Contribuisci a migliorare questa pagina
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Per contribuire a questa guida per l'utente, scegli il GitHub link Modifica questa pagina su che si trova nel riquadro destro di ogni pagina.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Guida introduttiva al server MCP Amazon EKS
Questa guida illustra i passaggi per configurare e utilizzare il server MCP EKS con i tuoi assistenti di codice AI. Imparerai come configurare il tuo ambiente, connetterti al server e iniziare a gestire i tuoi cluster EKS tramite interazioni in linguaggio naturale.
Nota
Il server MCP Amazon EKS è in versione di anteprima per Amazon EKS ed è soggetto a modifiche.
Prerequisiti
Prima di iniziare, esegui le seguenti attività:
Configurazione
1. Verifica dei prerequisiti di
# Check that your Python version is 3.10 or higher python3 --version # Check uv installation uv --version # Verify CLI configuration aws configure list
2. Configurare le autorizzazioni IAM
Per connettersi al server EKS MCP, il ruolo IAM deve avere le seguenti politiche allegate: eks-mcp:InvokeMcp (autorizzazioni richieste per l'inizializzazione e il recupero delle informazioni sugli strumenti disponibili), eks-mcp:CallReadOnlyTool (autorizzazioni richieste per l'utilizzo di strumenti di sola lettura) e (autorizzazioni richieste per l'utilizzo degli strumenti di accesso eks-mcp:CallPrivilegedTool completo (scrittura)). Queste eks-mcp autorizzazioni sono incluse nelle politiche gestite di sola lettura e accesso completo fornite di seguito. AWS
-
Apri la console IAM
. -
Nel riquadro di navigazione a sinistra, scegli Utenti , Gruppi di utenti o Ruoli a seconda dell'identità a cui desideri allegare la policy, quindi il nome dell'utente, del gruppo o del ruolo specifico.
-
Scegli la scheda Autorizzazioni.
-
Scegli Allega criteri (o Aggiungi autorizzazioni se è la prima volta).
-
Nell'elenco delle policy, cerca e seleziona la policy gestita che desideri allegare:
-
Read-only operazioni: AmazonEKSMCPReadOnlyAccess
-
Scegli Allega criteri (o Avanti, quindi Aggiungi autorizzazioni per confermare).
Questo allega la policy e le autorizzazioni hanno effetto immediato. È possibile allegare più policy alla stessa identità e ognuna può contenere autorizzazioni diverse. Per ulteriori informazioni su queste politiche, consulta le politiche AWS gestite per Amazon Elastic Kubernetes Service.
3. Scegli un assistente AI
Scegli uno dei seguenti assistenti MCP-compatible AI o qualsiasi MCP-compatible strumento:
Passaggio 1: configura il tuo assistente AI
Scegli tra una delle seguenti opzioni per configurare il tuo assistente al codice AI. Completando questo passaggio, configura il tuo assistente al codice AI per utilizzare il proxy MCP AWS, necessario per un accesso sicuro e autenticato al server MCP Amazon EKS. Ciò comporta l'aggiunta o la modifica del file di configurazione MCP (ad esempio, ~/.aws/amazonq/mcp.json per Amazon Q Developer CLI). Il proxy funge da bridge sul lato client, gestendo l'autenticazione AWS SIGv4 utilizzando AWS le credenziali locali e consentendo il rilevamento dinamico degli strumenti per l'interazione con i server MCP di backend AWS come il server MCP EKS. Per saperne di più, consulta il proxy MCP per il repository. AWS
Opzione A: Amazon Q Developer CLI
L'interfaccia a riga di comando Q Developer offre l'esperienza più integrata con il server EKS MCP.
1. Individua il file di configurazione MCP
-
macOS/Linux:
~/.aws/q/mcp.json -
Windows:
%USERPROFILE%\.aws\q\mcp.json
2. Aggiungi la configurazione del server MCP
Crea il file di configurazione se non esiste. Assicuratevi di sostituire il segnaposto region ({region}) con la regione desiderata.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Nota di sicurezza: --read-only può essere utilizzato per consentire solo operazioni sugli strumenti di sola lettura.
3. Verifica la configurazione
Riavvia Q Developer CLI, quindi controlla gli strumenti disponibili:
q /tools
Opzione B: Kiro IDE
Kiro è uno spazio di lavoro di AI-first codifica con supporto MCP integrato. https://kiro.dev/docs/mcp/
1. Apri le impostazioni di Kiro
-
Apri Kiro
-
Vai su Kiro → Impostazioni e cerca «MCP Config»
-
Oppure premi
Cmd+Shift+P(Mac) oCtrl+Shift+P(Windows/Linux) e cerca «MCP Config»
2. Aggiungi la configurazione del server MCP
-
Fai clic su «Open Workspace MCP Config» o «Open User MCP Config» per modificare direttamente il file di configurazione MCP.
Assicurati di sostituire il segnaposto region ({region}) con la regione desiderata.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Nota di sicurezza: --read-only può essere utilizzato per consentire solo operazioni sugli strumenti di sola lettura.
Opzione C: Cursor IDE
Cursor fornisce il supporto MCP integrato con un'interfaccia di configurazione grafica.
1. Apri le impostazioni del cursore
-
Apri il cursore
-
Vai su Impostazioni → Impostazioni del cursore → Strumenti e MCP
-
Oppure premi
Cmd+Shift+P(Mac)/Ctrl+Shift+P(Windows) e cerca «MCP»
2. Aggiungi la configurazione del server MCP
-
Fai clic su «Nuovo server MCP»
Crea il file di configurazione se non esiste. Assicuratevi di sostituire il segnaposto region ({region}) con la regione desiderata.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Nota di sicurezza: --read-only può essere utilizzato per consentire solo operazioni sugli strumenti di sola lettura.
3. Cursore di riavvio
Chiudi e riapri Cursor per rendere effettive le modifiche.
4. Verifica nella chat di Cursor
Apri il pannello della chat e prova:
What EKS MCP tools are available?
Dovresti vedere un elenco degli strumenti di gestione EKS disponibili.
Opzione D: Cline (VS Code Extension)
Cline è una popolare estensione VS Code che porta l'assistenza AI direttamente nel tuo editor.
1. Apri le impostazioni di Cline
-
Apri Cline
-
Premi
Cmd+Shift+P(Mac)/Ctrl+Shift+P(Windows) e cerca «MCP»
2. Aggiungi la configurazione del server MCP
-
Fai clic su «Aggiungi server»
-
Fai clic su «Apri configurazione utente»
Crea il file di configurazione se non esiste. Assicuratevi di sostituire il segnaposto region ({region}) con la regione desiderata.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.{region}.api.aws/mcp", "--service", "eks-mcp", "--profile", "default", "--region", "{region}" ] } } }
Nota di sicurezza: --read-only può essere utilizzato per consentire solo operazioni sugli strumenti di sola lettura.
3. Ricarica VS Code
PremiCmd+Shift+P/Ctrl+Shift+Pe seleziona «Sviluppatore: Reload Window»
4. Verifica la configurazione
Apri Cline e chiedi:
List the available MCP tools for EKS
Passaggio 2: (Facoltativo) Crea una politica di «scrittura»
Facoltativamente, puoi creare una policy IAM gestita dal cliente che fornisca l'accesso completo al server MCP Amazon EKS. Questa policy concede le autorizzazioni per utilizzare tutti gli strumenti del server EKS MCP, inclusi gli strumenti privilegiati che possono comportare operazioni di scrittura e gli strumenti di sola lettura. Tieni presente che le autorizzazioni ad alto rischio (qualsiasi cosa con Delete* o risorsa IAM senza restrizioni) sono incluse in questa policy, poiché sono necessarie per le risorse del cluster nello strumento manage_eks_stacks. setup/teardown
aws iam create-policy \ --policy-name EKSMcpWriteManagementPolicy \ --policy-document "{\"Version\": \"2012-10-17\", \"Statement\": [{\"Effect\": \"Allow\", \"Action\": [\"eks:DescribeCluster\", \"eks:ListClusters\", \"eks:DescribeNodegroup\", \"eks:ListNodegroups\", \"eks:DescribeAddon\", \"eks:ListAddons\", \"eks:DescribeAccessEntry\", \"eks:ListAccessEntries\", \"eks:DescribeInsight\", \"eks:ListInsights\", \"eks:AccessKubernetesApi\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"eks:CreateCluster\", \"eks:DeleteCluster\", \"eks:CreateAccessEntry\", \"eks:TagResource\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"iam:GetRole\", \"iam:ListRolePolicies\", \"iam:ListAttachedRolePolicies\", \"iam:GetRolePolicy\", \"iam:GetPolicy\", \"iam:GetPolicyVersion\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"iam:TagRole\", \"iam:CreateRole\", \"iam:AttachRolePolicy\", \"iam:PutRolePolicy\", \"iam:DetachRolePolicy\", \"iam:DeleteRole\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"iam:PassRole\"], \"Resource\": \"*\", \"Condition\": {\"StringEquals\": {\"iam:PassedToService\": [\"eks.amazonaws.com\", \"ec2.amazonaws.com\"]}}}, {\"Effect\": \"Allow\", \"Action\": [\"ec2:CreateVpc\", \"ec2:CreateSubnet\", \"ec2:CreateRouteTable\", \"ec2:CreateRoute\", \"ec2:CreateInternetGateway\", \"ec2:CreateNatGateway\", \"ec2:CreateSecurityGroup\", \"ec2:AttachInternetGateway\", \"ec2:AssociateRouteTable\", \"ec2:ModifyVpcAttribute\", \"ec2:ModifySubnetAttribute\", \"ec2:AllocateAddress\", \"ec2:CreateTags\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"ec2:DeleteVpc\", \"ec2:DeleteSubnet\", \"ec2:DisassociateRouteTable\", \"ec2:DeleteRouteTable\", \"ec2:DeleteRoute\", \"ec2:DetachInternetGateway\", \"ec2:DeleteInternetGateway\", \"ec2:DeleteNatGateway\", \"ec2:ReleaseAddress\", \"ec2:DeleteSecurityGroup\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"ec2:DescribeVpcs\", \"ec2:DescribeSubnets\", \"ec2:DescribeRouteTables\", \"ec2:DescribeInternetGateways\", \"ec2:DescribeNatGateways\", \"ec2:DescribeAddresses\", \"ec2:DescribeSecurityGroups\", \"ec2:DescribeAvailabilityZones\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"cloudformation:CreateStack\", \"cloudformation:UpdateStack\", \"cloudformation:DeleteStack\", \"cloudformation:DescribeStacks\", \"cloudformation:TagResource\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"sts:GetCallerIdentity\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"logs:StartQuery\", \"logs:GetQueryResults\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"cloudwatch:GetMetricData\"], \"Resource\": \"*\"}, {\"Effect\": \"Allow\", \"Action\": [\"eks-mcp:*\"], \"Resource\": \"*\"}]}"
Passaggio 3: verifica la configurazione
Connessione di prova
Fai una semplice domanda al tuo assistente AI per verificare la connessione:
List all EKS clusters in my {aws} account
Dovresti vedere un elenco dei tuoi cluster EKS.
Fase 4: Esegui le tue prime attività
Esempio 1: esplora i tuoi cluster
Show me all EKS clusters and their status What insights does EKS have about my production-cluster? Show me the VPC configuration for my staging cluster
Esempio 2: controlla le risorse Kubernetes
Get the details of all the kubernetes resources deployed in my EKS cluster Show me pods that are not in Running state or pods with any restarts Get the logs from the aws-node daemonset in the last 30 minutes
Esempio 3: risoluzione dei problemi
Why is my nginx-ingress-controller pod failing to start? Search the EKS troubleshooting guide for pod networking issues Show me events related to the failed deployment in the staging namespace
Esempio 4: creazione di risorse (se la modalità «scrittura» è abilitata)
Create a new EKS cluster named demo-cluster with VPC and Auto Mode Deploy my containerized app from ECR to the production namespace with 3 replicas Generate a Kubernetes deployment YAML for my Node.js app running on port 3000
Configurazioni comuni
Scenario 1: multiplo AWS profili
Se lavorate con più AWS account, create configurazioni separate del server MCP.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp-prod": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.us-west-2.api.aws/mcp", "--service", "eks-mcp", "--profile", "production", "--region", "us-west-2" ] }, "eks-mcp-dev": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.us-east-1.api.aws/mcp", "--service", "eks-mcp", "--profile", "development", "--region", "us-east-1" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp-prod": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.us-west-2.api.aws/mcp", "--service", "eks-mcp", "--profile", "production", "--region", "us-west-2" ] }, "eks-mcp-dev": { "disabled": false, "type": "stdio", "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.us-east-1.api.aws/mcp", "--service", "eks-mcp", "--profile", "development", "--region", "us-east-1" ] } } }
Scenario 2: Read-only per la produzione
Crea una configurazione di sola lettura per gli ambienti di produzione.
Per: Mac/Linux
{ "mcpServers": { "eks-mcp-prod-readonly": { "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.us-west-2.api.aws/mcp", "--service", "eks-mcp", "--profile", "production", "--region", "us-west-2", "--read-only" ], "autoApprove": [ "list_k8s_resources", "get_pod_logs", "get_k8s_events" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp-prod-readonly": { "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.us-west-2.api.aws/mcp", "--service", "eks-mcp", "--profile", "production", "--region", "us-west-2", "--read-only" ], "autoApprove": [ "list_k8s_resources", "get_pod_logs", "get_k8s_events" ] } } }
Scenario 3: sviluppo con accesso completo
Per ambienti di sviluppo con accesso completo in scrittura.
Per Mac/Linux:
{ "mcpServers": { "eks-mcp-dev-full": { "command": "uvx", "args": [ "mcp-proxy-for-aws@latest", "https://eks-mcp.us-east-1.api.aws/mcp", "--service", "eks-mcp", "--profile", "development", "--region", "us-east-1" ] } } }
Per Windows:
{ "mcpServers": { "eks-mcp-dev-full": { "command": "uvx", "args": [ "--from", "mcp-proxy-for-aws@latest", "mcp-proxy-for-aws.exe", "https://eks-mcp.us-east-1.api.aws/mcp", "--service", "eks-mcp", "--profile", "development", "--region", "us-east-1" ] } } }
Considerazioni
Sicurezza
Non trasmettere informazioni segrete o sensibili tramite meccanismi di input consentiti:
-
Non includere segreti o credenziali nei file YAML applicati con apply_yaml.
-
Non passate informazioni sensibili direttamente nel prompt al modello.
-
Non includete segreti nei CloudFormation modelli o nei manifesti delle applicazioni.
-
Evita di utilizzare strumenti MCP per creare Kubernetes Secrets, poiché ciò richiederebbe la fornitura dei dati segreti al modello.
-
Evita di registrare informazioni sensibili nei log delle applicazioni all'interno dei pod Kubernetes.
Sicurezza dei contenuti YAML:
-
Usa solo file YAML provenienti da fonti affidabili.
-
Il server si basa sulla convalida dell'API Kubernetes per i contenuti YAML e non esegue la propria convalida.
-
Controlla i file YAML prima di applicarli al tuo cluster.
Invece di trasmettere segreti tramite MCP:
-
Usa AWS Secrets Manager o Parameter Store per archiviare informazioni sensibili.
-
Configura il RBAC Kubernetes corretto per gli account di servizio.
-
Usa i ruoli IAM per gli account di servizio (IRSA) per l'accesso ai servizi dai pod. AWS
Oscurazione dei dati sensibili:
-
Il server EKS MCP oscura automaticamente i modelli più comuni relativi a token di sicurezza, certificati e altre informazioni sensibili nelle risposte degli strumenti.
-
I valori oscurati vengono sostituiti con
HIDDEN_FOR_SECURITY_REASONSper evitare l'esposizione accidentale dei dati al modello. -
Questa redazione si applica a tutte le risposte degli strumenti, inclusi i registri, le descrizioni delle risorse e i dati di configurazione.
Prossimo
Per le opzioni di configurazione, vedereRiferimento per la configurazione del server MCP Amazon EKS. Per un elenco completo degli strumenti, vedereRiferimento agli strumenti del server MCP di Amazon EKS.