

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# AWS Server MCP
<a name="aws-mcp-server"></a>

## Panoramica di
<a name="aws-mcp-server-overview"></a>

AWS MCP Server supporta l'autorizzazione OAuth tramite. AWS Sign-In Con l'autorizzazione OAuth, gli agenti possono accedere AWS utilizzando le stesse identità, autorizzazioni e modello di governance già utilizzati con and. AWS Management Console AWS CLI Quando autorizzi un agente, questo può accedere al server AWS MCP per tuo conto. L'autorizzazione non concede all'agente autorizzazioni aggiuntive AWS .

Utilizzate questa guida per configurare l'accesso OAuth al AWS server MCP. Descrive i modelli di autorizzazione supportati, le autorizzazioni IAM richieste e come gestire e monitorare l'accesso OAuth.

Per ulteriori informazioni sul supporto OAuth in, vedere. AWS Sign-In [Sign-In con OAuth 2.0](oauth-sign-in-overview.md)

## Prerequisiti
<a name="aws-mcp-server-prereqs"></a>

Prima di connettere un agente a AWS MCP Server, assicuratevi che:
+ La tua identità IAM dispone delle autorizzazioni necessarie per l'autorizzazione OAuth.
+ Il tuo agente supporta il Model Context Protocol (MCP).
+ Il tuo agente supporta l'autorizzazione OAuth 2.1.

[Concedi le autorizzazioni richieste allegando la policy gestita:AWS](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html)

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Questa politica gestita garantisce:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Se ti autentichi come utente Account AWS root, non sono necessarie autorizzazioni IAM aggiuntive.

## URI di reindirizzamento supportati per DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Gli agenti possono registrarsi AWS Sign-In e utilizzare uno o più URI di reindirizzamento approvati durante il processo di autorizzazione OAuth.


| Client OAuth | URI di reindirizzamento | 
| --- | --- | 
| Host locale | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Cursore Desktop | cursor://anysphere.cursor-mcp/oauth/callback | 
| Cursore Web | https://www.cursor.com/agents/mcp/oauth/callback | 
| Visual Studio Code | vscode://\* | 
| Codice di Visual Studio (Web) | https://vscode.dev/\* | 
| Chat GPT | https://chatgpt.com/\* | 
| Connettori ChatGPT | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Rispondi | https://replit.com/ | 
| Adorabile | https://lovable.app/\* | 
| Sviluppatore adorabile | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Connect un agente a AWS Server MCP
<a name="aws-mcp-server-connect"></a>

I passaggi per configurare un OAuth-compatible agente variano a seconda dell'applicazione. Per istruzioni sugli agenti supportati, consultate la [AWS MCP Server Guide](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html).

Il flusso di lavoro generale è:

1. Configurare l'endpoint del server AWS MCP.

1. Effettua l'autenticazione tramite AWS Sign-In o ottieni un token di accesso OAuth a livello di codice.

1. Approva la richiesta di autorizzazione (solo flusso interattivo).

1. Iniziate a richiamare gli strumenti forniti da AWS MCP Server.

## Modelli di autorizzazione
<a name="aws-mcp-server-auth-models"></a>

AWS MCP Server supporta i modelli di autorizzazione forniti da AWS Sign-In.

### Autorizzazione interattiva
<a name="aws-mcp-server-interactive"></a>

L'autorizzazione interattiva è destinata agli sviluppatori che utilizzano agenti su workstation locali.

Quando un agente richiede l'autorizzazione:

1. L'agente reindirizza l'utente a. AWS Sign-In

1. L'utente si autentica utilizzando la propria identità. AWS 

1. L'utente esamina e approva la richiesta di autorizzazione.

1. AWS Sign-In emette token di accesso e aggiornamento OAuth.

1. L'agente accede al server AWS MCP per conto dell'utente.

Autorizzazioni IAM richieste:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive autorizzazione
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive l'autorizzazione utilizza la concessione delle credenziali del client OAuth 2.0. È destinata agli agenti e alle applicazioni che già possiedono AWS credenziali e non possono eseguire l'autenticazione basata su browser.

Le applicazioni si autenticano utilizzando le credenziali AWS Signature Version 4 (SigV4) esistenti e ottengono i token di accesso OAuth tramite l'API. `CreateOAuth2TokenWithIAM`

A differenza del flusso interattivo, vengono emessi solo token di accesso. Le applicazioni richiedono un nuovo token di accesso alla scadenza del token corrente.

Autorizzazione IAM richiesta:
+ `signin:CreateOAuth2Token`

L'esempio seguente mostra come ottenere un token di accesso utilizzando AWS CLI:

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## tipi di risorse OAuth
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In rappresenta gli obiettivi di autorizzazione OAuth e i client OAuth pubblici come risorse IAM. Fai riferimento a queste risorse nelle politiche IAM per concedere o controllare l'autorizzazione OAuth.

Attualmente sono supportati i seguenti tipi di risorse.


| Tipo di risorsa | Formato ARN | Description | 
| --- | --- | --- | 
| AWS Server MCP | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Rappresenta il server AWS MCP. Utilizzate questa risorsa per concedere o controllare l'autorizzazione OAuth per le applicazioni che accedono al AWS server MCP. | 
| Client pubblico OAuth (stesso dispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione sullo stesso dispositivo. Usa questa risorsa conaws login, dove ed AWS CLI esegui il browser sullo stesso dispositivo. | 
| Client pubblico OAuth (multidispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Rappresenta il client OAuth AWS CLI pubblico per l'autorizzazione tra dispositivi. Usa questa risorsa conaws login --remote, dove l'autenticazione viene completata su un dispositivo separato. | 

## Ciclo di vita dei token
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In gestisce il ciclo di vita dei token OAuth emessi per MCP Server. AWS 


| Token | Description | 
| --- | --- | 
| Token di accesso interattivo | Valido per un massimo di un'ora. Si aggiorna automaticamente finché il token di aggiornamento rimane valido. | 
| Non-interactive token di accesso | Valido per un periodo inferiore a un'ora o per la durata della AWS sessione rimanente. Le applicazioni richiedono un nuovo token dopo la scadenza. | 
| Token di aggiornamento | Rilasciato solo per l'autorizzazione interattiva. Consente alle applicazioni di ottenere nuovi token di accesso senza richiedere all'utente di effettuare nuovamente l'accesso. I token di aggiornamento vengono ruotati e sono monouso. | 

## Gestione dei token OAuth
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In fornisce API per la convalida e la gestione delle autorizzazioni OAuth.


| "Hello, World\!" | Scopo | 
| --- | --- | 
| [https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Restituisce i metadati che descrivono un token OAuth. | 
| [https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Revoca un token di aggiornamento. | 

## Monitoraggio dell'attività OAuth
<a name="aws-mcp-server-monitoring"></a>

OAuth-related le attività vengono registrate in. AWS CloudTrail

CloudTrail registra eventi tra cui:
+ richieste di autorizzazione OAuth
+ Emissione di token OAuth
+ Introspezione simbolica
+ Revoca del token

CloudTrail registra inoltre il client OAuth, l'URI di reindirizzamento, il flusso di autorizzazione, la risorsa del server AWS MCP e la AWS Sign-In sessione associata, consentendo agli amministratori di correlare l'attività dell' AWS API con l'autorizzazione OAuth di origine.

Sono disponibili eventi di esempio per: CloudTrail 
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Esempio: AuthorizeOAuth2Access evento:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Esempio: CreateOAuth2Token evento:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

[Ulteriori eventi di controllo e dettagli di registrazione per le chiamate effettuate utilizzando i token di accesso OAuth al server AWS MCP sono disponibili nella guida alla registrazione del AWS server MCP. CloudTrail ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html)

## Risoluzione dei problemi
<a name="aws-mcp-server-troubleshooting"></a>

### Autorizzazione negata durante la connessione a AWS Server MCP
<a name="aws-mcp-server-ts-permission-denied"></a>

Verifica che la tua identità IAM disponga delle autorizzazioni `signin:AuthorizeOAuth2Access` e delle `signin:CreateOAuth2Token` autorizzazioni per la risorsa di concessione dell'autorizzazione del server AWS MCP.

### Token di accesso scaduto
<a name="aws-mcp-server-ts-token-expired"></a>

L'autorizzazione interattiva aggiorna automaticamente i token di accesso mentre il token di aggiornamento associato rimane valido. Se il token di aggiornamento è scaduto o è stato revocato, esegui nuovamente l'autenticazione tramite il tuo agente.

Per l'autorizzazione non interattiva, puoi richiedere un nuovo token di accesso dall'endpoint del token.

### Risorsa di destinazione non valida
<a name="aws-mcp-server-ts-invalid-resource"></a>

Durante la chiamata`CreateOAuth2TokenWithIAM`, verificate che il `resource` parametro identifichi un servizio di destinazione supportato. Per AWS MCP Server, utilizzate il servizio principale AWS MCP Server.

### L'agente non può registrarsi come client OAuth
<a name="aws-mcp-server-ts-dcr"></a>

Solo gli agenti approvati possono registrarsi tramite Dynamic Client Registration (DCR). Se stai sviluppando un MCP-compatible agente, contatta l' AWS assistenza.

### La politica relativa alla chiave condizionale OAuth non ha effetto
<a name="aws-mcp-server-ts-condition-key"></a>

Verifica che la chiave condizionale si applichi all'azione IAM oggetto di valutazione. Alcune chiavi di condizione sono supportate solo da azioni OAuth specifiche. Per ulteriori informazioni, consulta [Sign-In con OAuth 2.0](oauth-sign-in-overview.md).

### Sessione revocata ma l'agente ha ancora accesso
<a name="aws-mcp-server-ts-session-revoked"></a>

La revoca di un token di aggiornamento impedisce immediatamente l'emissione di nuovi token di accesso. I token di accesso esistenti rimangono validi fino alla loro scadenza (fino a un'ora).

Per un contenimento immediato, applica una policy IAM utilizzando la chiave `aws:SignInSessionArn` global condition per negare le richieste associate alla sessione di accesso interessata.

## Argomenti correlati
<a name="aws-mcp-server-related"></a>
+ [Sign-In con OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In riferimento alle chiavi di condizione](reference-signin-condition-keys.md)
+ [Connect un agente a AWS MCP Server](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)