View a markdown version of this page

AWS Server MCP - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Server MCP

Panoramica di

AWS MCP Server supporta l'autorizzazione OAuth tramite. AWS Sign-In Con l'autorizzazione OAuth, gli agenti possono accedere AWS utilizzando le stesse identità, autorizzazioni e modello di governance già utilizzati con and. AWS Management Console AWS CLI Quando autorizzi un agente, questo può accedere al server AWS MCP per tuo conto. L'autorizzazione non concede all'agente autorizzazioni aggiuntive AWS .

Utilizzate questa guida per configurare l'accesso OAuth al AWS server MCP. Descrive i modelli di autorizzazione supportati, le autorizzazioni IAM richieste e come gestire e monitorare l'accesso OAuth.

Per ulteriori informazioni sul supporto OAuth in, vedere. AWS Sign-In Sign-In con OAuth 2.0

Prerequisiti

Prima di connettere un agente a AWS MCP Server, assicuratevi che:

  • La tua identità IAM dispone delle autorizzazioni necessarie per l'autorizzazione OAuth.

  • Il tuo agente supporta il Model Context Protocol (MCP).

  • Il tuo agente supporta l'autorizzazione OAuth 2.1.

Concedi le autorizzazioni richieste allegando la policy gestita:AWS

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Questa politica gestita garantisce:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Se ti autentichi come utente Account AWS root, non sono necessarie autorizzazioni IAM aggiuntive.

URI di reindirizzamento supportati per DCR

Gli agenti possono registrarsi AWS Sign-In e utilizzare uno o più URI di reindirizzamento approvati durante il processo di autorizzazione OAuth.

Client OAuth URI di reindirizzamento
Host locale localhost, 127.0.0.1
Claude https://claude.ai/*
Cursore Desktop cursor://anysphere.cursor-mcp/oauth/callback
Cursore Web https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Codice di Visual Studio (Web) https://vscode.dev/*
Chat GPT https://chatgpt.com/*
Connettori ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Rispondi https://replit.com/
Adorabile https://lovable.app/*
Sviluppatore adorabile https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Connect un agente a AWS Server MCP

I passaggi per configurare un OAuth-compatible agente variano a seconda dell'applicazione. Per istruzioni sugli agenti supportati, consultate la AWS MCP Server Guide.

Il flusso di lavoro generale è:

  1. Configurare l'endpoint del server AWS MCP.

  2. Effettua l'autenticazione tramite AWS Sign-In o ottieni un token di accesso OAuth a livello di codice.

  3. Approva la richiesta di autorizzazione (solo flusso interattivo).

  4. Iniziate a richiamare gli strumenti forniti da AWS MCP Server.

Modelli di autorizzazione

AWS MCP Server supporta i modelli di autorizzazione forniti da AWS Sign-In.

Autorizzazione interattiva

L'autorizzazione interattiva è destinata agli sviluppatori che utilizzano agenti su workstation locali.

Quando un agente richiede l'autorizzazione:

  1. L'agente reindirizza l'utente a. AWS Sign-In

  2. L'utente si autentica utilizzando la propria identità. AWS

  3. L'utente esamina e approva la richiesta di autorizzazione.

  4. AWS Sign-In emette token di accesso e aggiornamento OAuth.

  5. L'agente accede al server AWS MCP per conto dell'utente.

Autorizzazioni IAM richieste:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive autorizzazione

Non-interactive l'autorizzazione utilizza la concessione delle credenziali del client OAuth 2.0. È destinata agli agenti e alle applicazioni che già possiedono AWS credenziali e non possono eseguire l'autenticazione basata su browser.

Le applicazioni si autenticano utilizzando le credenziali AWS Signature Version 4 (SigV4) esistenti e ottengono i token di accesso OAuth tramite l'API. CreateOAuth2TokenWithIAM

A differenza del flusso interattivo, vengono emessi solo token di accesso. Le applicazioni richiedono un nuovo token di accesso alla scadenza del token corrente.

Autorizzazione IAM richiesta:

  • signin:CreateOAuth2Token

L'esempio seguente mostra come ottenere un token di accesso utilizzando AWS CLI:

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

tipi di risorse OAuth

AWS Sign-In rappresenta gli obiettivi di autorizzazione OAuth e i client OAuth pubblici come risorse IAM. Fai riferimento a queste risorse nelle politiche IAM per concedere o controllare l'autorizzazione OAuth.

Attualmente sono supportati i seguenti tipi di risorse.

Tipo di risorsa Formato ARN Description
AWS Server MCP arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Rappresenta il server AWS MCP. Utilizzate questa risorsa per concedere o controllare l'autorizzazione OAuth per le applicazioni che accedono al AWS server MCP.
Client pubblico OAuth (stesso dispositivo) arn:aws:signin:region:account-id:oauth2/public-client/localhost Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione sullo stesso dispositivo. Usa questa risorsa conaws login, dove ed AWS CLI esegui il browser sullo stesso dispositivo.
Client pubblico OAuth (multidispositivo) arn:aws:signin:region:account-id:oauth2/public-client/remote Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione tra dispositivi. Usa questa risorsa conaws login --remote, dove l'autenticazione viene completata su un dispositivo separato.

Ciclo di vita dei token

AWS Sign-In gestisce il ciclo di vita dei token OAuth emessi per MCP Server. AWS

Token Description
Token di accesso interattivo Valido per un massimo di un'ora. Si aggiorna automaticamente finché il token di aggiornamento rimane valido.
Non-interactive token di accesso Valido per un periodo inferiore a un'ora o per la durata della AWS sessione rimanente. Le applicazioni richiedono un nuovo token dopo la scadenza.
Token di aggiornamento Rilasciato solo per l'autorizzazione interattiva. Consente alle applicazioni di ottenere nuovi token di accesso senza richiedere all'utente di effettuare nuovamente l'accesso. I token di aggiornamento vengono ruotati e sono monouso.

Gestione dei token OAuth

AWS Sign-In fornisce API per la convalida e la gestione delle autorizzazioni OAuth.

"Hello, World!" Scopo
IntrospectOAuth2Token Restituisce i metadati che descrivono un token OAuth.
RevokeOAuth2Token Revoca un token di aggiornamento.

Monitoraggio dell'attività OAuth

OAuth-related le attività vengono registrate in. AWS CloudTrail

CloudTrail registra eventi tra cui:

  • richieste di autorizzazione OAuth

  • Emissione di token OAuth

  • Introspezione simbolica

  • Revoca del token

CloudTrail registra inoltre il client OAuth, l'URI di reindirizzamento, il flusso di autorizzazione, la risorsa del server AWS MCP e la AWS Sign-In sessione associata, consentendo agli amministratori di correlare l'attività dell' AWS API con l'autorizzazione OAuth di origine.

Sono disponibili eventi di esempio per: CloudTrail

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Esempio: AuthorizeOAuth2Access evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Esempio: CreateOAuth2Token evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Ulteriori eventi di controllo e dettagli di registrazione per le chiamate effettuate utilizzando i token di accesso OAuth al server AWS MCP sono disponibili nella guida alla registrazione del AWS server MCP. CloudTrail

Risoluzione dei problemi

Autorizzazione negata durante la connessione a AWS Server MCP

Verifica che la tua identità IAM disponga delle autorizzazioni signin:AuthorizeOAuth2Access e delle signin:CreateOAuth2Token autorizzazioni per la risorsa di concessione dell'autorizzazione del server AWS MCP.

Token di accesso scaduto

L'autorizzazione interattiva aggiorna automaticamente i token di accesso mentre il token di aggiornamento associato rimane valido. Se il token di aggiornamento è scaduto o è stato revocato, esegui nuovamente l'autenticazione tramite il tuo agente.

Per l'autorizzazione non interattiva, puoi richiedere un nuovo token di accesso dall'endpoint del token.

Risorsa di destinazione non valida

Durante la chiamataCreateOAuth2TokenWithIAM, verificate che il resource parametro identifichi un servizio di destinazione supportato. Per AWS MCP Server, utilizzate il servizio principale AWS MCP Server.

L'agente non può registrarsi come client OAuth

Solo gli agenti approvati possono registrarsi tramite Dynamic Client Registration (DCR). Se stai sviluppando un MCP-compatible agente, contatta l' AWS assistenza.

La politica relativa alla chiave condizionale OAuth non ha effetto

Verifica che la chiave condizionale si applichi all'azione IAM oggetto di valutazione. Alcune chiavi di condizione sono supportate solo da azioni OAuth specifiche. Per ulteriori informazioni, consulta Sign-In con OAuth 2.0.

Sessione revocata ma l'agente ha ancora accesso

La revoca di un token di aggiornamento impedisce immediatamente l'emissione di nuovi token di accesso. I token di accesso esistenti rimangono validi fino alla loro scadenza (fino a un'ora).

Per un contenimento immediato, applica una policy IAM utilizzando la chiave aws:SignInSessionArn global condition per negare le richieste associate alla sessione di accesso interessata.