View a markdown version of this page

Connessione dei server MCP - AWS DevOps Agente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connessione dei server MCP

I server Model Context Protocol (MCP) estendono le capacità di indagine AWS DevOps dell'agente fornendo l'accesso ai dati provenienti dagli strumenti di osservabilità esterni, dai sistemi di monitoraggio personalizzati e dalle fonti di dati operative. Questa guida spiega come connettere un server MCP all'agente. AWS DevOps

Requisiti

Prima di connettere un server MCP, assicurati che il server soddisfi questi requisiti:

  • Protocollo di trasporto HTTP Streamable: sono supportati solo i server MCP che implementano il protocollo di trasporto HTTP Streamable.

  • Supporto per l'autenticazione: il server MCP deve supportare uno dei seguenti metodi di autenticazione: OAuth 2.0 (Client Credentials o 3LO), autenticazione key/token basata su API o Signature Version 4 (SIGv4). AWS

Considerazioni relative alla sicurezza

Quando connetti i server MCP all'agente, considera questi aspetti di sicurezza: AWS DevOps

  • Elenco degli strumenti consentiti: dovresti elencare solo gli strumenti specifici di cui hai bisogno per Agent Space, anziché esporre tutti gli strumenti del tuo server MCP. Vedi Configurazione degli strumenti MCP in un Agent Space per sapere come consentire l'elenco degli strumenti per Agent Space.

Si noti che la lunghezza massima del nome dello strumento di qualsiasi strumento MCP è di 64 caratteri. Per il numero massimo di strumenti MCP consentiti per spazio agente, vedere. Quote

  • Rischi di iniezione rapida: i server MCP personalizzati possono introdurre un rischio aggiuntivo di attacchi di iniezione rapida. Per ulteriori informazioni, vedere Protezione da iniezione rapida: AWS DevOps Agent Security.

  • Read-only strumenti e accesso: consente l'accesso solo agli strumenti MCP di sola lettura e garantisce che alle credenziali di autenticazione sia consentito solo l'accesso in sola lettura.

AWS DevOps Sicurezza degli agentiPer ulteriori informazioni sull'iniezione immediata e sul modello di responsabilità condivisa, vedere.

Nota

Se il server MCP si trova su una rete privata, consultate Connessione a strumenti ospitati privatamente

Server MCP comunitari

Il repository AWS DevOps Agent Tools include server MCP distribuibili che forniscono all'agente strumenti personalizzati per una diagnostica approfondita dell'infrastruttura, come la raccolta di log dei nodi di Amazon Elastic Kubernetes Service (Amazon EKS), il sondaggio della risoluzione DNS di Amazon Virtual Private Cloud (Amazon VPC) e i controlli sullo stato del database Amazon Relational Database Service (Amazon RDS). Il repository è gestito dal team di assistenza degli AWS DevOps agenti e tutti i contributi vengono esaminati dalla stessa barra di revisione della sicurezza prima di essere aggiunti. Per vedere cosa è disponibile, consultate il catalogo dei server MCP sul GitHub sito Web.

Per utilizzare un server MCP di comunità:

  1. Distribuisci il server MCP sul tuo AWS account seguendo le istruzioni di distribuzione nel README del server.

  2. Registrate il server distribuito presso il vostro Agent Space come fornitore di funzionalità seguendo la procedura descritta di seguito nella sezione Registrazione di un server MCP.

Registrazione di un server MCP (a livello di account)

I server MCP sono registrati a livello di AWS account e condivisi tra tutti gli Agent Spaces di quell'account. I singoli Agent Spaces possono quindi scegliere gli strumenti specifici di cui hanno bisogno da ciascun server MCP.

Fase 1: dettagli del server MCP

  1. Accedere alla console di AWS gestione

  2. Accedere alla console AWS DevOps dell'agente

  3. Vai alla pagina dei fornitori di capacità (accessibile dalla barra di navigazione laterale)

  4. Trova MCP Server nella sezione Provider disponibili e scegli Registra

  5. Nella pagina dei dettagli del server MCP, inserisci le seguenti informazioni:

    • Nome: immettete un nome descrittivo per il server MCP

    • URL dell'endpoint: inserisci l'URL HTTPS completo dell'endpoint del tuo server MCP

    • Descrizione (opzionale): aggiungi una descrizione per identificare lo scopo del server

    • Abilita registrazione dinamica del client: seleziona questa casella di controllo se desideri consentire all' AWS DevOps agente di registrarsi automaticamente con il server di autorizzazione del server MCP

    • Connessione all'endpoint utilizzando una connessione privata: seleziona questa casella di controllo se desideri che l' AWS DevOps agente effettui richieste al tuo server MCP privatamente. È possibile selezionare una connessione privata esistente o crearne una nuova. Se si utilizza l'autenticazione OAuth, la connessione privata si applica sia all'endpoint del server MCP che all'endpoint di scambio di token. Assicurati che la connessione privata sia configurata con un indirizzo host in grado di indirizzare il traffico verso entrambi gli endpoint. Per ulteriori informazioni, consulta Connessione a strumenti ospitati privatamente.

  6. Seleziona Successivo.

Nota

L'URL dell'endpoint del server MCP verrà visualizzato nei AWS CloudTrail log del tuo account.

Fase 2: Flusso di autorizzazione

Seleziona il metodo di autenticazione per il tuo server MCP:

Credenziali client OAuth: se il server MCP utilizza il flusso di credenziali client OAuth:

  1. Seleziona le credenziali del client OAuth

  2. Seleziona Next (Successivo).

OAuth 3LO (OAuth): se il Three-Legged server MCP utilizza OAuth 3LO per l'autenticazione:

  1. Seleziona OAuth 3LO

  2. Seleziona Next (Successivo).

Chiave API: se il server MCP utilizza l'autenticazione con chiave API:

  1. Seleziona la chiave API

  2. Seleziona Next (Successivo).

AWS SIGv4 — Se il server MCP utilizza l'autenticazione AWS Signature Version 4:

  1. AWS Seleziona SIGv4

  2. Seleziona Next (Successivo).

Fase 3: Configurazione dell'autorizzazione

Configura parametri di autorizzazione aggiuntivi in base al metodo di autenticazione selezionato:

Per le credenziali del client OAuth:

  1. ID cliente: immettere l'ID del client OAuth

  2. Client Secret: inserisci il segreto del client OAuth

  3. Exchange URL: inserisci l'URL dell'endpoint di scambio del token OAuth

  4. Parametri di scambio: immettere i parametri di scambio del token OAuth per l'autenticazione con il servizio

  5. Aggiungi ambito: aggiungi ambiti OAuth per l'autenticazione

  6. Seleziona Next (Successivo).

Per OAuth 3LO:

  1. ID cliente: immettere l'ID del client OAuth

  2. Client Secret: inserisci il segreto del client OAuth se richiesto dal tuo client OAuth

  3. Exchange URL: inserisci l'URL dell'endpoint di scambio del token OAuth

  4. URL di autorizzazione: immettere l'URL dell'endpoint di autorizzazione OAuth

  5. Code Challenge Support: seleziona questa casella di controllo se il tuo client OAuth supporta la sfida del codice

  6. Aggiungi ambito: aggiungi ambiti OAuth per l'autenticazione

  7. Seleziona Next (Successivo).

Per la chiave API:

  1. Inserisci il nome di una chiave API

  2. Inserisci il nome dell'intestazione che conterrà la chiave API nella richiesta

  3. Inserisci il valore della tua chiave API

  4. Seleziona Next (Successivo).

Per AWS SIGv4:

AWS L'autenticazione Sigv4 consente all' AWS DevOps agente di connettersi ai server MCP che utilizzano la versione 4 di Signature per AWS la firma delle richieste. Ciò è utile per i server MCP ospitati dietro Amazon API Gateway o altri AWS servizi che supportano l'autenticazione SigV4.

  1. Configura il ruolo IAM: scegli una delle seguenti opzioni:

    • Usa un ruolo esistente: seleziona un ruolo IAM esistente dal menu a discesa. Il ruolo deve avere una politica di fiducia che consenta al principale del servizio AWS DevOps Agent di assumerlo (vedi Creazione di un ruolo IAM per l'autenticazione Sigv4).

    • Crea un nuovo ruolo manualmente: segui le istruzioni dettagliate visualizzate nella console per creare un nuovo ruolo IAM con la politica di fiducia corretta.

    • Registrati senza un ruolo dedicato: registra il server MCP senza fornire un ruolo IAM. AWS DevOps L'agente firma invece le richieste utilizzando un ruolo IAM da un AWS account associato all'Agent Space e rinvia la convalida della connessione fino all'associazione del server. Scegli questa opzione per l'accesso tra più account tra AWS gli account connessi al tuo Agent Space. Per i dettagli, vedi Cross-account Accesso senza un ruolo dedicato.

  2. AWS Regione: inserisci la AWS regione per la firma SIGv4 (ad esempio,us-east-1). Per utilizzare la firma multiregionale Sigv4a, inserisci. *

  3. Nome servizio: immettere il nome del AWS servizio per la firma Sigv4 (ad esempio, per API Gateway). execute-api

  4. Intestazioni personalizzate (opzionale): aggiungi fino a 10 coppie di intestazioni chiave-valore personalizzate da includere in ogni richiesta firmata.

  5. Seleziona Next (Successivo).

Fase 4: Rivedi e invia

  1. Rivedi tutti i dettagli di configurazione del server MCP

  2. Scegliete Invia per completare la registrazione

  3. AWS DevOps L'agente convaliderà la connessione al server MCP

  4. Una volta completata la convalida, il server MCP verrà registrato a livello di account

Configurazione degli strumenti MCP in un Agent Space

Dopo aver registrato un server MCP a livello di account, è possibile configurare quali strumenti di quel server sono disponibili per specifici Agent Spaces:

  1. Nella console dell' AWS DevOps agente, seleziona il tuo Agent Space

  2. Vai alla scheda Funzionalità

  3. Nella sezione Server MCP, scegli Aggiungi

  4. Seleziona il server MCP registrato che desideri connettere a questo Agent Space

  5. Configura quali strumenti di questo server MCP devono essere disponibili per l'Agent Space:

    • Consenti tutti gli strumenti: rende disponibili tutti gli strumenti del server MCP

    • Seleziona strumenti specifici: consente di scegliere quali strumenti inserire nell'elenco degli strumenti consentiti

  6. Scegliete Aggiungi per connettere il server MCP al vostro Agent Space

AWS DevOps L'agente sarà ora in grado di utilizzare gli strumenti consentiti del server MCP durante le indagini in questo Agent Space.

Gestione delle connessioni al server MCP

Aggiornamento delle credenziali di autenticazione: è possibile aggiornare le credenziali di autenticazione di un server MCP registrato senza annullare la registrazione. Accedere alla pagina Capability Providers nella console dell' AWS DevOps agente, selezionare il server MCP e scegliere Aggiorna dal menu Azioni. Le tue associazioni con Agent Space vengono mantenute. Ciò che è possibile aggiornare dipende dal metodo di autenticazione:

  • Chiave API: inserisci un nuovo valore per la chiave API e il nome dell'intestazione per ruotare la credenziale. L'endpoint non può essere modificato durante un aggiornamento.

  • OAuth 3LO (Three-Legged OAuth): il flusso di autorizzazione per aggiornare Re-run il token archiviato. Non devi reinserire le credenziali del cliente. Quando invii, AWS DevOps l'agente ti reindirizza alla pagina di consenso del provider per completare la riautorizzazione. Facoltativamente, puoi sovrascrivere l'URL di autorizzazione. Se lo lasci vuoto, l' AWS DevOps agente lo scopre dai metadati del tuo server MCP.

  • AWS SIGv4: aggiorna il nome del server, l'endpoint, la descrizione, la AWS regione, il servizio, il ruolo IAM e le intestazioni personalizzate.

I server MCP che utilizzano le credenziali client OAuth non possono essere aggiornati sul posto. Per modificare tali credenziali, rimuovi tutte le associazioni attive, annulla la registrazione del server MCP e registralo nuovamente con i nuovi valori.

Visualizzazione dei server MCP connessi: per vedere tutti i server MCP connessi al tuo Agent Space, seleziona il tuo Agent Space, vai alla scheda Funzionalità e controlla la sezione Server MCP. Puoi anche aggiornare gli strumenti selezionati qui.

Rimozione delle connessioni al server MCP: per disconnettere un server MCP da un Agent Space, seleziona il server nella sezione Server MCP e scegli Rimuovi. Per eliminare completamente la registrazione di un server MCP, rimuovila prima da tutti gli Agent Spaces, quindi elimina la registrazione a livello di account.

Creazione di un ruolo IAM per l'autenticazione SIGv4

Quando si utilizza l'autenticazione AWS Sigv4, l' AWS DevOps agente assume un ruolo IAM nel tuo account per firmare le richieste al tuo server MCP. Questo ruolo deve avere una politica di fiducia che consenta al responsabile del servizio AWS DevOps Agent (aidevops.amazonaws.com) di assumerlo, con una protezione sostitutiva confusa.

Policy di attendibilità

Crea un ruolo IAM con la seguente politica di fiducia. Sostituiscilo REGION con la tua AWS regione (ad esempious-east-1) e ACCOUNT_ID con l'ID AWS del tuo account.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }

La politica di fiducia include le seguenti condizioni per prevenire il problema della confusione dei sostituti:

  • aws:SourceAccount— Limita l'assunzione del ruolo alle richieste provenienti dal tuo account. AWS

  • aws:SourceArn— Limita l'assunzione del ruolo alle richieste provenienti dalle risorse del servizio AWS DevOps Agent presenti nell'account dell'utente.

Policy delle autorizzazioni

Allega una politica di autorizzazione al ruolo che concede le autorizzazioni minime richieste per richiamare il tuo server MCP. Ad esempio, se il server MCP è ospitato su Amazon API Gateway, il ruolo deve disporre dell'execute-api:Invokeautorizzazione sulla risorsa API Gateway.

Multi-region firma (SigV4a)

Se il server MCP è distribuito in più AWS regioni, è possibile utilizzare Sigv4a (Signature Version 4a) per la firma in più regioni. Per abilitarlo, inserisci * come Regione quando configuri l' AWS autorizzazione SIGv4. Sigv4a utilizza la firma asimmetrica, che consente a una singola richiesta firmata di essere valida in più regioni.

Cross-account accesso senza un ruolo dedicato

Invece di registrare un ruolo IAM dedicato per il server MCP, puoi utilizzare la registrazione senza ruolo: registra il server senza un ruolo e fai in modo che l' AWS DevOps agente firmi le richieste utilizzando un ruolo IAM da un AWS account già associato al tuo Agent Space. Ciò è utile quando il server MCP deve accedere a risorse che comprendono AWS gli account primario e secondario connessi a un Agent Space, anziché a un singolo ruolo con ambito di un account.

Come funziona

Cross-account l'accesso senza un ruolo dedicato funziona come segue:

  1. Registra il server MCP senza un ruolo: nella fase di configurazione dell'autorizzazione SIGv4, scegli Registra senza un ruolo dedicato. AWS DevOps L'agente registra il server ma non convalida ancora la connessione, perché non esiste un ruolo con cui firmare una richiesta di convalida.

  2. Associare il server MCP a un Agent Space: quando si aggiunge il server MCP a un Agent Space, l'Agent lo convalida utilizzando il ruolo AWS DevOps dell'account principale AWS (monitor). Presuppone quel ruolo e le chiamate listTools per confermare che il server è raggiungibile e che la configurazione è valida. L'Agent Space deve avere un AWS account principale associato. Il ruolo di tale account deve essere in grado di richiamare il server MCP.

  3. Durante le indagini: quando l'agente utilizza il server MCP mentre opera su un account specifico, firma le richieste con il ruolo di quell'account: il ruolo dell'account principale per l'account principale e il ruolo dell'account secondario corrispondente per ogni account secondario. Ogni ruolo di account primario o secondario che l'agente utilizzerà con questo server MCP deve essere in grado di richiamarlo.

Requisiti

Prima di associare un server MCP SIGv4 senza ruoli a un Agent Space:

  • All'Agent Space deve essere associato un account principale AWS . Senza un account principale, l'associazione fallisce perché il ruolo dell'account principale esegue la listTools convalida. Il messaggio di errore è: «Il server MCP SIGv4 registrato senza un ruolo dedicato richiede un'associazione di account primario nell'Agent Space».

  • Il ruolo dell'account principale deve concedere l'autorizzazione per richiamare il server MCP (ad esempio, execute-api:Invoke per un Gateway-hosted server API). Anche ogni ruolo secondario dell'account che prevedi che l'agente utilizzi con questo server MCP deve concedere questa autorizzazione. Per ulteriori informazioni, consulta Politica delle autorizzazioni. AWS DevOps L'agente utilizza il ruolo principale al momento dell'associazione e i ruoli secondari durante le indagini su tali account.

Risoluzione dei problemi

L'associazione di un server MCP senza ruoli non riesce: «richiede un'associazione di account principale»

Se hai registrato un server MCP senza un ruolo dedicato e l'associazione fallisce, controlla il messaggio di errore. Se l'errore indica che il server richiede un'associazione di account primario in Agent Space, all'Agent Space non è collegato un AWS account primario.

AWS DevOps L'agente convalida un server MCP SIGv4 senza ruoli quando lo si associa, utilizzando il ruolo IAM dell'account primario AWS di Agent Space. Per risolvere questo problema:

  1. Aggiungi un AWS account principale all'Agent Space, se non ne ha già uno.

  2. Assicurati che il ruolo IAM dell'account sia autorizzato a richiamare il tuo server MCP (ad esempio, execute-api:Invoke per un server ospitato dietro Amazon API Gateway).

  3. Associa nuovamente il server MCP.

  • Security in Agent AWS DevOps

  • Configurazione di un Agent Space

  • Protezione da iniezione rapida