Identitas pembuat token.AccessTokenId— Pengidentifikasi unik token.TokenName— Nama token akses yang digunakan.ClientType— Protokol yang digunakan (MCP, A2A).SourceIp— Alamat IP klien.UserAgent— User-Agent String klien (bila tersedia).
Setiap tindakan yang dilakukan agen atas nama Anda memiliki panggilan AWS API hilir terkait yang CloudTrail dicatat. Nama sesi peran menggunakan formattoken_{spaceId}_{timestamp}_{tokenName}. Nama sesi ini cocok dengan roleSessionName dalam AuthenticateAccessToken acara. Gunakan untuk melacak dari otentikasi ke tindakan spesifik yang mengikutinya.
Pemanggilan SigV4
Pemanggilan yang menggunakan otentikasi AWS SIGv4 alih-alih token akses tidak menghasilkan peristiwa. AuthenticateAccessToken AWS DevOps Agen mengaitkan permintaan SIGv4 ke AWS identitas Identitas dan Manajemen Akses (IAM) Anda. Anda dapat melacak tindakan yang dilakukan agen melalui panggilan AWS API hilir yang mereka picu.
Batasan kebijakan titik akhir VPC
Titik akhir server jarak jauh tidak mendukung kebijakan titik akhir VPC. Panggilan menggunakan token akses atau otentikasi SIGv4 tidak dapat dibatasi oleh kebijakan titik akhir VPC.
Menonaktifkan token akses
Fitur token akses dinonaktifkan secara default. Untuk menonaktifkannya setelah mengaktifkan:
Buka tab Konfigurasi Ruang Agen Anda.
Di bagian Token akses, pilih Non aktifkan.
Menonaktifkan segera memblokir semua akses berbasis token. Token yang ada tidak dihapus tetapi tidak dapat digunakan sampai fitur diaktifkan kembali.
Untuk mencegah pengguna di organisasi Anda mengaktifkan token akses, buat Kebijakan Kontrol Layanan (SCP) yang menolak tindakan API token akses dan UpdateAgentSpace tindakan (yang mengontrol sakelar token akses):
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }
Pemecahan masalah
| Gejala | Penyebab | Resolusi |
|---|---|---|
| HTTP 401 Tidak Sah | Token tidak valid atau kedaluwarsa. | Buat token baru atau putar token yang ada di aplikasi web. |
| HTTP 400 "A2A-Version header diperlukan” | Header versi protokol hilang. Hanya A2A v1.0 yang didukung. | Tambahkan A2A-Version: 1.0 header ke permintaan A2A. |
| HTTP 400 “Ruang agen tidak diselesaikan dari kredenSIAL” | Permintaan A2A + SigV4 tidak menyertakan header. X-Agent-Space-Id |
Tambahkan X-Agent-Space-Id: <agentSpaceId> ke permintaan. |
| Batas waktu permintaan | Tanggapan awal memakan waktu 5—30 detik. Investigasi memakan waktu 5-8 menit. | Setel batas waktu klien menjadi setidaknya 120 detik. |
| Koneksi ditolak | URL titik akhir atau Wilayah salah. | Verifikasi format URL: https://connect.aidevops.{region}.api.aws |