Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connessione dei server MCP
I server Model Context Protocol (MCP) estendono le capacità di indagine AWS DevOps dell'agente fornendo l'accesso ai dati provenienti dagli strumenti di osservabilità esterni, dai sistemi di monitoraggio personalizzati e dalle fonti di dati operative. Questa guida spiega come connettere un server MCP all'agente. AWS DevOps
Requisiti
Prima di connettere un server MCP, assicurati che il server soddisfi questi requisiti:
Protocollo di trasporto HTTP Streamable: sono supportati solo i server MCP che implementano il protocollo di trasporto HTTP Streamable.
Supporto per l'autenticazione: il server MCP deve supportare uno dei seguenti metodi di autenticazione: OAuth 2.0 (Client Credentials o 3LO), autenticazione key/token basata su API o Signature Version 4 (SIGv4). AWS
Considerazioni relative alla sicurezza
Quando connetti i server MCP all'agente, considera questi aspetti di sicurezza: AWS DevOps
Elenco degli strumenti consentiti: dovresti elencare solo gli strumenti specifici di cui hai bisogno per Agent Space, anziché esporre tutti gli strumenti del tuo server MCP. Vedi Configurazione degli strumenti MCP in un Agent Space per sapere come consentire l'elenco degli strumenti per Agent Space.
Si noti che la lunghezza massima del nome dello strumento di qualsiasi strumento MCP è di 64 caratteri. Per il numero massimo di strumenti MCP consentiti per spazio agente, vedere. Quote
Rischi di iniezione rapida: i server MCP personalizzati possono introdurre un rischio aggiuntivo di attacchi di iniezione rapida. Per ulteriori informazioni, vedere Protezione da iniezione rapida: AWS DevOps Agent Security.
Read-only strumenti e accesso: consente l'accesso solo agli strumenti MCP di sola lettura e garantisce che alle credenziali di autenticazione sia consentito solo l'accesso in sola lettura.
AWS DevOps Sicurezza degli agentiPer ulteriori informazioni sull'iniezione immediata e sul modello di responsabilità condivisa, vedere.
Nota
Se il server MCP si trova su una rete privata, consultate Connessione a strumenti ospitati privatamente
Server MCP comunitari
Il repository AWS DevOps Agent Tools
Per utilizzare un server MCP di comunità:
Distribuisci il server MCP sul tuo AWS account seguendo le istruzioni di distribuzione nel README del server.
Registrate il server distribuito presso il vostro Agent Space come fornitore di funzionalità seguendo la procedura descritta di seguito nella sezione Registrazione di un server MCP.
Registrazione di un server MCP (a livello di account)
I server MCP sono registrati a livello di AWS account e condivisi tra tutti gli Agent Spaces di quell'account. I singoli Agent Spaces possono quindi scegliere gli strumenti specifici di cui hanno bisogno da ciascun server MCP.
Fase 1: dettagli del server MCP
Accedere alla console di AWS gestione
Accedere alla console AWS DevOps dell'agente
Vai alla pagina dei fornitori di capacità (accessibile dalla barra di navigazione laterale)
Trova MCP Server nella sezione Provider disponibili e scegli Registra
Nella pagina dei dettagli del server MCP, inserisci le seguenti informazioni:
Nome: immettete un nome descrittivo per il server MCP
URL dell'endpoint: inserisci l'URL HTTPS completo dell'endpoint del tuo server MCP
Descrizione (opzionale): aggiungi una descrizione per identificare lo scopo del server
Abilita registrazione dinamica del client: seleziona questa casella di controllo se desideri consentire all' AWS DevOps agente di registrarsi automaticamente con il server di autorizzazione del server MCP
Connessione all'endpoint utilizzando una connessione privata: seleziona questa casella di controllo se desideri che l' AWS DevOps agente effettui richieste al tuo server MCP privatamente. È possibile selezionare una connessione privata esistente o crearne una nuova. Se si utilizza l'autenticazione OAuth, la connessione privata si applica sia all'endpoint del server MCP che all'endpoint di scambio di token. Assicurati che la connessione privata sia configurata con un indirizzo host in grado di indirizzare il traffico verso entrambi gli endpoint. Per ulteriori informazioni, consulta Connessione a strumenti ospitati privatamente.
Seleziona Successivo.
Nota
L'URL dell'endpoint del server MCP verrà visualizzato nei AWS CloudTrail log del tuo account.
Fase 2: Flusso di autorizzazione
Seleziona il metodo di autenticazione per il tuo server MCP:
Credenziali client OAuth: se il server MCP utilizza il flusso di credenziali client OAuth:
Seleziona le credenziali del client OAuth
Seleziona Next (Successivo).
OAuth 3LO (OAuth): se il Three-Legged server MCP utilizza OAuth 3LO per l'autenticazione:
Seleziona OAuth 3LO
Seleziona Next (Successivo).
Chiave API: se il server MCP utilizza l'autenticazione con chiave API:
Seleziona la chiave API
Seleziona Next (Successivo).
AWS SIGv4 — Se il server MCP utilizza l'autenticazione AWS Signature Version 4:
AWS Seleziona SIGv4
Seleziona Next (Successivo).
Fase 3: Configurazione dell'autorizzazione
Configura parametri di autorizzazione aggiuntivi in base al metodo di autenticazione selezionato:
Per le credenziali del client OAuth:
ID cliente: immettere l'ID del client OAuth
Client Secret: inserisci il segreto del client OAuth
Exchange URL: inserisci l'URL dell'endpoint di scambio del token OAuth
Parametri di scambio: immettere i parametri di scambio del token OAuth per l'autenticazione con il servizio
Aggiungi ambito: aggiungi ambiti OAuth per l'autenticazione
Seleziona Next (Successivo).
Per OAuth 3LO:
ID cliente: immettere l'ID del client OAuth
Client Secret: inserisci il segreto del client OAuth se richiesto dal tuo client OAuth
Exchange URL: inserisci l'URL dell'endpoint di scambio del token OAuth
URL di autorizzazione: immettere l'URL dell'endpoint di autorizzazione OAuth
Code Challenge Support: seleziona questa casella di controllo se il tuo client OAuth supporta la sfida del codice
Aggiungi ambito: aggiungi ambiti OAuth per l'autenticazione
Seleziona Next (Successivo).
Per la chiave API:
Inserisci il nome di una chiave API
Inserisci il nome dell'intestazione che conterrà la chiave API nella richiesta
Inserisci il valore della tua chiave API
Seleziona Next (Successivo).
Per AWS SIGv4:
AWS L'autenticazione Sigv4 consente all' AWS DevOps agente di connettersi ai server MCP che utilizzano la versione 4 di Signature per AWS la firma delle richieste. Ciò è utile per i server MCP ospitati dietro Amazon API Gateway o altri AWS servizi che supportano l'autenticazione SigV4.
Configura il ruolo IAM: scegli una delle seguenti opzioni:
Usa un ruolo esistente: seleziona un ruolo IAM esistente dal menu a discesa. Il ruolo deve avere una politica di fiducia che consenta al principale del servizio AWS DevOps Agent di assumerlo (vedi Creazione di un ruolo IAM per l'autenticazione Sigv4).
Crea un nuovo ruolo manualmente: segui le istruzioni dettagliate visualizzate nella console per creare un nuovo ruolo IAM con la politica di fiducia corretta.
Registrati senza un ruolo dedicato: registra il server MCP senza fornire un ruolo IAM. AWS DevOps L'agente firma invece le richieste utilizzando un ruolo IAM da un AWS account associato all'Agent Space e rinvia la convalida della connessione fino all'associazione del server. Scegli questa opzione per l'accesso tra più account tra AWS gli account connessi al tuo Agent Space. Per i dettagli, vedi Cross-account Accesso senza un ruolo dedicato.
AWS Regione: inserisci la AWS regione per la firma SIGv4 (ad esempio,
us-east-1). Per utilizzare la firma multiregionale Sigv4a, inserisci.*Nome servizio: immettere il nome del AWS servizio per la firma Sigv4 (ad esempio, per API Gateway).
execute-apiIntestazioni personalizzate (opzionale): aggiungi fino a 10 coppie di intestazioni chiave-valore personalizzate da includere in ogni richiesta firmata.
Seleziona Next (Successivo).
Fase 4: Rivedi e invia
Rivedi tutti i dettagli di configurazione del server MCP
Scegliete Invia per completare la registrazione
AWS DevOps L'agente convaliderà la connessione al server MCP
Una volta completata la convalida, il server MCP verrà registrato a livello di account
Configurazione degli strumenti MCP in un Agent Space
Dopo aver registrato un server MCP a livello di account, è possibile configurare quali strumenti di quel server sono disponibili per specifici Agent Spaces:
Nella console dell' AWS DevOps agente, seleziona il tuo Agent Space
Vai alla scheda Funzionalità
Nella sezione Server MCP, scegli Aggiungi
Seleziona il server MCP registrato che desideri connettere a questo Agent Space
Configura quali strumenti di questo server MCP devono essere disponibili per l'Agent Space:
Consenti tutti gli strumenti: rende disponibili tutti gli strumenti del server MCP
Seleziona strumenti specifici: consente di scegliere quali strumenti inserire nell'elenco degli strumenti consentiti
Scegliete Aggiungi per connettere il server MCP al vostro Agent Space
AWS DevOps L'agente sarà ora in grado di utilizzare gli strumenti consentiti del server MCP durante le indagini in questo Agent Space.
Gestione delle connessioni al server MCP
Aggiornamento delle credenziali di autenticazione: è possibile aggiornare le credenziali di autenticazione di un server MCP registrato senza annullare la registrazione. Accedere alla pagina Capability Providers nella console dell' AWS DevOps agente, selezionare il server MCP e scegliere Aggiorna dal menu Azioni. Le tue associazioni con Agent Space vengono mantenute. Ciò che è possibile aggiornare dipende dal metodo di autenticazione:
Chiave API: inserisci un nuovo valore per la chiave API e il nome dell'intestazione per ruotare la credenziale. L'endpoint non può essere modificato durante un aggiornamento.
OAuth 3LO (Three-Legged OAuth): il flusso di autorizzazione per aggiornare Re-run il token archiviato. Non devi reinserire le credenziali del cliente. Quando invii, AWS DevOps l'agente ti reindirizza alla pagina di consenso del provider per completare la riautorizzazione. Facoltativamente, puoi sovrascrivere l'URL di autorizzazione. Se lo lasci vuoto, l' AWS DevOps agente lo scopre dai metadati del tuo server MCP.
AWS SIGv4: aggiorna il nome del server, l'endpoint, la descrizione, la AWS regione, il servizio, il ruolo IAM e le intestazioni personalizzate.
I server MCP che utilizzano le credenziali client OAuth non possono essere aggiornati sul posto. Per modificare tali credenziali, rimuovi tutte le associazioni attive, annulla la registrazione del server MCP e registralo nuovamente con i nuovi valori.
Visualizzazione dei server MCP connessi: per vedere tutti i server MCP connessi al tuo Agent Space, seleziona il tuo Agent Space, vai alla scheda Funzionalità e controlla la sezione Server MCP. Puoi anche aggiornare gli strumenti selezionati qui.
Rimozione delle connessioni al server MCP: per disconnettere un server MCP da un Agent Space, seleziona il server nella sezione Server MCP e scegli Rimuovi. Per eliminare completamente la registrazione di un server MCP, rimuovila prima da tutti gli Agent Spaces, quindi elimina la registrazione a livello di account.
Creazione di un ruolo IAM per l'autenticazione SIGv4
Quando si utilizza l'autenticazione AWS Sigv4, l' AWS DevOps agente assume un ruolo IAM nel tuo account per firmare le richieste al tuo server MCP. Questo ruolo deve avere una politica di fiducia che consenta al responsabile del servizio AWS DevOps Agent (aidevops.amazonaws.com) di assumerlo, con una protezione sostitutiva confusa.
Policy di attendibilità
Crea un ruolo IAM con la seguente politica di fiducia. Sostituiscilo REGION con la tua AWS regione (ad esempious-east-1) e ACCOUNT_ID con l'ID AWS del tuo account.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }
La politica di fiducia include le seguenti condizioni per prevenire il problema della confusione dei sostituti:
aws:SourceAccount— Limita l'assunzione del ruolo alle richieste provenienti dal tuo account. AWSaws:SourceArn— Limita l'assunzione del ruolo alle richieste provenienti dalle risorse del servizio AWS DevOps Agent presenti nell'account dell'utente.
Policy delle autorizzazioni
Allega una politica di autorizzazione al ruolo che concede le autorizzazioni minime richieste per richiamare il tuo server MCP. Ad esempio, se il server MCP è ospitato su Amazon API Gateway, il ruolo deve disporre dell'execute-api:Invokeautorizzazione sulla risorsa API Gateway.
Multi-region firma (SigV4a)
Se il server MCP è distribuito in più AWS regioni, è possibile utilizzare Sigv4a (Signature Version 4a) per la firma in più regioni. Per abilitarlo, inserisci * come Regione quando configuri l' AWS autorizzazione SIGv4. Sigv4a utilizza la firma asimmetrica, che consente a una singola richiesta firmata di essere valida in più regioni.
Cross-account accesso senza un ruolo dedicato
Invece di registrare un ruolo IAM dedicato per il server MCP, puoi utilizzare la registrazione senza ruolo: registra il server senza un ruolo e fai in modo che l' AWS DevOps agente firmi le richieste utilizzando un ruolo IAM da un AWS account già associato al tuo Agent Space. Ciò è utile quando il server MCP deve accedere a risorse che comprendono AWS gli account primario e secondario connessi a un Agent Space, anziché a un singolo ruolo con ambito di un account.
Come funziona
Cross-account l'accesso senza un ruolo dedicato funziona come segue:
Registra il server MCP senza un ruolo: nella fase di configurazione dell'autorizzazione SIGv4, scegli Registra senza un ruolo dedicato. AWS DevOps L'agente registra il server ma non convalida ancora la connessione, perché non esiste un ruolo con cui firmare una richiesta di convalida.
Associare il server MCP a un Agent Space: quando si aggiunge il server MCP a un Agent Space, l'Agent lo convalida utilizzando il ruolo AWS DevOps dell'account principale AWS (monitor). Presuppone quel ruolo e le chiamate
listToolsper confermare che il server è raggiungibile e che la configurazione è valida. L'Agent Space deve avere un AWS account principale associato. Il ruolo di tale account deve essere in grado di richiamare il server MCP.Durante le indagini: quando l'agente utilizza il server MCP mentre opera su un account specifico, firma le richieste con il ruolo di quell'account: il ruolo dell'account principale per l'account principale e il ruolo dell'account secondario corrispondente per ogni account secondario. Ogni ruolo di account primario o secondario che l'agente utilizzerà con questo server MCP deve essere in grado di richiamarlo.
Requisiti
Prima di associare un server MCP SIGv4 senza ruoli a un Agent Space:
All'Agent Space deve essere associato un account principale AWS . Senza un account principale, l'associazione fallisce perché il ruolo dell'account principale esegue la
listToolsconvalida. Il messaggio di errore è: «Il server MCP SIGv4 registrato senza un ruolo dedicato richiede un'associazione di account primario nell'Agent Space».Il ruolo dell'account principale deve concedere l'autorizzazione per richiamare il server MCP (ad esempio,
execute-api:Invokeper un Gateway-hosted server API). Anche ogni ruolo secondario dell'account che prevedi che l'agente utilizzi con questo server MCP deve concedere questa autorizzazione. Per ulteriori informazioni, consulta Politica delle autorizzazioni. AWS DevOps L'agente utilizza il ruolo principale al momento dell'associazione e i ruoli secondari durante le indagini su tali account.
Risoluzione dei problemi
L'associazione di un server MCP senza ruoli non riesce: «richiede un'associazione di account principale»
Se hai registrato un server MCP senza un ruolo dedicato e l'associazione fallisce, controlla il messaggio di errore. Se l'errore indica che il server richiede un'associazione di account primario in Agent Space, all'Agent Space non è collegato un AWS account primario.
AWS DevOps L'agente convalida un server MCP SIGv4 senza ruoli quando lo si associa, utilizzando il ruolo IAM dell'account primario AWS di Agent Space. Per risolvere questo problema:
Aggiungi un AWS account principale all'Agent Space, se non ne ha già uno.
Assicurati che il ruolo IAM dell'account sia autorizzato a richiamare il tuo server MCP (ad esempio,
execute-api:Invokeper un server ospitato dietro Amazon API Gateway).Associa nuovamente il server MCP.
Argomenti correlati
Security in Agent AWS DevOps
Configurazione di un Agent Space
Protezione da iniezione rapida