View a markdown version of this page

AWS MCP Server - AWS Sign-In

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS MCP Server

Gambaran umum

AWS MCP Server mendukung otorisasi OAuth melalui. AWS Sign-In Dengan otorisasi OAuth, agen dapat mengakses AWS menggunakan identitas, izin, dan model tata kelola yang sama yang telah Anda gunakan dengan dan. Konsol Manajemen AWS AWS CLI Ketika Anda mengotorisasi agen, itu dapat mengakses AWS MCP Server atas nama Anda. Otorisasi tidak memberikan AWS izin tambahan kepada agen.

Gunakan panduan ini untuk mengonfigurasi akses OAuth ke AWS MCP Server. Ini mencakup model otorisasi yang didukung, izin IAM yang diperlukan, dan cara mengatur dan memantau akses OAuth.

Untuk informasi selengkapnya tentang dukungan OAuth di AWS Sign-In, lihat. Sign-In dengan OAuth 2.0

Prasyarat

Sebelum menghubungkan agen ke AWS MCP Server, pastikan bahwa:

  • Identitas IAM Anda memiliki izin yang diperlukan untuk otorisasi OAuth.

  • Agen Anda mendukung Model Context Protocol (MCP).

  • Agen Anda mendukung otorisasi OAuth 2.1.

Berikan izin yang diperlukan dengan melampirkan kebijakan AWS terkelola:

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Kebijakan terkelola ini memberikan:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Jika Anda mengautentikasi sebagai pengguna Akun AWS root, tidak diperlukan izin IAM tambahan.

URI Pengalihan yang Didukung untuk DCR

Agen dapat mendaftar AWS Sign-In dan menggunakan satu atau lebih URI pengalihan yang disetujui selama proses otorisasi OAuth.

Klien OAuth Mengalihkan URI
Localhost localhost, 127.0.0.1
Claude https://claude.ai/*
Kursor Desktop cursor://anysphere.cursor-mcp/oauth/callback
Kursor Web https://www.cursor.com/agents/mcp/oauth/callback
Kode Studio Visual vscode://*
Kode Visual Studio (Web) https://vscode.dev/*
ChatGPT https://chatgpt.com/*
Konektor ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Replit https://replit.com/
Dicintai https://lovable.app/*
Pengembang yang dicintai https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Connect agen ke AWS MCP Server

Langkah-langkah untuk mengkonfigurasi OAuth-compatible agen bervariasi tergantung pada aplikasi. Untuk petunjuk untuk agen yang didukung, lihat Panduan Server AWS MCP.

Alur kerja umum adalah:

  1. Konfigurasikan AWS titik akhir MCP Server.

  2. Otentikasi melalui AWS Sign-In atau dapatkan token akses OAuth secara terprogram.

  3. Menyetujui permintaan otorisasi (hanya aliran interaktif).

  4. Mulai memanggil alat yang disediakan oleh AWS MCP Server.

Model otorisasi

AWS MCP Server mendukung model otorisasi yang disediakan oleh. AWS Sign-In

Otorisasi interaktif

Otorisasi interaktif ditujukan untuk pengembang yang menggunakan agen di workstation lokal.

Ketika agen membutuhkan otorisasi:

  1. Agen mengarahkan pengguna ke. AWS Sign-In

  2. Pengguna mengautentikasi menggunakan AWS identitas mereka.

  3. Pengguna meninjau dan menyetujui permintaan otorisasi.

  4. AWS Sign-In masalah akses OAuth dan token penyegaran.

  5. Agen mengakses AWS MCP Server atas nama pengguna.

Izin IAM yang diperlukan:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive otorisasi

Non-interactive otorisasi menggunakan hibah kredensyal klien OAuth 2.0. Ini ditujukan untuk agen dan aplikasi yang sudah memiliki AWS kredensyal dan tidak dapat melakukan otentikasi berbasis browser.

Aplikasi mengautentikasi menggunakan kredensyal AWS Signature Version 4 (SigV4) yang ada dan mendapatkan token akses OAuth melalui API. CreateOAuth2TokenWithIAM

Berbeda dengan aliran interaktif, hanya token akses yang dikeluarkan. Aplikasi meminta token akses baru saat token saat ini kedaluwarsa.

Izin IAM yang diperlukan:

  • signin:CreateOAuth2Token

Contoh berikut menunjukkan cara mendapatkan token akses menggunakan AWS CLI:

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

Jenis sumber daya OAuth

AWS Sign-In mewakili target otorisasi OAuth dan klien OAuth publik sebagai sumber daya IAM. Anda mereferensikan sumber daya ini dalam kebijakan IAM untuk memberikan atau mengontrol otorisasi OAuth.

Jenis sumber daya berikut saat ini didukung.

Tipe sumber daya Format ARN Deskripsi
AWS MCP Server arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Merupakan AWS MCP Server. Gunakan sumber daya ini untuk memberikan atau mengontrol otorisasi OAuth untuk aplikasi yang mengakses AWS MCP Server.
Klien publik OAuth (perangkat yang sama) arn:aws:signin:region:account-id:oauth2/public-client/localhost Merupakan klien OAuth AWS CLI publik untuk otorisasi perangkat yang sama. Gunakan sumber daya ini denganaws login, di mana browser dan AWS CLI jalankan pada perangkat yang sama.
Klien publik OAuth (lintas perangkat) arn:aws:signin:region:account-id:oauth2/public-client/remote Merupakan klien OAuth AWS CLI publik untuk otorisasi lintas perangkat. Gunakan sumber daya ini denganaws login --remote, di mana otentikasi selesai pada perangkat terpisah.

Siklus hidup Token

AWS Sign-In mengelola siklus hidup token OAuth yang dikeluarkan untuk MCP Server. AWS

Token Deskripsi
Token akses interaktif Berlaku hingga satu jam. Di-refresh secara otomatis sementara token penyegaran tetap valid.
Non-interactive token akses Berlaku untuk waktu yang lebih pendek dari satu jam atau sisa durasi AWS sesi. Aplikasi meminta token baru setelah kedaluwarsa.
Token refresh Dikeluarkan hanya untuk otorisasi interaktif. Memungkinkan aplikasi untuk mendapatkan token akses baru tanpa mengharuskan pengguna untuk masuk lagi. Token penyegaran diputar dan sekali pakai.

Mengelola token OAuth

AWS Sign-In menyediakan API untuk memvalidasi dan mengelola otorisasi OAuth.

API Tujuan
IntrospectOAuth2Token Mengembalikan metadata yang menggambarkan token OAuth.
RevokeOAuth2Token Mencabut token penyegaran.

Memantau aktivitas OAuth

OAuth-related kegiatan dicatat dalam AWS CloudTrail.

CloudTrail merekam peristiwa termasuk:

  • Permintaan otorisasi OAuth

  • Penerbitan token OAuth

  • Introspeksi token

  • Pencabutan token

CloudTrail juga mencatat klien OAuth, URI pengalihan, aliran otorisasi, sumber daya Server AWS MCP, dan AWS Sign-In sesi terkait, yang memungkinkan administrator untuk menghubungkan aktivitas AWS API dengan otorisasi OAuth yang berasal.

Contoh CloudTrail acara tersedia untuk:

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Contoh - AuthorizeOAuth2Access acara:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Contoh - CreateOAuth2Token acara:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Peristiwa audit tambahan dan detail pencatatan untuk panggilan yang dilakukan menggunakan token akses OAuth ke Server AWS MCP dapat ditemukan di panduan pencatatan Server AWS MCP. CloudTrail

Pemecahan masalah

Izin ditolak saat menghubungkan ke AWS MCP Server

Verifikasi bahwa identitas IAM Anda memiliki signin:AuthorizeOAuth2Access dan signin:CreateOAuth2Token izin untuk sumber daya hibah otorisasi AWS MCP Server.

Token akses kedaluwarsa

Otorisasi interaktif secara otomatis menyegarkan token akses sementara token penyegaran terkait tetap valid. Jika token penyegaran telah kedaluwarsa atau dicabut, autentikasi lagi melalui agen Anda.

Untuk otorisasi non-interaktif, Anda dapat meminta token akses baru dari titik akhir token.

Sumber daya target tidak valid

Saat memanggilCreateOAuth2TokenWithIAM, verifikasi bahwa resource parameter mengidentifikasi layanan target yang didukung. Untuk AWS MCP Server, gunakan prinsip layanan AWS MCP Server.

Agen tidak dapat mendaftar sebagai klien OAuth

Hanya agen yang disetujui yang dapat mendaftar melalui Dynamic Client Registration (DCR). Jika Anda mengembangkan MCP-compatible agen, hubungi AWS dukungan.

Kebijakan kunci kondisi OAuth tidak berlaku

Verifikasi bahwa kunci kondisi berlaku untuk tindakan IAM yang sedang dievaluasi. Beberapa tombol kondisi hanya didukung oleh tindakan OAuth tertentu. Untuk informasi selengkapnya, lihat Sign-In dengan OAuth 2.0.

Sesi dicabut tetapi agen masih memiliki akses

Mencabut token penyegaran segera mencegah token akses baru dikeluarkan. Token akses yang ada tetap berlaku hingga kedaluwarsa (hingga satu jam).

Untuk penahanan segera, terapkan kebijakan IAM menggunakan kunci kondisi aws:SignInSessionArn global untuk menolak permintaan yang terkait dengan sesi masuk yang terpengaruh.