As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conecte-se aos servidores remotos do DevOps Agente
AWS DevOps O agente fornece servidores remotos dedicados para os protocolos Model Context Protocol (MCP) e Agent-to-Agent (A2A). Use esses servidores para conectar seu IDE, CLI ou integrações de agentes personalizados a um Agent Space.
Protocolos compatíveis
MCP (Model Context Protocol) — Conecte clientes IDE e CLI, como Kiro, Claude Code, Cursor e outras ferramentas. MCP-compatible
A2A (Agent-to-Agent) v1.0 — Conecte agentes autônomos para comunicação entre agentes.
Endpoints
Os servidores remotos estão disponíveis em uma URL regional:
https://connect.aidevops.{region}.api.aws
| Protocolo | Path | Método |
|---|---|---|
| MCP | /mcp |
POST |
| A2A | /a2a/* |
POST |
| Cartão de agente A2A | /.well-known/agent-card.json |
GET |
Para ver a lista de regiões disponíveis, consulteRegiões aceitas.
Autenticação
Dois métodos de autenticação estão disponíveis para endpoints MCP e A2A:
Token de acesso (portador) — Um único token com escopo para um espaço do agente. Configuração mais simples para uso individual.
AWS SigV4 — autenticação baseada em AWS credenciais. Oferece suporte a vários espaços de agentes e se integra à governança de AWS identidade existente. Gerenciado automaticamente pelo mcp-proxy-for-aws
, um proxy local que assina solicitações usando suas credenciais. AWS
Crie um token de acesso
Pré-requisitos
O recurso de tokens de acesso deve estar ativado no seu Espaço do Agente.
Você precisa ter permissões do IAM para gerenciar os tokens de acesso (
aidevops:CreateAccessToken,aidevops:RevokeAccessToken,aidevops:RotateAccessToken). Para ver a lista completa, consulte DevOps Permissões do agente IAM.
Habilitar tokens de acesso
Entre no AWS Management Console e abra o console do AWS DevOps Agente.
Escolha seu Agent Space.
Escolha a guia Configuração.
Na seção Tokens de acesso, escolha Ativar.
Confirme a ação.
Crie um token
Abra o aplicativo web DevOps Agent para o seu Agent Space e, no menu de navegação, escolha Configurações e escolha Tokens de acesso.
Escolha Gerar token.
Insira um nome para o token.
Escolha um escopo:
read— Visualize investigações, recomendações, bate-papos e recursos do Agent Space.operate— Acesso total. Inclui tudoread, além de enviar mensagens, criar bate-papos e gerenciar tarefas e recomendações pendentes.
Escolha um tipo de cliente:
human— Para uso de IDE e CLI (Kiro, Claude Code, Cursor e outras ferramentas interativas).agent— Para integrações autônomas de A2A e agentes programáticos.
Defina uma expiração (1 a 60 dias).
Copie o valor do token e armazene-o em um local seguro, como o AWS Secrets Manager. Você não pode recuperá-lo novamente.
Depois de criar um token, o aplicativo web exibe um exemplo de configuração que você pode copiar diretamente no seu cliente.
Conecte-se com Kiro
Para usuários do
Etapa 1: instalar a alimentação
Instale o aws-devops-agent power do Powers Marketplace.
Etapa 2: definir variáveis de ambiente
Defina as seguintes variáveis de ambiente para configurar a conexão:
DEVOPS_AGENT_TOKEN=<your-access-token> DEVOPS_AGENT_REGION=<your-agent-space-region>
Etapa 3: aprove as variáveis no Kiro
Vá para Configurações > MCP Approved Env Vars e aprove e. DEVOPS_AGENT_TOKEN DEVOPS_AGENT_REGION O Kiro não passa variáveis de ambiente para servidores MCP até que elas sejam aprovadas.
Etapa 4: reinicie o Kiro
Reinicie o Kiro para aplicar as alterações.
O Kiro power inclui aws-mcp um substituto, que fornece acesso direto à AWS API quando o endpoint do servidor remoto não está disponível.
Conecte-se com Claude Code
Para usuários do
Instale o plugin aws-agents-for-devsecops.
Execute o
/aws-agents-for-devsecops:setup-devops-agentcomando para configurar sua conexão.
Conecte-se com outros clientes MCP
Para qualquer MCP-compatible cliente, configure o servidor com:
URL —
https://connect.aidevops.{region}.api.aws/mcpCabeçalho de autorização —
Bearer <your-token>Tempo limite — mínimo de 120 segundos (as respostas iniciais podem levar de 5 a 30 segundos; as sessões de bate-papo em andamento podem levar mais tempo)
Essa configuração também funciona com o Kiro e o Claude Code se você preferir configurar a conexão manualmente em vez de usar a alimentação ou o plug-in dedicado.
Exemplo de configuração MCP:
{ "mcpServers": { "aws-devops-agent": { "url": "https://connect.aidevops.{region}.api.aws/mcp", "headers": { "Authorization": "Bearer <your-access-token>" } } } }
{region}Substitua pela região do seu espaço do agente (por exemplo,us-east-1) e <your-access-token> pelo valor do token.
Use a autenticação SigV4
A autenticação SigV4 usa suas AWS credenciais em vez de um token de acesso. O plug-in Kiro power e Claude Code inclui suporte SigV4 integradomcp-proxy-for-aws, que assina solicitações usando suas credenciais locais. AWS
Quando o SigV4 é usado
Como alternativa quando o token de acesso não está configurado ou falha (expirado, inválido).
Como autenticação primária quando você tem vários espaços de agente e precisa fazer o roteamento
agent_space_idpor chamada de ferramenta.Como opção do usuário — no Claude Code, execute a habilidade de configuração para mudar do token Bearer para a autenticação SigV4.
Pré-requisitos
AWS credenciais disponíveis no ambiente (por meio de SSO, variáveis de ambiente ou arquivo de credenciais).
Suas credenciais devem ter permissão para invocar ações do AWS DevOps agente. Para ver as permissões necessárias, consulte DevOps Permissões do agente IAM.
uvxinstalado (o proxy é executadouvx mcp-proxy-for-aws@latest).
Exemplo de configuração
Para configurar um cliente MCP para usar SigV4 em vez de um token de acesso, execute o servidor. mcp-proxy-for-aws {region}Substitua pela região do seu espaço do agente (por exemplo,us-east-1):
{ "mcpServers": { "aws-devops-agent": { "command": "uvx", "timeout": 120000, "args": [ "mcp-proxy-for-aws@latest", "https://connect.aidevops.{region}.api.aws/mcp", "--service", "aidevops", "--region", "{region}" ] } } }
O proxy assina cada solicitação com suas AWS credenciais locais, portanto, nenhum token de acesso é necessário.
Multi-Agent-Space roteamento
No modo SigV4, transmita agent_space_id cada chamada de ferramenta para especificar qual espaço do agente usar. Isso possibilita o roteamento entre vários Agent Spaces a partir de um único cliente.
Integração A2A
O endpoint A2A implementa a especificação A2A v1.0 usando vinculação HTTP+JSON.
Cabeçalhos de solicitação
Passe os seguintes cabeçalhos nas solicitações A2A.
| Cabeçalho | Obrigatório | Descrição |
|---|---|---|
A2A-Version |
Sim | Deve ser 1.0. O servidor rejeita solicitações que o omitem ou enviem outro valor com HTTP 400. |
Authorization |
Sim | Token de acesso (Bearer <access-token>) ou uma AWS assinatura SigV4. O mcp-proxy-for-aws proxy adiciona a assinatura SigV4 para você. |
X-Agent-Space-Id |
Somente SigV4 | ID de espaço do agente alvo. Com o SigV4, o servidor resolve o Espaço do Agente a partir desse cabeçalho. Com um token Bearer, o token identifica o Agent Space e o servidor ignora esse cabeçalho. |
Content-Type |
Apenas corpo | application/jsonpara solicitações que enviam um corpo, comomessage:send. |
Descoberta do cartão do agente
Recupere o cartão do agente em:
GET https://connect.aidevops.{region}.api.aws/.well-known/agent-card.json
Operações compatíveis
SendMessage— Envie uma mensagem e receba uma resposta.SendStreamingMessage— Transmita as respostas à medida que elas são geradas.GetTask— Verifique o status de uma tarefa assíncrona.ListTasks— Listar tarefas para um Agent Space.CancelTask— Cancele uma tarefa em execução.SubscribeToTask— Inscreva-se para receber atualizações de tarefas por meio de eventos enviados pelo servidor.
Habilidades
investigar — Análise assíncrona profunda de problemas operacionais (5 a 8 minutos).
chat — Respostas instantâneas para questões operacionais.
Considerações sobre segurança
Escopo do token
Use o menor privilégio: escolha integrações somente
readpara leitura,operatesomente quando o cliente precisar enviar mensagens ou gerenciar tarefas.Gire os tokens periodicamente. Os tokens expiram após a duração configurada (máximo de 60 dias).
Armazene tokens em variáveis de ambiente ou gerenciadores de segredos. Não codifique tokens no código-fonte.
Não execute automaticamente as respostas do agente sem a análise humana.
Lista de permissões de IP
Ao criar um token de acesso, você pode, opcionalmente, especificar uma lista de permissões de IP. Quando configurado, o token só pode ser usado a partir dos endereços IP ou intervalos CIDR especificados. As solicitações de outros IPs são rejeitadas com um erro de acesso negado.
Rotação e revogação de tokens
Rotação — gire um token para gerar um novo valor de token, preservando o nome, os escopos e a lista de permissões de IP do token. O token antigo é imediatamente invalidado. Atualize a configuração do seu cliente com o novo valor do token.
Revogação — Se um token for comprometido, revogue-o imediatamente. Os tokens revogados não podem ser usados e não podem ser restaurados.
Respondendo a um token comprometido
Se você suspeitar que um token foi comprometido, siga estas etapas:
Bloquear todo o acesso ao token — No console do AWS DevOps Agente, abra seu Espaço do Agente, escolha a guia Configuração e escolha Desativar na seção Tokens de acesso. Isso bloqueia imediatamente todo o acesso baseado em tokens ao Espaço do Agente.
Revogar tokens comprometidos — No aplicativo da web, acesse Configurações > Tokens de acesso, escolha o token comprometido e escolha Revogar. Você pode revogar os tokens mesmo quando os tokens de acesso estão desativados.
Re-enable tokens de acesso — Depois de revogar os tokens comprometidos, reative os tokens de acesso na guia Configuração se ainda precisar de acesso baseado em tokens.
Revogando tokens programaticamente
Você também pode revogar tokens programaticamente usando. awscurl Os comandos a seguir usam a autenticação SigV4. Substitua a região (us-east-1) pela região em que seu espaço do agente foi criado.
Etapa 1: Listar seus espaços de agente
aws aidevops list-agent-spaces --region us-east-1
Etapa 2: Listar tokens de acesso para um Agent Space
awscurl --service aidevops --region us-east-1 \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens"
Etapa 3: revogar um token
awscurl --service aidevops --region us-east-1 -X POST \ -H "Accept: application/json" \ "https://cp.aidevops.us-east-1.api.aws/v1/agentspaces/{agentSpaceId}/access-tokens/{accessTokenId}/revoke"
{accessTokenId}Substitua {agentSpaceId} e pelos valores das respostas anteriores.
Rastreabilidade
AWS DevOps O agente registra a atividade do servidor remoto em AWS CloudTrail. Use esses registros para rastrear quem invocou um servidor remoto e o que o agente fez como resultado. AWS DevOps O agente entrega CloudTrail eventos para a AWS conta que hospeda o Espaço do Agente.
Eventos de autenticação de token de acesso
Sempre que o AWS DevOps Agente autentica um token de acesso para um endpoint MCP ou A2A, ele emite um evento para o. AuthenticateAccessToken CloudTrail AWS DevOps O agente registra autenticações bem-sucedidas e fracassadas. Use esses registros para auditar o uso legítimo e detectar tentativas rejeitadas. Os exemplos incluem tokens expirados ou revogados e solicitações bloqueadas por uma lista de permissões de IP.
O evento tem as seguintes características:
Fonte do evento —
aidevops.amazonaws.com.rproxy.goskope.comEvent name (Nome do evento):
AuthenticateAccessTokenEvento de gerenciamento — O evento é um evento de gerenciamento e não é somente para leitura, portanto, permanece visível quando você filtra eventos somente para leitura.
O evento inclui os seguintes campos principais:
| Campo | Description |
|---|---|
userIdentity.principalId |
O ID do token de acesso que foi apresentado. |
userName |
O nome do token de acesso. |
requestParameters.agentSpaceId |
O Espaço do Agente no qual o token se autentica. |
requestParameters.accessTokenId |
O ID do token de acesso. |
requestParameters.tokenName |
O nome do token de acesso. |
requestParameters.protocol |
O protocolo que foi usado— MCP ouA2A. |
responseElements.AuthenticateAccessToken |
O resultado — Success ouFailure. |
resources |
O recurso Agent Space (AWS::AIDevOps::AgentSpace) com o qual o token se autentica, identificado por seu ARN. |
additionalEventData.roleSessionName |
Para autenticações bem-sucedidas, o nome da sessão de função downstream, no formato. token_{spaceId}_{timestamp}_{tokenName} Use-o para correlacionar a autenticação com as ações que o agente executa. |
sourceIPAddress |
O endereço IP do cliente. |
userAgent |
A User-Agent string do cliente, quando disponível. |
errorCode, errorMessage |
Em caso de falha nas autenticações, o motivo pelo qual a autenticação foi rejeitada. |
nota
AWS DevOps O agente nunca registra o valor bruto do token do portador. Somente o ID do token de acesso opaco aparece no evento.
Eventos de ação downstream
Quando você usa um token de acesso, o AWS DevOps Agente assume uma função em seu nome para realizar ações. AWS DevOps O agente registra essa AssumeRole chamada CloudTrail com tags de sessão que identificam o token e o chamador:
AgentSpaceId— Identificador do Espaço do Agente.UserId— Identidade do criador do token.AccessTokenId— Identificador exclusivo do token.TokenName— Nome do token de acesso usado.ClientType— O protocolo usado (MCP, A2A).SourceIp— Endereço IP do cliente.UserAgent— Cadeia de User-Agent caracteres do cliente (quando disponível).
Cada ação que o agente realiza em seu nome tem uma chamada de AWS API downstream correspondente que é registrada CloudTrail . O nome da sessão de função usa o formatotoken_{spaceId}_{timestamp}_{tokenName}. O nome dessa sessão corresponde roleSessionName ao do AuthenticateAccessToken evento. Use-o para rastrear de uma autenticação até as ações específicas que a seguiram.
invocações SigV4
As invocações que usam autenticação AWS SigV4 em vez de um token de acesso não produzem eventos. AuthenticateAccessToken AWS DevOps O agente atribui as solicitações SigV4 à sua AWS identidade de Gerenciamento de Identidade e Acesso (IAM). Você pode rastrear as ações que o agente executa por meio das chamadas de AWS API downstream que elas acionam.
Limitação da política de endpoint de VPC
Os endpoints do servidor remoto não oferecem suporte às políticas de endpoint de VPC. As chamadas usando tokens de acesso ou autenticação SigV4 não podem ser restringidas pelas políticas de endpoint da VPC.
Desativando tokens de acesso
O recurso de tokens de acesso está desativado por padrão. Para desativá-lo depois de habilitá-lo:
Abra a guia Configuração do seu Espaço do Agente.
Na seção Tokens de acesso, escolha Desativar.
A desativação bloqueia imediatamente todo o acesso baseado em tokens. Os tokens existentes não são excluídos, mas não podem ser usados até que o recurso seja reativado.
Para evitar que os usuários da sua organização habilitem tokens de acesso, crie uma Política de Controle de Serviços (SCP) que negue as ações da API do token de acesso e a UpdateAgentSpace ação (que controla a alternância dos tokens de acesso):
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyAccessTokenOperations", "Effect": "Deny", "Action": [ "aidevops:UpdateAgentSpace", "aidevops:CreateAccessToken", "aidevops:GetAccessToken", "aidevops:ListAccessTokens", "aidevops:RotateAccessToken", "aidevops:RevokeAccessToken" ], "Resource": "*" } ] }
Solução de problemas
| Sintomas | Causa | Resolução |
|---|---|---|
| HTTP 401 Não autorizado | O token é inválido ou expirou. | Crie um novo token ou gire o token existente no aplicativo da web. |
| HTTP 400 “A2A-Version cabeçalho obrigatório” | Falta o cabeçalho da versão do protocolo. Somente o A2A v1.0 é suportado. | Adicione A2A-Version: 1.0 cabeçalho às solicitações A2A. |
| HTTP 400 “Espaço do agente não resolvido a partir das credenciais” | Uma solicitação A2A + SigV4 não inclui o cabeçalho. X-Agent-Space-Id |
Adicione X-Agent-Space-Id: <agentSpaceId> à solicitação. |
| Tempo limite da solicitação | As respostas iniciais levam de 5 a 30 segundos. As investigações levam de 5 a 8 minutos. | Defina o tempo limite do cliente para pelo menos 120 segundos. |
| Conexão recusada | URL ou região do endpoint incorreta. | Verifique o formato do URL: https://connect.aidevops.{region}.api.aws |