View a markdown version of this page

Conecte-se aos servidores remotos do DevOps Agente - AWS DevOps Agente

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conecte-se aos servidores remotos do DevOps Agente

AWS DevOps O agente fornece servidores remotos dedicados para os protocolos Model Context Protocol (MCP) e Agent-to-Agent (A2A). Use esses servidores para conectar seu IDE, CLI ou integrações de agentes personalizados a um Agent Space.

Protocolos compatíveis

  • MCP (Model Context Protocol) — Conecte clientes IDE e CLI, como Kiro, Claude Code, Cursor e outras ferramentas. MCP-compatible

  • A2A (Agent-to-Agent) v1.0 — Conecte agentes autônomos para comunicação entre agentes.

Endpoints

Os servidores remotos estão disponíveis em uma URL regional:

https://connect.aidevops.{region}.api.aws
Protocolo Path Método
MCP /mcp POST
A2A /a2a/* POST
Cartão de agente A2A /.well-known/agent-card.json GET

Para ver a lista de regiões disponíveis, consulteRegiões aceitas.

Autenticação

Dois métodos de autenticação estão disponíveis para endpoints MCP e A2A:

  • Token de acesso (portador) — Um único token com escopo para um espaço do agente. Configuração mais simples para uso individual.

  • AWS SigV4 — autenticação baseada em AWS credenciais. Oferece suporte a vários espaços de agentes e se integra à governança de AWS identidade existente. Gerenciado automaticamente pelo mcp-proxy-for-aws, um proxy local que assina solicitações usando suas credenciais. AWS

Crie um token de acesso

Pré-requisitos

  • O recurso de tokens de acesso deve estar ativado no seu Espaço do Agente.

  • Você precisa ter permissões do IAM para gerenciar os tokens de acesso (aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken). Para ver a lista completa, consulte DevOps Permissões do agente IAM.

Habilitar tokens de acesso

  1. Entre no AWS Management Console e abra o console do AWS DevOps Agente.

  2. Escolha seu Agent Space.

  3. Escolha a guia Configuração.

  4. Na seção Tokens de acesso, escolha Ativar.

  5. Confirme a ação.

Crie um token

  1. Abra o aplicativo web DevOps Agent para o seu Agent Space e, no menu de navegação, escolha Configurações e escolha Tokens de acesso.

  2. Escolha Gerar token.

  3. Insira um nome para o token.

  4. Escolha um escopo:

    • read— Visualize investigações, recomendações, bate-papos e recursos do Agent Space.

    • operate— Acesso total. Inclui tudoread, além de enviar mensagens, criar bate-papos e gerenciar tarefas e recomendações pendentes.

  5. Escolha um tipo de cliente:

    • human— Para uso de IDE e CLI (Kiro, Claude Code, Cursor e outras ferramentas interativas).

    • agent— Para integrações autônomas de A2A e agentes programáticos.

  6. Defina uma expiração (1 a 60 dias).

  7. Copie o valor do token e armazene-o em um local seguro, como o AWS Secrets Manager. Você não pode recuperá-lo novamente.

Depois de criar um token, o aplicativo web exibe um exemplo de configuração que você pode copiar diretamente no seu cliente.

Conecte-se com Kiro

Para usuários do Kiro, um AWS DevOps Agent Power dedicado está disponível no IDE ou no mercado Kiro Powers.

Etapa 1: instalar a alimentação

Instale o aws-devops-agent power do Powers Marketplace.

Etapa 2: definir variáveis de ambiente

Defina as seguintes variáveis de ambiente para configurar a conexão:

DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>

Etapa 3: aprove as variáveis no Kiro

Vá para Configurações > MCP Approved Env Vars e aprove e. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION O Kiro não passa variáveis de ambiente para servidores MCP até que elas sejam aprovadas.

Etapa 4: reinicie o Kiro

Reinicie o Kiro para aplicar as alterações.

O Kiro power inclui aws-mcp um substituto, que fornece acesso direto à AWS API quando o endpoint do servidor remoto não está disponível.

Conecte-se com Claude Code

Para usuários do Claude Code, o AWS DevOps Agent está disponível no plugin aws-agents-for-devsecops Claude, que traz os recursos do Agente e do Agente de Segurança para o Claude. AWS DevOps AWS Instale-o a partir dos plug-ins Claude ou do repositório https://github.com/aws/agent-toolkit-for-aws/tree/main/plugins/aws-agents-for-devsecops de origem.

  1. Instale o plugin aws-agents-for-devsecops.

  2. Execute o /aws-agents-for-devsecops:setup-devops-agent comando para configurar sua conexão.

Conecte-se com outros clientes MCP

Para qualquer MCP-compatible cliente, configure o servidor com:

  • URL https://connect.aidevops.{region}.api.aws/mcp

  • Cabeçalho de autorização Bearer <your-token>

  • Tempo limite — mínimo de 120 segundos (as respostas iniciais podem levar de 5 a 30 segundos; as sessões de bate-papo em andamento podem levar mais tempo)

Essa configuração também funciona com o Kiro e o Claude Code se você preferir configurar a conexão manualmente em vez de usar a alimentação ou o plug-in dedicado.

Exemplo de configuração MCP:

{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }

{region}Substitua pela região do seu espaço do agente (por exemplo,us-east-1) e <your-access-token> pelo valor do token.

Use a autenticação SigV4

A autenticação SigV4 usa suas AWS credenciais em vez de um token de acesso. O plug-in Kiro power e Claude Code inclui suporte SigV4 integradomcp-proxy-for-aws, que assina solicitações usando suas credenciais locais. AWS

Quando o SigV4 é usado

  • Como alternativa quando o token de acesso não está configurado ou falha (expirado, inválido).

  • Como autenticação primária quando você tem vários espaços de agente e precisa fazer o roteamento agent_space_id por chamada de ferramenta.

  • Como opção do usuário — no Claude Code, execute a habilidade de configuração para mudar do token Bearer para a autenticação SigV4.

Pré-requisitos

  • AWS credenciais disponíveis no ambiente (por meio de SSO, variáveis de ambiente ou arquivo de credenciais).

  • Suas credenciais devem ter permissão para invocar ações do AWS DevOps agente. Para ver as permissões necessárias, consulte DevOps Permissões do agente IAM.

  • uvxinstalado (o proxy é executadouvx mcp-proxy-for-aws@latest).

Exemplo de configuração

Para configurar um cliente MCP para usar SigV4 em vez de um token de acesso, execute o servidor. mcp-proxy-for-aws {region}Substitua pela região do seu espaço do agente (por exemplo,us-east-1):

{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }

O proxy assina cada solicitação com suas AWS credenciais locais, portanto, nenhum token de acesso é necessário.

Multi-Agent-Space roteamento

No modo SigV4, transmita agent_space_id cada chamada de ferramenta para especificar qual espaço do agente usar. Isso possibilita o roteamento entre vários Agent Spaces a partir de um único cliente.

Integração A2A

O endpoint A2A implementa a especificação A2A v1.0 usando vinculação HTTP+JSON.

Cabeçalhos de solicitação

Passe os seguintes cabeçalhos nas solicitações A2A.

Cabeçalho Obrigatório Descrição
A2A-Version Sim Deve ser 1.0. O servidor rejeita solicitações que o omitem ou enviem outro valor com HTTP 400.
Authorization Sim Token de acesso (Bearer <access-token>) ou uma AWS assinatura SigV4. O mcp-proxy-for-aws proxy adiciona a assinatura SigV4 para você.
X-Agent-Space-Id Somente SigV4 ID de espaço do agente alvo. Com o SigV4, o servidor resolve o Espaço do Agente a partir desse cabeçalho. Com um token Bearer, o token identifica o Agent Space e o servidor ignora esse cabeçalho.
Content-Type Apenas corpo application/jsonpara solicitações que enviam um corpo, comomessage:send.

Descoberta do cartão do agente

Recupere o cartão do agente em:

GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json

Operações compatíveis

  • SendMessage— Envie uma mensagem e receba uma resposta.

  • SendStreamingMessage— Transmita as respostas à medida que elas são geradas.

  • GetTask— Verifique o status de uma tarefa assíncrona.

  • ListTasks— Listar tarefas para um Agent Space.

  • CancelTask— Cancele uma tarefa em execução.

  • SubscribeToTask— Inscreva-se para receber atualizações de tarefas por meio de eventos enviados pelo servidor.

Habilidades

  • investigar — Análise assíncrona profunda de problemas operacionais (5 a 8 minutos).

  • chat — Respostas instantâneas para questões operacionais.

Considerações sobre segurança

Escopo do token

  • Use o menor privilégio: escolha integrações somente read para leitura, operate somente quando o cliente precisar enviar mensagens ou gerenciar tarefas.

  • Gire os tokens periodicamente. Os tokens expiram após a duração configurada (máximo de 60 dias).

  • Armazene tokens em variáveis de ambiente ou gerenciadores de segredos. Não codifique tokens no código-fonte.

  • Não execute automaticamente as respostas do agente sem a análise humana.

Lista de permissões de IP

Ao criar um token de acesso, você pode, opcionalmente, especificar uma lista de permissões de IP. Quando configurado, o token só pode ser usado a partir dos endereços IP ou intervalos CIDR especificados. As solicitações de outros IPs são rejeitadas com um erro de acesso negado.

Rotação e revogação de tokens

  • Rotação — gire um token para gerar um novo valor de token, preservando o nome, os escopos e a lista de permissões de IP do token. O token antigo é imediatamente invalidado. Atualize a configuração do seu cliente com o novo valor do token.

  • Revogação — Se um token for comprometido, revogue-o imediatamente. Os tokens revogados não podem ser usados e não podem ser restaurados.

Respondendo a um token comprometido

Se você suspeitar que um token foi comprometido, siga estas etapas:

  1. Bloquear todo o acesso ao token — No console do AWS DevOps Agente, abra seu Espaço do Agente, escolha a guia Configuração e escolha Desativar na seção Tokens de acesso. Isso bloqueia imediatamente todo o acesso baseado em tokens ao Espaço do Agente.

  2. Revogar tokens comprometidos — No aplicativo da web, acesse Configurações > Tokens de acesso, escolha o token comprometido e escolha Revogar. Você pode revogar os tokens mesmo quando os tokens de acesso estão desativados.

  3. Re-enable tokens de acesso — Depois de revogar os tokens comprometidos, reative os tokens de acesso na guia Configuração se ainda precisar de acesso baseado em tokens.

Revogando tokens programaticamente

Você também pode revogar tokens programaticamente usando. awscurl Os comandos a seguir usam a autenticação SigV4. Substitua a região (us-east-1) pela região em que seu espaço do agente foi criado.

Etapa 1: Listar seus espaços de agente

aws aidevops list-agent-spaces --region us-east-1

Etapa 2: Listar tokens de acesso para um Agent Space

awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"

Etapa 3: revogar um token

awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"

{accessTokenId}Substitua {agentSpaceId} e pelos valores das respostas anteriores.

Rastreabilidade

AWS DevOps O agente registra a atividade do servidor remoto em AWS CloudTrail. Use esses registros para rastrear quem invocou um servidor remoto e o que o agente fez como resultado. AWS DevOps O agente entrega CloudTrail eventos para a AWS conta que hospeda o Espaço do Agente.

Eventos de autenticação de token de acesso

Sempre que o AWS DevOps Agente autentica um token de acesso para um endpoint MCP ou A2A, ele emite um evento para o. AuthenticateAccessToken CloudTrail AWS DevOps O agente registra autenticações bem-sucedidas e fracassadas. Use esses registros para auditar o uso legítimo e detectar tentativas rejeitadas. Os exemplos incluem tokens expirados ou revogados e solicitações bloqueadas por uma lista de permissões de IP.

O evento tem as seguintes características:

  • Fonte do evento aidevops.amazonaws.com

  • Event name (Nome do evento): AuthenticateAccessToken

  • Evento de gerenciamento — O evento é um evento de gerenciamento e não é somente para leitura, portanto, permanece visível quando você filtra eventos somente para leitura.

O evento inclui os seguintes campos principais:

Campo Description
userIdentity.principalId O ID do token de acesso que foi apresentado.
userName O nome do token de acesso.
requestParameters.agentSpaceId O Espaço do Agente no qual o token se autentica.
requestParameters.accessTokenId O ID do token de acesso.
requestParameters.tokenName O nome do token de acesso.
requestParameters.protocol O protocolo que foi usado— MCP ouA2A.
responseElements.AuthenticateAccessToken O resultado — Success ouFailure.
resources O recurso Agent Space (AWS::AIDevOps::AgentSpace) com o qual o token se autentica, identificado por seu ARN.
additionalEventData.roleSessionName Para autenticações bem-sucedidas, o nome da sessão de função downstream, no formato. token_{spaceId}_{timestamp}_{tokenName} Use-o para correlacionar a autenticação com as ações que o agente executa.
sourceIPAddress O endereço IP do cliente.
userAgent A User-Agent string do cliente, quando disponível.
errorCode, errorMessage Em caso de falha nas autenticações, o motivo pelo qual a autenticação foi rejeitada.
nota

AWS DevOps O agente nunca registra o valor bruto do token do portador. Somente o ID do token de acesso opaco aparece no evento.

Eventos de ação downstream

Quando você usa um token de acesso, o AWS DevOps Agente assume uma função em seu nome para realizar ações. AWS DevOps O agente registra essa AssumeRole chamada CloudTrail com tags de sessão que identificam o token e o chamador:

  • AgentSpaceId— Identificador do Espaço do Agente.

  • UserId— Identidade do criador do token.

  • AccessTokenId— Identificador exclusivo do token.

  • TokenName— Nome do token de acesso usado.

  • ClientType— O protocolo usado (MCP, A2A).

  • SourceIp— Endereço IP do cliente.

  • UserAgent— Cadeia de User-Agent caracteres do cliente (quando disponível).

Cada ação que o agente realiza em seu nome tem uma chamada de AWS API downstream correspondente que é registrada CloudTrail . O nome da sessão de função usa o formatotoken_{spaceId}_{timestamp}_{tokenName}. O nome dessa sessão corresponde roleSessionName ao do AuthenticateAccessToken evento. Use-o para rastrear de uma autenticação até as ações específicas que a seguiram.

invocações SigV4

As invocações que usam autenticação AWS SigV4 em vez de um token de acesso não produzem eventos. AuthenticateAccessToken AWS DevOps O agente atribui as solicitações SigV4 à sua AWS identidade de Gerenciamento de Identidade e Acesso (IAM). Você pode rastrear as ações que o agente executa por meio das chamadas de AWS API downstream que elas acionam.

Limitação da política de endpoint de VPC

Os endpoints do servidor remoto não oferecem suporte às políticas de endpoint de VPC. As chamadas usando tokens de acesso ou autenticação SigV4 não podem ser restringidas pelas políticas de endpoint da VPC.

Desativando tokens de acesso

O recurso de tokens de acesso está desativado por padrão. Para desativá-lo depois de habilitá-lo:

  1. Abra a guia Configuração do seu Espaço do Agente.

  2. Na seção Tokens de acesso, escolha Desativar.

A desativação bloqueia imediatamente todo o acesso baseado em tokens. Os tokens existentes não são excluídos, mas não podem ser usados até que o recurso seja reativado.

Para evitar que os usuários da sua organização habilitem tokens de acesso, crie uma Política de Controle de Serviços (SCP) que negue as ações da API do token de acesso e a UpdateAgentSpace ação (que controla a alternância dos tokens de acesso):

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }

Solução de problemas

Sintomas Causa Resolução
HTTP 401 Não autorizado O token é inválido ou expirou. Crie um novo token ou gire o token existente no aplicativo da web.
HTTP 400 “A2A-Version cabeçalho obrigatório” Falta o cabeçalho da versão do protocolo. Somente o A2A v1.0 é suportado. Adicione A2A-Version: 1.0 cabeçalho às solicitações A2A.
HTTP 400 “Espaço do agente não resolvido a partir das credenciais” Uma solicitação A2A + SigV4 não inclui o cabeçalho. X-Agent-Space-Id Adicione X-Agent-Space-Id: <agentSpaceId> à solicitação.
Tempo limite da solicitação As respostas iniciais levam de 5 a 30 segundos. As investigações levam de 5 a 8 minutos. Defina o tempo limite do cliente para pelo menos 120 segundos.
Conexão recusada URL ou região do endpoint incorreta. Verifique o formato do URL: https://connect.aidevops.{region}.api.aws