Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menghubungkan Server MCP
Server Model Context Protocol (MCP) memperluas kemampuan investigasi AWS DevOps Agen dengan menyediakan akses ke data dari alat pengamatan eksternal Anda, sistem pemantauan khusus, dan sumber data operasional. Panduan ini menjelaskan cara menghubungkan server MCP ke AWS DevOps Agen.
Persyaratan
Sebelum menghubungkan server MCP, pastikan server Anda memenuhi persyaratan berikut:
Protokol transportasi HTTP Streamable — Hanya server MCP yang mengimplementasikan protokol transport HTTP Streamable yang didukung.
Dukungan otentikasi — Server MCP Anda harus mendukung salah satu metode otentikasi berikut: OAuth 2.0 (Kredensi Klien atau 3LO), otentikasi key/token berbasis API, atau AWS SigV4 (SigV4).
Pertimbangan keamanan
Saat menghubungkan server MCP ke AWS DevOps Agen, pertimbangkan aspek keamanan berikut:
Alat allowlisting — Anda harus mengizinkan daftar hanya alat khusus yang dibutuhkan Ruang Agen Anda, daripada mengekspos semua alat dari server MCP Anda. Lihat Meng onfigurasi alat MCP di Ruang Agen untuk mengetahui cara mengizinkan alat daftar per Ruang Agen.
Harap dicatat bahwa panjang nama alat maksimum alat MCP apa pun adalah 64 karakter. Untuk jumlah maksimum alat MCP yang diizinkan per ruang agen, lihatKuota.
Risiko injeksi cepat — Server MCP khusus dapat memperkenalkan risiko tambahan serangan injeksi cepat. Lihat Per lindungan injeksi cepat: AWS DevOps Keamanan Agen untuk informasi selengkapnya.
Read-only alat dan akses — Hanya izinkan daftar alat MCP read-only dan pastikan bahwa kredentif otentikasi hanya diizinkan akses baca-saja.
Lihat AWS DevOps Keamanan Agen untuk informasi lebih lanjut tentang injeksi cepat dan model tanggung jawab bersama.
catatan
Jika server MCP Anda berada di jaringan pribadi, lihat Menghubungkan ke alat yang dihosting secara pribadi
Komunitas MCP server
Repositori Alat AWS DevOps Agen
Untuk menggunakan server MCP komunitas:
Menyebarkan server MCP ke AWS akun Anda dengan mengikuti petunjuk penerapan di README server.
Daftarkan server yang digunakan dengan Ruang Agen Anda sebagai penyedia kemampuan dengan mengikuti langkah-langkah dalam Mendaftar kan server MCP di bawah ini.
Mendaftarkan server MCP (tingkat akun)
Server MCP terdaftar di tingkat AWS akun dan dibagi di antara semua Ruang Agen di akun tersebut. Individual Agent Spaces kemudian dapat memilih alat spesifik mana yang mereka butuhkan dari setiap server MCP.
Langkah 1: Detail server MCP
Masuk ke Konsol AWS Manajemen
Arahkan ke konsol AWS DevOps Agen
Buka halaman Penye dia Kemampuan (dapat diakses dari navigasi samping)
Temukan Server MCP di bagian Penye dia yang tersedia dan pilih Daftar
Pada halaman detail server MCP, masukkan informasi berikut:
Nama — Masukkan nama deskriptif untuk server MCP Anda
URL Endpoint — Masukkan URL HTTPS lengkap dari titik akhir server MCP Anda
Deskripsi (opsional) — Tambahkan deskripsi untuk membantu mengidentifikasi tujuan server
Aktifkan Pendaftaran Klien Dinamis - Pilih kotak centang ini jika Anda ingin mengi AWS DevOps zinkan Agen mendaftar secara otomatis dengan server otorisasi server MCP Anda
Hubungkan ke titik akhir menggunakan koneksi pribadi — Pilih kotak centang ini jika Anda ingin AWS DevOps Agen membuat permintaan ke server MCP Anda secara pribadi. Anda dapat memilih koneksi pribadi yang ada atau membuat yang baru. Jika Anda menggunakan otentikasi OAuth, koneksi pribadi berlaku untuk titik akhir server MCP dan titik akhir pertukaran token. Pastikan koneksi pribadi dikonfigurasi dengan alamat host yang dapat merutekan lalu lintas ke kedua titik akhir. Untuk informasi selengkapnya, lihat Menghubungkan ke alat yang dihosting secara pribadi.
Pilih Berikutnya
catatan
URL titik akhir server MCP akan ditampilkan dalam AWS CloudTrail log di akun Anda.
Langkah 2: Alur otorisasi
Pilih metode otentikasi untuk server MCP Anda:
KredenSIAL Klien OAuth - Jika server MCP Anda menggunakan aliran KredenSIAL Klien OAuth:
Pilih Kreden si Klien OAuth
Pilih Berikutnya
OAuth 3LO (Three-Legged OAuth) - Jika server MCP Anda menggunakan OAuth 3LO untuk otentikasi:
Pilih OAuth 3LO
Pilih Berikutnya
Kunci API - Jika server MCP Anda menggunakan otentikasi kunci API:
Pilih Kunci API
Pilih Berikutnya
AWS SIGv4 - Jika server MCP Anda menggunakan otentikasi AWS Signature Versi 4:
Pilih AWS SIGv4
Pilih Berikutnya
Langkah 3: Konfigurasi otorisasi
Konfigurasikan parameter otorisasi tambahan berdasarkan metode otentikasi yang dipilih:
Untuk KredenSIAL Klien OAuth:
ID Kli en — Masukkan ID klien klien klien OAuth
Rahasia Klien — Masukkan rahasia klien klien OAuth
URL Exchange — Masukkan URL titik akhir pertukaran token OAuth
Parameter Exchange — Masukkan parameter pertukaran token OAuth untuk otentikasi dengan layanan
Tambahkan Lingkup - Tambahkan cakupan OAuth untuk otentikasi
Pilih Berikutnya
Untuk OAuth 3LO:
ID Kli en — Masukkan ID klien klien klien OAuth
Rahasia Klien — Masukkan rahasia klien klien OAuth jika diperlukan oleh klien OAuth Anda
URL Exchange — Masukkan URL titik akhir pertukaran token OAuth
URL Otorisasi - Masukkan URL titik akhir otorisasi OAuth
Dukungan Tantangan Kode - Pilih kotak centang ini jika klien OAuth Anda mendukung tantangan kode
Tambahkan Lingkup - Tambahkan cakupan OAuth untuk otentikasi
Pilih Berikutnya
Untuk Kunci API:
Masukkan nama kunci API
Masukkan nama header yang akan berisi kunci API dalam permintaan
Masukkan nilai kunci API
Pilih Berikutnya
Untuk AWS SIGv4:
AWS Otentikasi SIGv4 memungkinkan AWS DevOps Agen untuk terhubung ke server MCP yang menggunakan AWS Signature Version 4 untuk penandatanganan permintaan. Ini berguna untuk server MCP yang dihosting di belakang Amazon API Gateway atau AWS layanan lain yang mendukung otentikasi SIGv4.
Konfigurasikan peran IAM — Pilih salah satu opsi berikut:
Gunakan peran yang ada — Pilih peran IAM yang ada dari dropdown. Peran harus memiliki kebijakan kepercayaan yang memungkinkan prinsipal layanan AWS DevOps Agen untuk mengasumsinya (lihat Membuat peran IAM untuk otentikasi SIGv4).
Buat peran baru secara manual — Ikuti petunjuk langkah demi langkah yang ditampilkan di konsol untuk membuat peran IAM baru dengan kebijakan kepercayaan yang benar.
Daftar tanpa peran khusus — Daftarkan server MCP tanpa menyediakan peran IAM. AWS DevOps Agen malah menandatangani permintaan menggunakan peran IAM dari AWS akun yang terkait dengan Ruang Agen Anda, dan menunda validasi koneksi hingga Anda mengaitkan server. Pilih ini untuk akses lintas akun di seluruh AWS akun yang terhubung ke Ruang Agen Anda. Untuk detailnya, lihat Cross-account akses tanpa peran khusus.
AWS Wilayah — Masukkan Wil AWS ayah untuk penandatanganan SIGv4 (misalnya,
us-east-1). Untuk menggunakan penandatanganan multi-wilayah SigV4a, masukkan.*Nama Layanan — Masukkan nama AWS layanan untuk penandatanganan SIGv4 (misalnya,
execute-apiuntuk API Gateway).Header Kustom (opsional) - Tambahkan hingga 10 pasangan header kunci-nilai kustom untuk disertakan dengan setiap permintaan yang ditandatangani.
Pilih Berikutnya
Langkah 4: Tinjau dan kirimkan
Tinjau semua detail konfigurasi server MCP
Pilih Kirim untuk menyelesaikan pendaftaran
AWS DevOps Agen akan memvalidasi koneksi ke server MCP Anda
Setelah validasi berhasil, server MCP Anda akan terdaftar di tingkat akun
Mengkonfigurasi alat MCP di Ruang Agen
Setelah mendaftarkan server MCP di tingkat akun, Anda dapat mengonfigurasi alat mana dari server tersebut yang tersedia untuk Ruang Agen tertentu:
Di konsol AWS DevOps Agen, pilih Ruang Agen Anda
Buka tab Capabilities
Di bagian Server MCP, pilih Tambah
Pilih server MCP terdaftar yang ingin Anda sambungkan ke Ruang Agen ini
Konfigurasikan alat mana dari server MCP ini yang harus tersedia untuk Ruang Agen:
Izinkan semua alat - Membuat semua alat dari server MCP tersedia
Pilih alat tertentu - Memungkinkan Anda memilih alat mana yang akan diijinkan
Pilih Tambah untuk menghubungkan server MCP ke Ruang Agen Anda
AWS DevOps Agen sekarang akan dapat menggunakan alat yang terdaftar yang diizinkan dari server MCP Anda selama penyelidikan di Ruang Agen ini.
Mengelola koneksi server MCP
Memperbarui kreden tif otentikasi — Anda dapat memperbarui kredentif otentikasi server MCP terdaftar tanpa membatalkan pendaftaran. Arahkan ke halaman Penyedia Kemampuan di konsol AWS DevOps Agen, pilih server MCP Anda, dan pilih Per barui dari menu Tind akan. Asosiasi Agen Space Anda dipertahankan. Apa yang dapat Anda perbarui tergantung pada metode otentikasi:
Kunci API — Masukkan nilai kunci API baru dan nama header untuk memutar kredensi. Titik akhir tidak dapat diubah selama pembaruan.
OAuth 3LO (Three-Legged OAuth) — aliran otorisasi untuk menye Re-run garkan token yang disimpan. Anda tidak memasukkan kembali kredensibilitas klien. Saat Anda mengirimkan, AWS DevOps Agen mengarahkan Anda ke halaman persetujuan penyedia untuk menyelesaikan otorisasi ulang. Secara opsional, Anda dapat mengganti URL otorisasi. Jika Anda membiarkannya kosong, AWS DevOps Agen menemukannya dari metadata server MCP Anda.
AWS SIGv4 - Memperbarui nama server, titik akhir, deskripsi, Wil AWS ayah, layanan, peran IAM, dan header khusus.
Server MCP yang menggunakan Kredensi Klien OAuth tidak dapat diperbarui di tempat. Untuk mengubah kredenSIAL tersebut, hapus asosiasi aktif, deregistrasikan server MCP, dan daftarkan ulang dengan nilai-nilai baru.
Melihat server MCP yang terhubung — Untuk melihat semua server MCP yang terhubung ke Ruang Agen Anda, pilih Ruang Agen Anda, buka tab Kem ampuan, dan periksa bagian Server MCP. Anda juga dapat memperbarui alat yang dipilih di sini.
Menghapus koneksi server MCP — Untuk memutuskan koneksi server MCP dari Ruang Agen, pilih server di bagian Server MCP dan pilih Hapus. Untuk sepenuhnya menghapus pendaftaran server MCP, hapus dari semua Ruang Agen terlebih dahulu, lalu hapus pendaftaran tingkat akun.
Membuat peran IAM untuk otentikasi SIGv4
Saat menggunakan otentikasi AWS SIGv4, AWS DevOps Agen mengambil peran IAM di akun Anda untuk menandatangani permintaan ke server MCP Anda. Peran ini harus memiliki kebijakan kepercayaan yang memungkinkan prinsipal layanan AWS DevOps Agen (aidevops.amazonaws.com) untuk mengasumsinya, dengan perlindungan wakil yang membingungkan.
Kebijakan kepercayaan
Buat peran IAM dengan kebijakan kepercayaan berikut. Ganti REGION dengan AWS Wilayah Anda (misalnya,us-east-1) dan ACCOUNT_ID dengan ID AWS akun Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }
Kebijakan kepercayaan mencakup kondisi berikut untuk mencegah masalah wakil yang membingungkan:
aws:SourceAccount— Membatasi asumsi peran untuk permintaan yang berasal dari AWS akun Anda.aws:SourceArn— Membatasi asumsi peran untuk permintaan yang berasal dari sumber daya layanan AWS DevOps Agen di akun Anda.
Kebijakan izin
Lampirkan kebijakan izin ke peran yang memberikan izin minimum yang diperlukan untuk memanggil server MCP Anda. Misalnya, jika server MCP Anda dihosting di belakang Amazon API Gateway, peran tersebut harus memiliki execute-api:Invoke izin pada sumber daya API Gateway.
Multi-region penandatanganan (SigV4a)
Jika server MCP Anda digunakan di beberapa Wil AWS ayah, Anda dapat menggunakan SIGV4a (Signature Version 4a) untuk penandatanganan multi-wilayah. Untuk mengaktifkan ini, masukkan * sebagai Wil AWS ayah saat mengonfigurasi otorisasi SIGv4. SigV4a menggunakan penandatanganan asimetris, yang memungkinkan permintaan tunggal yang ditandatangani menjadi valid di beberapa Wilayah.
Cross-account akses tanpa peran khusus
Alih-alih mendaftarkan peran IAM khusus untuk server MCP Anda, Anda dapat menggunakan pendaftaran tanpa peran: mendaftarkan server tanpa peran dan meminta AWS DevOps Agen menandatangani permintaan menggunakan peran IAM dari AWS akun yang sudah terkait dengan Ruang Agen Anda. Ini berguna ketika server MCP Anda perlu mengakses sumber daya yang mencakup AWS akun primer dan sekunder yang terhubung ke Ruang Agen, bukan peran tunggal yang dicakup ke satu akun.
Cara kerjanya
Cross-account akses tanpa peran khusus berfungsi sebagai berikut:
Daftarkan server MCP tanpa peran — Pada langkah konfigurasi otorisasi SIGv4, pilih Daftar tanpa peran khusus. AWS DevOps Agen mendaftarkan server tetapi belum memvalidasi koneksi, karena tidak ada peran untuk menandatangani permintaan validasi.
Mengaitkan server MCP dengan Ruang Agen — Saat Anda menambahkan server MCP ke Ruang Agen, A AWS DevOps gen memvalidasinya menggunakan peran AWS akun utama (monitor). Ini mengasumsikan bahwa peran dan panggilan
listToolsuntuk mengonfirmasi server dapat dijangkau dan konfigurasi valid. Ruang Agen harus memiliki AWS akun utama yang terkait dengannya. Peran akun itu harus dapat memanggil server MCP Anda.Selama penyelidikan — Ketika agen menggunakan server MCP saat beroperasi pada akun tertentu, agen menandatangani permintaan dengan peran akun tersebut — peran akun utama untuk akun utama, dan peran akun sekunder yang sesuai untuk setiap akun sekunder. Setiap peran akun primer atau sekunder yang akan digunakan agen dengan server MCP ini harus dapat memanggilnya.
Persyaratan
Sebelum Anda mengaitkan server MCP SigV4 tanpa peran dengan Ruang Agen:
Ruang Agen harus memiliki AWS akun utama yang terkait dengannya. Tanpa akun utama, asosiasi gagal karena peran akun utama melakukan
listToolsvalidasi. Pesan kesalahan adalah: “Server MCP SIGv4 terdaftar tanpa peran khusus memerlukan asosiasi akun utama di Ruang Agen.”Peran akun utama harus memberikan izin untuk memanggil server MCP Anda (misalnya,
execute-api:Invokeuntuk Gateway-hosted server API). Setiap peran akun sekunder yang Anda harapkan digunakan agen dengan server MCP ini juga harus memberikan izin ini. Untuk informasi selengkapnya, lihat Kebijakan izin. AWS DevOps Agen menggunakan peran utama pada waktu asosiasi, dan peran sekunder selama penyelidikan akun tersebut.
Pemecahan masalah
Mengaitkan server MCP tanpa peran gagal: “memerlukan asosiasi akun utama”
Jika Anda mendaftarkan server MCP tanpa peran khusus dan asosiasi gagal, periksa pesan kesalahan. Jika kesalahan menyatakan bahwa server memerlukan asosiasi akun utama di Ruang Agen, Ruang Agen tidak memiliki AWS akun utama yang terhubung dengannya.
AWS DevOps Agen memvalidasi server MCP SIGv4 tanpa peran saat Anda mengaitkannya, menggunakan peran IAM dari akun utama AWS Ruang Agen. Untuk mengatasi hal ini:
Tambahkan AWS akun utama ke Ruang Agen, jika belum memilikinya.
Pastikan peran IAM akun tersebut memiliki izin untuk memanggil server MCP Anda (misalnya,
execute-api:Invokeuntuk server yang dihosting di belakang Amazon API Gateway).Asosiasikan server MCP lagi.
Topik terkait
Keamanan dalam AWS DevOps Agen
Menyiapkan Ruang Agen
Perlindungan Injeksi Cepat