As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conectando servidores MCP
Os servidores Model Context Protocol (MCP) ampliam os recursos de investigação do AWS DevOps Agente fornecendo acesso aos dados de suas ferramentas externas de observabilidade, sistemas de monitoramento personalizados e fontes de dados operacionais. Este guia explica como conectar um servidor MCP ao AWS DevOps Agente.
Requisitos
Antes de conectar um servidor MCP, certifique-se de que seu servidor atenda aos seguintes requisitos:
Protocolo de transporte HTTP Streamable — Somente servidores MCP que implementam o protocolo de transporte HTTP Streamable são suportados.
Suporte à autenticação — Seu servidor MCP deve oferecer suporte a um dos seguintes métodos de autenticação: OAuth 2.0 (Client Credentials ou 3LO), autenticação key/token baseada em API ou AWS Signature Version 4 (SigV4).
Considerações sobre segurança
Ao conectar servidores MCP ao AWS DevOps Agente, considere estes aspectos de segurança:
Lista de permissões de ferramentas — Você deve listar somente as ferramentas específicas de que seu Agent Space precisa, em vez de expor todas as ferramentas do seu servidor MCP. Consulte Configurando ferramentas MCP em um espaço do agente para saber como permitir ferramentas de lista por espaço do agente.
Observe que o tamanho máximo do nome da ferramenta de qualquer ferramenta MCP é de 64 caracteres. Para saber o número máximo de ferramentas MCP permitidas por espaço de agente, consulteCotas.
Riscos de injeção imediata — Os servidores MCP personalizados podem apresentar riscos adicionais de ataques de injeção imediata. Consulte Proteção imediata por injeção: Segurança AWS DevOps do agente para obter mais informações.
Read-only ferramentas e acesso — Permita somente ferramentas MCP somente para leitura na lista e garanta que as credenciais de autenticação só tenham acesso permitido somente para leitura.
Consulte AWS DevOps Segurança do agente para obter mais informações sobre injeção imediata e o modelo de responsabilidade compartilhada.
nota
Se o servidor MCP estiver em uma rede privada, consulte Conectando-se a ferramentas hospedadas de forma privada
Servidores MCP comunitários
O repositório AWS DevOps Agent Tools
Para usar um servidor MCP comunitário:
Implante o servidor MCP em sua AWS conta seguindo as instruções de implantação no README do servidor.
Registre o servidor implantado com seu Agent Space como provedor de recursos seguindo as etapas em Registrando um servidor MCP abaixo.
Registrando um servidor MCP (nível de conta)
Os servidores MCP são registrados no nível da AWS conta e compartilhados entre todos os espaços do agente nessa conta. Os Espaços de Agentes Individuais podem então escolher quais ferramentas específicas precisam de cada servidor MCP.
Etapa 1: detalhes do servidor MCP
Faça login no AWS Management Console
Navegue até o console do AWS DevOps agente
Vá para a página Provedores de Capacidades (acessível pela navegação lateral)
Encontre o servidor MCP na seção Provedores disponíveis e escolha Registrar
Na página de detalhes do servidor MCP, insira as seguintes informações:
Nome — Insira um nome descritivo para seu servidor MCP
URL do endpoint — Insira o URL HTTPS completo do endpoint do seu servidor MCP
Descrição (opcional) — Adicione uma descrição para ajudar a identificar a finalidade do servidor
Habilitar registro dinâmico de clientes — Marque essa caixa de seleção se quiser permitir que o AWS DevOps Agente se registre automaticamente no servidor de autorização do seu servidor MCP
Conecte-se ao endpoint usando conexão privada — Marque essa caixa de seleção se quiser que o AWS DevOps Agente faça solicitações ao seu servidor MCP de forma privada. Você pode selecionar uma conexão privada existente ou criar uma nova. Se você usar a autenticação OAuth, a conexão privada se aplica tanto ao endpoint do servidor MCP quanto ao endpoint de troca de token. Certifique-se de que a conexão privada esteja configurada com um endereço de host que possa rotear o tráfego para os dois terminais. Para obter mais informações, consulte Conectando-se a ferramentas hospedadas de forma privada.
Escolha Next (Próximo)
nota
O URL do endpoint do servidor MCP será exibido nos AWS CloudTrail registros da sua conta.
Etapa 2: fluxo de autorização
Selecione o método de autenticação para seu servidor MCP:
Credenciais do cliente OAuth — Se o seu servidor MCP usa o fluxo de credenciais do cliente OAuth:
Selecione as credenciais do cliente OAuth
Escolha Próximo.
OAuth 3LO (Three-Legged OAuth) — Se o seu servidor MCP usa OAuth 3LO para autenticação:
Selecione OAuth 3LO
Escolha Próximo.
Chave de API — Se seu servidor MCP usa autenticação de chave de API:
Selecione a chave da API
Escolha Próximo.
AWS SigV4 — Se o seu servidor MCP usa autenticação AWS Signature Versão 4:
Selecione AWS SigV4
Escolha Próximo.
Etapa 3: configuração de autorização
Configure parâmetros de autorização adicionais com base no método de autenticação selecionado:
Para credenciais do cliente OAuth:
ID do cliente — Insira a ID do cliente OAuth
Segredo do cliente — Insira o segredo do cliente OAuth
URL do Exchange — Insira o URL do endpoint de troca de tokens OAuth
Parâmetros de troca — Insira os parâmetros de troca de tokens OAuth para autenticação com o serviço
Adicionar escopo — Adicione escopos do OAuth para autenticação
Escolha Próximo.
Para OAuth 3LO:
ID do cliente — Insira a ID do cliente OAuth
Segredo do cliente — Insira o segredo do cliente OAuth se for exigido pelo seu cliente OAuth
URL do Exchange — Insira o URL do endpoint de troca de tokens OAuth
URL de autorização - insira a URL do endpoint de autorização OAuth
Suporte ao Code Challenge - Marque essa caixa de seleção se o seu cliente OAuth suportar o Code Challenge
Adicionar escopo — Adicione escopos do OAuth para autenticação
Escolha Próximo.
Para chave de API:
Insira um nome de chave de API
Insira o nome do cabeçalho que conterá a chave de API na solicitação
Insira o valor da chave da sua API
Escolha Próximo.
Para AWS SigV4:
AWS A autenticação SigV4 permite que o AWS DevOps Agente se conecte aos servidores MCP que usam o AWS Signature Version 4 para assinatura de solicitações. Isso é útil para servidores MCP hospedados por trás do Amazon API Gateway ou outros AWS serviços que oferecem suporte à autenticação SigV4.
Configurar a função do IAM — Escolha uma das seguintes opções:
Use uma função existente — Selecione uma função do IAM existente no menu suspenso. A função deve ter uma política de confiança que permita que o diretor de serviço do AWS DevOps agente a assuma (consulte Criação de uma função do IAM para autenticação SigV4).
Crie uma nova função manualmente — Siga as instruções detalhadas exibidas no console para criar uma nova função do IAM com a política de confiança correta.
Registre-se sem uma função dedicada — Registre o servidor MCP sem fornecer uma função do IAM. AWS DevOps Em vez disso, o agente assina solicitações usando uma função do IAM de uma AWS conta associada ao seu Agent Space e adia a validação da conexão até que você associe o servidor. Escolha essa opção para acessar várias AWS contas conectadas ao seu Espaço do Agente. Para obter detalhes, consulte Cross-account Acesso sem uma função dedicada.
AWS Região — Insira a AWS região para assinatura SigV4 (por exemplo,
us-east-1). Para usar a assinatura multirregional SigV4a, digite.*Nome do serviço — insira o nome do AWS serviço para assinatura SigV4 (por exemplo,
execute-apipara API Gateway).Cabeçalhos personalizados (opcional) — Adicione até 10 pares de cabeçalhos de valores-chave personalizados para incluir em cada solicitação assinada.
Escolha Próximo.
Etapa 4: revisar e enviar
Revise todos os detalhes de configuração do servidor MCP
Escolha Enviar para concluir o registro
AWS DevOps O agente validará a conexão com seu servidor MCP
Após a validação bem-sucedida, seu servidor MCP será registrado no nível da conta
Configurando ferramentas MCP em um Agent Space
Depois de registrar um servidor MCP no nível da conta, você pode configurar quais ferramentas desse servidor estão disponíveis para espaços de agente específicos:
No console do AWS DevOps Agente, selecione seu Espaço do Agente
Vá para a guia Capacidades
Na seção Servidores MCP, escolha Adicionar
Selecione o servidor MCP registrado que você deseja conectar a este Espaço do Agente
Configure quais ferramentas desse servidor MCP devem estar disponíveis para o Agent Space:
Permitir todas as ferramentas — Disponibiliza todas as ferramentas do servidor MCP
Selecionar ferramentas específicas — Permite que você escolha quais ferramentas serão permitidas
Escolha Adicionar para conectar o servidor MCP ao seu Agent Space
AWS DevOps Agora, o agente poderá usar as ferramentas permitidas do seu servidor MCP durante investigações neste Espaço do Agente.
Gerenciando conexões de servidor MCP
Atualizando credenciais de autenticação — Você pode atualizar as credenciais de autenticação de um servidor MCP registrado sem cancelar o registro. Navegue até a página Provedores de Capacidade no console do AWS DevOps Agente, selecione seu servidor MCP e escolha Atualizar no menu Ações. Suas associações do Agent Space são preservadas. O que você pode atualizar depende do método de autenticação:
Chave de API — insira um novo valor de chave de API e nome de cabeçalho para alternar a credencial. O endpoint não pode ser alterado durante uma atualização.
OAuth 3LO (Three-Legged OAuth) — Re-run o fluxo de autorização para atualizar o token armazenado. Você não insere novamente as credenciais do cliente. Quando você envia, o AWS DevOps agente o redireciona para a página de consentimento do provedor para concluir a reautorização. Opcionalmente, você pode substituir o URL de autorização. Se você deixar em branco, o AWS DevOps Agente o descobrirá a partir dos metadados do seu servidor MCP.
AWS SigV4 — Atualize o nome do servidor, o endpoint, a descrição, a AWS região, o serviço, a função do IAM e os cabeçalhos personalizados.
Os servidores MCP que usam as credenciais do cliente OAuth não podem ser atualizados no local. Para alterar essas credenciais, remova todas as associações ativas, cancele o registro do servidor MCP e registre-o novamente com os novos valores.
Visualizando servidores MCP conectados — Para ver todos os servidores MCP conectados ao seu Espaço do Agente, selecione seu Espaço do Agente, vá até a guia Capacidades e verifique a seção Servidores MCP. Você também pode atualizar as ferramentas selecionadas aqui.
Removendo conexões do servidor MCP — Para desconectar um servidor MCP de um Espaço do Agente, selecione o servidor na seção Servidores MCP e escolha Remover. Para excluir completamente um registro de servidor MCP, remova-o primeiro de todos os Espaços do Agente e, em seguida, exclua o registro no nível da conta.
Criação de uma função do IAM para autenticação SigV4
Ao usar a autenticação AWS SigV4, o AWS DevOps Agente assume uma função do IAM em sua conta para assinar solicitações no seu servidor MCP. Essa função deve ter uma política de confiança que permita que o diretor de serviço do AWS DevOps agente (aidevops.amazonaws.com) a assuma, com uma proteção delegada confusa.
Política de confiança
Crie uma função do IAM com a seguinte política de confiança. REGIONSubstitua pela sua AWS região (por exemplo,us-east-1) e ACCOUNT_ID pelo ID AWS da sua conta.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }
A política de confiança inclui as seguintes condições para evitar o confuso problema do deputado:
aws:SourceAccount— Restringe a suposição de função às solicitações originadas de sua conta. AWSaws:SourceArn— Restringe a suposição de funções às solicitações originadas dos recursos de serviço do AWS DevOps agente em sua conta.
Política de permissões
Anexe uma política de permissões à função que conceda as permissões mínimas necessárias para invocar seu servidor MCP. Por exemplo, se seu servidor MCP estiver hospedado atrás do Amazon API Gateway, a função deverá ter execute-api:Invoke permissão no recurso API Gateway.
Multi-region assinatura (SigV4a)
Se o seu servidor MCP estiver implantado em várias AWS regiões, você poderá usar o Sigv4a (Signature Version 4a) para assinatura multirregional. Para habilitar isso, insira * como AWS Região ao configurar a autorização SigV4. O SigV4a usa assinatura assimétrica, o que permite que uma única solicitação assinada seja válida em várias regiões.
Cross-account acesso sem uma função dedicada
Em vez de registrar uma função dedicada do IAM para seu servidor MCP, você pode usar o registro sem função: registre o servidor sem uma função e faça com que o AWS DevOps agente assine solicitações usando uma função do IAM de uma AWS conta já associada ao seu espaço do agente. Isso é útil quando seu servidor MCP precisa acessar recursos que abrangem as AWS contas primárias e secundárias conectadas a um Espaço do Agente, em vez de uma única função com escopo em uma conta.
Como funciona
Cross-account o acesso sem uma função dedicada funciona da seguinte maneira:
Registre o servidor MCP sem uma função — Na etapa de configuração da autorização SigV4, escolha Registrar sem uma função dedicada. AWS DevOps O agente registra o servidor, mas ainda não valida a conexão, pois não há nenhuma função com a qual assinar uma solicitação de validação.
Associar o servidor MCP a um Espaço do Agente — Quando você adiciona o servidor MCP a um Espaço do Agente, o AWS DevOps Agente o valida usando a função de AWS conta primária (monitor). Ele pressupõe que a função e as chamadas
listToolspara confirmar que o servidor está acessível e que a configuração é válida. O Agent Space deve ter uma AWS conta principal associada a ele. A função dessa conta deve ser capaz de invocar seu servidor MCP.Durante investigações — quando o agente usa o servidor MCP enquanto opera em uma conta específica, ele assina solicitações com a função dessa conta — a função de conta principal para a conta primária e a função de conta secundária correspondente para cada conta secundária. Cada função de conta primária ou secundária que o agente usará com esse servidor MCP deve poder invocá-la.
Requisitos
Antes de associar um servidor SigV4 MCP sem função a um Agent Space:
O Agent Space deve ter uma AWS conta principal associada a ele. Sem uma conta primária, a associação falha porque a função da conta principal realiza a
listToolsvalidação. A mensagem de erro é: “O servidor SigV4 MCP registrado sem uma função dedicada requer uma associação de conta primária no Espaço do Agente”.A função principal da conta deve conceder permissão para invocar seu servidor MCP (por exemplo,
execute-api:Invokepara um Gateway-hosted servidor de API). Cada função de conta secundária que você espera que o agente use com esse servidor MCP também deve conceder essa permissão. Para obter mais informações, consulte Política de permissões. AWS DevOps O agente usa a função principal no momento da associação e as funções secundárias durante as investigações dessas contas.
Solução de problemas
A associação de um servidor MCP sem função falha: “requer uma associação de conta primária”
Se você registrou um servidor MCP sem uma função dedicada e a associação falhar, verifique a mensagem de erro. Se o erro indicar que o servidor exige uma associação de conta primária no Espaço do Agente, o Espaço do Agente não tem uma AWS conta principal conectada a ele.
AWS DevOps O agente valida um servidor SigV4 MCP sem função quando você o associa, usando a função IAM da conta primária do Agent Space. AWS Para resolver esse problema:
Adicione uma AWS conta principal ao Espaço do Agente, se ela ainda não tiver uma.
Certifique-se de que a função IAM da conta tenha permissão para invocar seu servidor MCP (por exemplo,
execute-api:Invokepara um servidor hospedado atrás do Amazon API Gateway).Associe o servidor MCP novamente.
Tópicos relacionados
Segurança no AWS DevOps agente
Configurando um Agent Space
Proteção imediata contra injeção