View a markdown version of this page

Configurare l'accesso OAuth a AWS Server MCP - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurare l'accesso OAuth a AWS Server MCP

Panoramica di

AWS Il server MCP supporta l'autorizzazione OAuth tramite. AWS Sign-In Con l'autorizzazione OAuth, gli agenti possono accedere AWS utilizzando le stesse identità, autorizzazioni e modello di governance già utilizzati con and. Console di gestione AWS AWS CLI Quando autorizzi un agente, può accedere al server AWS MCP per tuo conto. L'autorizzazione non concede all'agente autorizzazioni aggiuntive AWS .

Usa questa guida per configurare l'accesso OAuth al AWS server MCP. Descrive i modelli di autorizzazione supportati, le autorizzazioni IAM richieste e come governare e monitorare l'accesso OAuth.

Per ulteriori informazioni sul supporto OAuth in, vedere. AWS Sign-In Sign-In con OAuth 2.0

Prerequisiti

Prima di connettere un agente al server AWS MCP, assicuratevi che:

  • La tua identità IAM dispone delle autorizzazioni necessarie per l'autorizzazione OAuth.

  • Il tuo agente supporta il Model Context Protocol (MCP).

  • L'agente supporta l'autorizzazione OAuth 2.1.

Concedi le autorizzazioni richieste allegando la policy gestita: AWS

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Questa politica gestita garantisce:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Se ti autentichi come utente Account AWS root, non sono richieste autorizzazioni IAM aggiuntive.

URI di reindirizzamento supportati per DCR

Gli agenti possono registrarsi AWS Sign-In e utilizzare uno o più URI di reindirizzamento approvati durante il processo di autorizzazione OAuth.

Client OAuth URI di reindirizzamento
Host locale localhost, 127.0.0.1
Claude https://claude.ai/*
Cursore sul desktop cursor://anysphere.cursor-mcp/oauth/callback
Cursore Web https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Codice di Visual Studio (Web) https://vscode.dev/*
Chat GPT https://chatgpt.com/*
Connettori ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Replica https://replit.com/
Adorabile https://lovable.app/*
Sviluppatore adorabile https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Connetti un agente a AWS Server MCP

I passaggi per configurare un OAuth-compatible agente variano a seconda dell'applicazione. Per istruzioni sugli agenti supportati, consultate la AWS MCP Server Guide.

Il flusso di lavoro generale è:

  1. Configurare l'endpoint del server AWS MCP.

  2. Effettua l'autenticazione tramite AWS Sign-In o ottieni un token di accesso OAuth a livello di codice.

  3. Approva la richiesta di autorizzazione (solo flusso interattivo).

  4. Inizia a richiamare gli strumenti forniti da AWS MCP Server.

Modelli di autorizzazione

AWS MCP Server supporta i modelli di autorizzazione forniti da AWS Sign-In.

Autorizzazione interattiva

L'autorizzazione interattiva è destinata agli sviluppatori che utilizzano agenti su workstation locali.

Quando un agente richiede l'autorizzazione:

  1. L'agente reindirizza l'utente a. AWS Sign-In

  2. L'utente si autentica utilizzando la propria identità. AWS

  3. L'utente esamina e approva la richiesta di autorizzazione.

  4. AWS Sign-In emette token di accesso e aggiornamento OAuth.

  5. L'agente accede al server AWS MCP per conto dell'utente.

Autorizzazioni IAM richieste:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive autorizzazione

Non-interactive l'autorizzazione utilizza la concessione delle credenziali del client OAuth 2.0. È destinato agli agenti e alle applicazioni che possiedono già AWS credenziali e non possono eseguire l'autenticazione basata su browser.

Le applicazioni si autenticano utilizzando le credenziali AWS Signature Version 4 (SIGv4) esistenti e ottengono i token di accesso OAuth tramite l'API. CreateOAuth2TokenWithIAM

A differenza del flusso interattivo, vengono emessi solo token di accesso. Le applicazioni richiedono un nuovo token di accesso alla scadenza del token corrente.

Autorizzazione IAM richiesta:

  • signin:CreateOAuth2Token

L'esempio seguente mostra come ottenere un token di accesso utilizzando AWS CLI:

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

Tipi di risorse OAuth

AWS Sign-In rappresenta le destinazioni di autorizzazione OAuth e i client OAuth pubblici come risorse IAM. Fai riferimento a queste risorse nelle politiche IAM per concedere o controllare l'autorizzazione OAuth.

I seguenti tipi di risorse sono attualmente supportati.

Tipo di risorsa Formato ARN Description
AWS Server MCP arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Rappresenta il server AWS MCP. Utilizzate questa risorsa per concedere o controllare l'autorizzazione OAuth per le applicazioni che accedono al AWS server MCP.
Client pubblico OAuth (stesso dispositivo) arn:aws:signin:region:account-id:oauth2/public-client/localhost Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione sullo stesso dispositivo. Usa questa risorsa conaws login, dove AWS CLI esegui il browser sullo stesso dispositivo.
Client pubblico OAuth (multidispositivo) arn:aws:signin:region:account-id:oauth2/public-client/remote Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione su più dispositivi. Usa questa risorsa conaws login --remote, dove l'autenticazione viene completata su un dispositivo separato.

Ciclo di vita del token

AWS Sign-In gestisce il ciclo di vita dei token OAuth emessi per il server MCP. AWS

Token Description
Token di accesso interattivo Valido per un massimo di un'ora. Si aggiorna automaticamente finché il token di aggiornamento rimane valido.
Non-interactive token di accesso Valido per la durata inferiore di un'ora o per la durata rimanente AWS della sessione. Le applicazioni richiedono un nuovo token dopo la scadenza.
Token di aggiornamento Emesso solo per l'autorizzazione interattiva. Consente alle applicazioni di ottenere nuovi token di accesso senza richiedere all'utente di effettuare nuovamente l'accesso. I token di aggiornamento sono ruotati e monouso.

Gestione dei token OAuth

AWS Sign-In fornisce API per la convalida e la gestione delle autorizzazioni OAuth.

"Hello, World!" Scopo
IntrospectOAuth2Token Restituisce i metadati che descrivono un token OAuth.
RevokeOAuth2Token Revoca un token di aggiornamento.

Monitoraggio dell'attività OAuth

OAuth-related le attività sono registrate in. AWS CloudTrail

CloudTrail registra eventi tra cui:

  • richieste di autorizzazione OAuth

  • emissione di token OAuth

  • Introspezione dei token

  • Revoca del token

CloudTrail registra anche il client OAuth, l'URI di reindirizzamento, il flusso di autorizzazione, la risorsa del server AWS MCP e la AWS Sign-In sessione associata, consentendo agli amministratori di correlare l'attività dell' AWS API con l'autorizzazione OAuth di origine.

Sono CloudTrail disponibili eventi di esempio per:

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Esempio: AuthorizeOAuth2Access evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Esempio: CreateOAuth2Token evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Ulteriori eventi di controllo e dettagli di registrazione per le chiamate effettuate utilizzando i token di accesso OAuth al server AWS MCP sono disponibili nella guida alla registrazione del AWS server MCP. CloudTrail

Risoluzione dei problemi

Autorizzazione negata durante la connessione a AWS Server MCP

Verifica che la tua identità IAM disponga delle autorizzazioni signin:AuthorizeOAuth2Access e delle signin:CreateOAuth2Token autorizzazioni per la risorsa di concessione delle autorizzazioni del server AWS MCP.

Il token di accesso è scaduto

L'autorizzazione interattiva aggiorna automaticamente i token di accesso mentre il token di aggiornamento associato rimane valido. Se il token di aggiornamento è scaduto o è stato revocato, esegui nuovamente l'autenticazione tramite il tuo agente.

Per l'autorizzazione non interattiva, puoi richiedere un nuovo token di accesso dall'endpoint del token.

Risorsa di destinazione non valida

Durante la chiamataCreateOAuth2TokenWithIAM, verifica che il resource parametro identifichi un servizio di destinazione supportato. Per il server AWS MCP, utilizzate l'entità del servizio AWS MCP Server.

L'agente non può registrarsi come client OAuth

Solo gli agenti approvati possono registrarsi tramite Dynamic Client Registration (DCR). Se stai sviluppando un MCP-compatible agente, contatta l' AWS assistenza.

La politica relativa alla condizione OAuth non ha effetto

Verifica che la chiave di condizione si applichi all'azione IAM da valutare. Alcune chiavi di condizione sono supportate solo da azioni OAuth specifiche. Per ulteriori informazioni, consulta Sign-In con OAuth 2.0.

Sessione revocata ma l'agente ha ancora accesso

La revoca di un token di aggiornamento impedisce immediatamente l'emissione di nuovi token di accesso. I token di accesso esistenti rimangono validi fino alla scadenza (fino a un'ora).

Per un contenimento immediato, applica una policy IAM utilizzando la chiave di condizione aws:SignInSessionArn globale per rifiutare le richieste associate alla sessione di accesso interessata.