View a markdown version of this page

Menghubungkan Server MCP - AWS DevOps Agen

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan Server MCP

Server Model Context Protocol (MCP) memperluas kemampuan investigasi AWS DevOps Agen dengan menyediakan akses ke data dari alat pengamatan eksternal Anda, sistem pemantauan khusus, dan sumber data operasional. Panduan ini menjelaskan cara menghubungkan server MCP ke AWS DevOps Agen.

Persyaratan

Sebelum menghubungkan server MCP, pastikan server Anda memenuhi persyaratan berikut:

  • Protokol transportasi HTTP Streamable — Hanya server MCP yang mengimplementasikan protokol transport HTTP Streamable yang didukung.

  • Dukungan otentikasi — Server MCP Anda harus mendukung salah satu metode otentikasi berikut: OAuth 2.0 (Kredensi Klien atau 3LO), otentikasi key/token berbasis API, atau AWS SigV4 (SigV4).

Pertimbangan keamanan

Saat menghubungkan server MCP ke AWS DevOps Agen, pertimbangkan aspek keamanan berikut:

  • Alat allowlisting — Anda harus mengizinkan daftar hanya alat khusus yang dibutuhkan Ruang Agen Anda, daripada mengekspos semua alat dari server MCP Anda. Lihat Meng onfigurasi alat MCP di Ruang Agen untuk mengetahui cara mengizinkan alat daftar per Ruang Agen.

Harap dicatat bahwa panjang nama alat maksimum alat MCP apa pun adalah 64 karakter. Untuk jumlah maksimum alat MCP yang diizinkan per ruang agen, lihatKuota.

  • Risiko injeksi cepat — Server MCP khusus dapat memperkenalkan risiko tambahan serangan injeksi cepat. Lihat Per lindungan injeksi cepat: AWS DevOps Keamanan Agen untuk informasi selengkapnya.

  • Read-only alat dan akses — Hanya izinkan daftar alat MCP read-only dan pastikan bahwa kredentif otentikasi hanya diizinkan akses baca-saja.

Lihat AWS DevOps Keamanan Agen untuk informasi lebih lanjut tentang injeksi cepat dan model tanggung jawab bersama.

catatan

Jika server MCP Anda berada di jaringan pribadi, lihat Menghubungkan ke alat yang dihosting secara pribadi

Komunitas MCP server

Repositori Alat AWS DevOps Agen mencakup server MCP yang dapat digunakan yang memberikan alat kustom agen untuk diagnostik infrastruktur mendalam seperti pengumpulan log node Amazon Elastic Kubernetes Service (Amazon EKS), pemeriksaan resolusi DNS Amazon Virtual Private Cloud (Amazon VPC), dan pemeriksaan kesehatan database Amazon Relational Database Service (Amazon RDS). Repositori dikelola oleh tim layanan AWS DevOps Agen, dan semua kontribusi melewati bilah peninjauan keamanan yang sama sebelum ditambahkan. Untuk menelusuri apa yang tersedia, lihat katalog server MCP di GitHub situs web.

Untuk menggunakan server MCP komunitas:

  1. Menyebarkan server MCP ke AWS akun Anda dengan mengikuti petunjuk penerapan di README server.

  2. Daftarkan server yang digunakan dengan Ruang Agen Anda sebagai penyedia kemampuan dengan mengikuti langkah-langkah dalam Mendaftar kan server MCP di bawah ini.

Mendaftarkan server MCP (tingkat akun)

Server MCP terdaftar di tingkat AWS akun dan dibagi di antara semua Ruang Agen di akun tersebut. Individual Agent Spaces kemudian dapat memilih alat spesifik mana yang mereka butuhkan dari setiap server MCP.

Langkah 1: Detail server MCP

  1. Masuk ke Konsol AWS Manajemen

  2. Arahkan ke konsol AWS DevOps Agen

  3. Buka halaman Penye dia Kemampuan (dapat diakses dari navigasi samping)

  4. Temukan Server MCP di bagian Penye dia yang tersedia dan pilih Daftar

  5. Pada halaman detail server MCP, masukkan informasi berikut:

    • Nama — Masukkan nama deskriptif untuk server MCP Anda

    • URL Endpoint — Masukkan URL HTTPS lengkap dari titik akhir server MCP Anda

    • Deskripsi (opsional) — Tambahkan deskripsi untuk membantu mengidentifikasi tujuan server

    • Aktifkan Pendaftaran Klien Dinamis - Pilih kotak centang ini jika Anda ingin mengi AWS DevOps zinkan Agen mendaftar secara otomatis dengan server otorisasi server MCP Anda

    • Hubungkan ke titik akhir menggunakan koneksi pribadi — Pilih kotak centang ini jika Anda ingin AWS DevOps Agen membuat permintaan ke server MCP Anda secara pribadi. Anda dapat memilih koneksi pribadi yang ada atau membuat yang baru. Jika Anda menggunakan otentikasi OAuth, koneksi pribadi berlaku untuk titik akhir server MCP dan titik akhir pertukaran token. Pastikan koneksi pribadi dikonfigurasi dengan alamat host yang dapat merutekan lalu lintas ke kedua titik akhir. Untuk informasi selengkapnya, lihat Menghubungkan ke alat yang dihosting secara pribadi.

  6. Pilih Berikutnya

catatan

URL titik akhir server MCP akan ditampilkan dalam AWS CloudTrail log di akun Anda.

Langkah 2: Alur otorisasi

Pilih metode otentikasi untuk server MCP Anda:

KredenSIAL Klien OAuth - Jika server MCP Anda menggunakan aliran KredenSIAL Klien OAuth:

  1. Pilih Kreden si Klien OAuth

  2. Pilih Berikutnya

OAuth 3LO (Three-Legged OAuth) - Jika server MCP Anda menggunakan OAuth 3LO untuk otentikasi:

  1. Pilih OAuth 3LO

  2. Pilih Berikutnya

Kunci API - Jika server MCP Anda menggunakan otentikasi kunci API:

  1. Pilih Kunci API

  2. Pilih Berikutnya

AWS SIGv4 - Jika server MCP Anda menggunakan otentikasi AWS Signature Versi 4:

  1. Pilih AWS SIGv4

  2. Pilih Berikutnya

Langkah 3: Konfigurasi otorisasi

Konfigurasikan parameter otorisasi tambahan berdasarkan metode otentikasi yang dipilih:

Untuk KredenSIAL Klien OAuth:

  1. ID Kli en — Masukkan ID klien klien klien OAuth

  2. Rahasia Klien — Masukkan rahasia klien klien OAuth

  3. URL Exchange — Masukkan URL titik akhir pertukaran token OAuth

  4. Parameter Exchange — Masukkan parameter pertukaran token OAuth untuk otentikasi dengan layanan

  5. Tambahkan Lingkup - Tambahkan cakupan OAuth untuk otentikasi

  6. Pilih Berikutnya

Untuk OAuth 3LO:

  1. ID Kli en — Masukkan ID klien klien klien OAuth

  2. Rahasia Klien — Masukkan rahasia klien klien OAuth jika diperlukan oleh klien OAuth Anda

  3. URL Exchange — Masukkan URL titik akhir pertukaran token OAuth

  4. URL Otorisasi - Masukkan URL titik akhir otorisasi OAuth

  5. Dukungan Tantangan Kode - Pilih kotak centang ini jika klien OAuth Anda mendukung tantangan kode

  6. Tambahkan Lingkup - Tambahkan cakupan OAuth untuk otentikasi

  7. Pilih Berikutnya

Untuk Kunci API:

  1. Masukkan nama kunci API

  2. Masukkan nama header yang akan berisi kunci API dalam permintaan

  3. Masukkan nilai kunci API

  4. Pilih Berikutnya

Untuk AWS SIGv4:

AWS Otentikasi SIGv4 memungkinkan AWS DevOps Agen untuk terhubung ke server MCP yang menggunakan AWS Signature Version 4 untuk penandatanganan permintaan. Ini berguna untuk server MCP yang dihosting di belakang Amazon API Gateway atau AWS layanan lain yang mendukung otentikasi SIGv4.

  1. Konfigurasikan peran IAM — Pilih salah satu opsi berikut:

    • Gunakan peran yang ada — Pilih peran IAM yang ada dari dropdown. Peran harus memiliki kebijakan kepercayaan yang memungkinkan prinsipal layanan AWS DevOps Agen untuk mengasumsinya (lihat Membuat peran IAM untuk otentikasi SIGv4).

    • Buat peran baru secara manual — Ikuti petunjuk langkah demi langkah yang ditampilkan di konsol untuk membuat peran IAM baru dengan kebijakan kepercayaan yang benar.

    • Daftar tanpa peran khusus — Daftarkan server MCP tanpa menyediakan peran IAM. AWS DevOps Agen malah menandatangani permintaan menggunakan peran IAM dari AWS akun yang terkait dengan Ruang Agen Anda, dan menunda validasi koneksi hingga Anda mengaitkan server. Pilih ini untuk akses lintas akun di seluruh AWS akun yang terhubung ke Ruang Agen Anda. Untuk detailnya, lihat Cross-account akses tanpa peran khusus.

  2. AWS Wilayah — Masukkan Wil AWS ayah untuk penandatanganan SIGv4 (misalnya,us-east-1). Untuk menggunakan penandatanganan multi-wilayah SigV4a, masukkan. *

  3. Nama Layanan — Masukkan nama AWS layanan untuk penandatanganan SIGv4 (misalnya, execute-api untuk API Gateway).

  4. Header Kustom (opsional) - Tambahkan hingga 10 pasangan header kunci-nilai kustom untuk disertakan dengan setiap permintaan yang ditandatangani.

  5. Pilih Berikutnya

Langkah 4: Tinjau dan kirimkan

  1. Tinjau semua detail konfigurasi server MCP

  2. Pilih Kirim untuk menyelesaikan pendaftaran

  3. AWS DevOps Agen akan memvalidasi koneksi ke server MCP Anda

  4. Setelah validasi berhasil, server MCP Anda akan terdaftar di tingkat akun

Mengkonfigurasi alat MCP di Ruang Agen

Setelah mendaftarkan server MCP di tingkat akun, Anda dapat mengonfigurasi alat mana dari server tersebut yang tersedia untuk Ruang Agen tertentu:

  1. Di konsol AWS DevOps Agen, pilih Ruang Agen Anda

  2. Buka tab Capabilities

  3. Di bagian Server MCP, pilih Tambah

  4. Pilih server MCP terdaftar yang ingin Anda sambungkan ke Ruang Agen ini

  5. Konfigurasikan alat mana dari server MCP ini yang harus tersedia untuk Ruang Agen:

    • Izinkan semua alat - Membuat semua alat dari server MCP tersedia

    • Pilih alat tertentu - Memungkinkan Anda memilih alat mana yang akan diijinkan

  6. Pilih Tambah untuk menghubungkan server MCP ke Ruang Agen Anda

AWS DevOps Agen sekarang akan dapat menggunakan alat yang terdaftar yang diizinkan dari server MCP Anda selama penyelidikan di Ruang Agen ini.

Mengelola koneksi server MCP

Memperbarui kreden tif otentikasi — Anda dapat memperbarui kredentif otentikasi server MCP terdaftar tanpa membatalkan pendaftaran. Arahkan ke halaman Penyedia Kemampuan di konsol AWS DevOps Agen, pilih server MCP Anda, dan pilih Per barui dari menu Tind akan. Asosiasi Agen Space Anda dipertahankan. Apa yang dapat Anda perbarui tergantung pada metode otentikasi:

  • Kunci API — Masukkan nilai kunci API baru dan nama header untuk memutar kredensi. Titik akhir tidak dapat diubah selama pembaruan.

  • OAuth 3LO (Three-Legged OAuth) — aliran otorisasi untuk menye Re-run garkan token yang disimpan. Anda tidak memasukkan kembali kredensibilitas klien. Saat Anda mengirimkan, AWS DevOps Agen mengarahkan Anda ke halaman persetujuan penyedia untuk menyelesaikan otorisasi ulang. Secara opsional, Anda dapat mengganti URL otorisasi. Jika Anda membiarkannya kosong, AWS DevOps Agen menemukannya dari metadata server MCP Anda.

  • AWS SIGv4 - Memperbarui nama server, titik akhir, deskripsi, Wil AWS ayah, layanan, peran IAM, dan header khusus.

Server MCP yang menggunakan Kredensi Klien OAuth tidak dapat diperbarui di tempat. Untuk mengubah kredenSIAL tersebut, hapus asosiasi aktif, deregistrasikan server MCP, dan daftarkan ulang dengan nilai-nilai baru.

Melihat server MCP yang terhubung — Untuk melihat semua server MCP yang terhubung ke Ruang Agen Anda, pilih Ruang Agen Anda, buka tab Kem ampuan, dan periksa bagian Server MCP. Anda juga dapat memperbarui alat yang dipilih di sini.

Menghapus koneksi server MCP — Untuk memutuskan koneksi server MCP dari Ruang Agen, pilih server di bagian Server MCP dan pilih Hapus. Untuk sepenuhnya menghapus pendaftaran server MCP, hapus dari semua Ruang Agen terlebih dahulu, lalu hapus pendaftaran tingkat akun.

Membuat peran IAM untuk otentikasi SIGv4

Saat menggunakan otentikasi AWS SIGv4, AWS DevOps Agen mengambil peran IAM di akun Anda untuk menandatangani permintaan ke server MCP Anda. Peran ini harus memiliki kebijakan kepercayaan yang memungkinkan prinsipal layanan AWS DevOps Agen (aidevops.amazonaws.com) untuk mengasumsinya, dengan perlindungan wakil yang membingungkan.

Kebijakan kepercayaan

Buat peran IAM dengan kebijakan kepercayaan berikut. Ganti REGION dengan AWS Wilayah Anda (misalnya,us-east-1) dan ACCOUNT_ID dengan ID AWS akun Anda.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }

Kebijakan kepercayaan mencakup kondisi berikut untuk mencegah masalah wakil yang membingungkan:

  • aws:SourceAccount— Membatasi asumsi peran untuk permintaan yang berasal dari AWS akun Anda.

  • aws:SourceArn— Membatasi asumsi peran untuk permintaan yang berasal dari sumber daya layanan AWS DevOps Agen di akun Anda.

Kebijakan izin

Lampirkan kebijakan izin ke peran yang memberikan izin minimum yang diperlukan untuk memanggil server MCP Anda. Misalnya, jika server MCP Anda dihosting di belakang Amazon API Gateway, peran tersebut harus memiliki execute-api:Invoke izin pada sumber daya API Gateway.

Multi-region penandatanganan (SigV4a)

Jika server MCP Anda digunakan di beberapa Wil AWS ayah, Anda dapat menggunakan SIGV4a (Signature Version 4a) untuk penandatanganan multi-wilayah. Untuk mengaktifkan ini, masukkan * sebagai Wil AWS ayah saat mengonfigurasi otorisasi SIGv4. SigV4a menggunakan penandatanganan asimetris, yang memungkinkan permintaan tunggal yang ditandatangani menjadi valid di beberapa Wilayah.

Cross-account akses tanpa peran khusus

Alih-alih mendaftarkan peran IAM khusus untuk server MCP Anda, Anda dapat menggunakan pendaftaran tanpa peran: mendaftarkan server tanpa peran dan meminta AWS DevOps Agen menandatangani permintaan menggunakan peran IAM dari AWS akun yang sudah terkait dengan Ruang Agen Anda. Ini berguna ketika server MCP Anda perlu mengakses sumber daya yang mencakup AWS akun primer dan sekunder yang terhubung ke Ruang Agen, bukan peran tunggal yang dicakup ke satu akun.

Cara kerjanya

Cross-account akses tanpa peran khusus berfungsi sebagai berikut:

  1. Daftarkan server MCP tanpa peran — Pada langkah konfigurasi otorisasi SIGv4, pilih Daftar tanpa peran khusus. AWS DevOps Agen mendaftarkan server tetapi belum memvalidasi koneksi, karena tidak ada peran untuk menandatangani permintaan validasi.

  2. Mengaitkan server MCP dengan Ruang Agen — Saat Anda menambahkan server MCP ke Ruang Agen, A AWS DevOps gen memvalidasinya menggunakan peran AWS akun utama (monitor). Ini mengasumsikan bahwa peran dan panggilan listTools untuk mengonfirmasi server dapat dijangkau dan konfigurasi valid. Ruang Agen harus memiliki AWS akun utama yang terkait dengannya. Peran akun itu harus dapat memanggil server MCP Anda.

  3. Selama penyelidikan — Ketika agen menggunakan server MCP saat beroperasi pada akun tertentu, agen menandatangani permintaan dengan peran akun tersebut — peran akun utama untuk akun utama, dan peran akun sekunder yang sesuai untuk setiap akun sekunder. Setiap peran akun primer atau sekunder yang akan digunakan agen dengan server MCP ini harus dapat memanggilnya.

Persyaratan

Sebelum Anda mengaitkan server MCP SigV4 tanpa peran dengan Ruang Agen:

  • Ruang Agen harus memiliki AWS akun utama yang terkait dengannya. Tanpa akun utama, asosiasi gagal karena peran akun utama melakukan listTools validasi. Pesan kesalahan adalah: “Server MCP SIGv4 terdaftar tanpa peran khusus memerlukan asosiasi akun utama di Ruang Agen.”

  • Peran akun utama harus memberikan izin untuk memanggil server MCP Anda (misalnya, execute-api:Invoke untuk Gateway-hosted server API). Setiap peran akun sekunder yang Anda harapkan digunakan agen dengan server MCP ini juga harus memberikan izin ini. Untuk informasi selengkapnya, lihat Kebijakan izin. AWS DevOps Agen menggunakan peran utama pada waktu asosiasi, dan peran sekunder selama penyelidikan akun tersebut.

Pemecahan masalah

Mengaitkan server MCP tanpa peran gagal: “memerlukan asosiasi akun utama”

Jika Anda mendaftarkan server MCP tanpa peran khusus dan asosiasi gagal, periksa pesan kesalahan. Jika kesalahan menyatakan bahwa server memerlukan asosiasi akun utama di Ruang Agen, Ruang Agen tidak memiliki AWS akun utama yang terhubung dengannya.

AWS DevOps Agen memvalidasi server MCP SIGv4 tanpa peran saat Anda mengaitkannya, menggunakan peran IAM dari akun utama AWS Ruang Agen. Untuk mengatasi hal ini:

  1. Tambahkan AWS akun utama ke Ruang Agen, jika belum memilikinya.

  2. Pastikan peran IAM akun tersebut memiliki izin untuk memanggil server MCP Anda (misalnya, execute-api:Invoke untuk server yang dihosting di belakang Amazon API Gateway).

  3. Asosiasikan server MCP lagi.

  • Keamanan dalam AWS DevOps Agen

  • Menyiapkan Ruang Agen

  • Perlindungan Injeksi Cepat