View a markdown version of this page

Conectando servidores MCP - AWS DevOps Agente

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conectando servidores MCP

Os servidores Model Context Protocol (MCP) ampliam os recursos de investigação do AWS DevOps Agente fornecendo acesso aos dados de suas ferramentas externas de observabilidade, sistemas de monitoramento personalizados e fontes de dados operacionais. Este guia explica como conectar um servidor MCP ao AWS DevOps Agente.

Requisitos

Antes de conectar um servidor MCP, certifique-se de que seu servidor atenda aos seguintes requisitos:

  • Protocolo de transporte HTTP Streamable — Somente servidores MCP que implementam o protocolo de transporte HTTP Streamable são suportados.

  • Suporte à autenticação — Seu servidor MCP deve oferecer suporte a um dos seguintes métodos de autenticação: OAuth 2.0 (Client Credentials ou 3LO), autenticação key/token baseada em API ou AWS Signature Version 4 (SigV4).

Considerações sobre segurança

Ao conectar servidores MCP ao AWS DevOps Agente, considere estes aspectos de segurança:

  • Lista de permissões de ferramentas — Você deve listar somente as ferramentas específicas de que seu Agent Space precisa, em vez de expor todas as ferramentas do seu servidor MCP. Consulte Configurando ferramentas MCP em um espaço do agente para saber como permitir ferramentas de lista por espaço do agente.

Observe que o tamanho máximo do nome da ferramenta de qualquer ferramenta MCP é de 64 caracteres. Para saber o número máximo de ferramentas MCP permitidas por espaço de agente, consulteCotas.

  • Riscos de injeção imediata — Os servidores MCP personalizados podem apresentar riscos adicionais de ataques de injeção imediata. Consulte Proteção imediata por injeção: Segurança AWS DevOps do agente para obter mais informações.

  • Read-only ferramentas e acesso — Permita somente ferramentas MCP somente para leitura na lista e garanta que as credenciais de autenticação só tenham acesso permitido somente para leitura.

Consulte AWS DevOps Segurança do agente para obter mais informações sobre injeção imediata e o modelo de responsabilidade compartilhada.

nota

Se o servidor MCP estiver em uma rede privada, consulte Conectando-se a ferramentas hospedadas de forma privada

Servidores MCP comunitários

O repositório AWS DevOps Agent Tools inclui servidores MCP implantáveis que fornecem ao agente ferramentas personalizadas para diagnósticos profundos de infraestrutura, como coleta de logs de nós do Amazon Elastic Kubernetes Service (Amazon EKS), verificação de resolução de DNS do Amazon Virtual Private Cloud (Amazon VPC) e verificações de integridade do banco de dados do Amazon Relational Database Service (Amazon RDS). O repositório é mantido pela equipe de serviço do AWS DevOps agente e todas as contribuições passam pela mesma barra de análise de segurança antes de serem adicionadas. Para ver o que está disponível, consulte o catálogo de servidores MCP no GitHub site.

Para usar um servidor MCP comunitário:

  1. Implante o servidor MCP em sua AWS conta seguindo as instruções de implantação no README do servidor.

  2. Registre o servidor implantado com seu Agent Space como provedor de recursos seguindo as etapas em Registrando um servidor MCP abaixo.

Registrando um servidor MCP (nível de conta)

Os servidores MCP são registrados no nível da AWS conta e compartilhados entre todos os espaços do agente nessa conta. Os Espaços de Agentes Individuais podem então escolher quais ferramentas específicas precisam de cada servidor MCP.

Etapa 1: detalhes do servidor MCP

  1. Faça login no AWS Management Console

  2. Navegue até o console do AWS DevOps agente

  3. Vá para a página Provedores de Capacidades (acessível pela navegação lateral)

  4. Encontre o servidor MCP na seção Provedores disponíveis e escolha Registrar

  5. Na página de detalhes do servidor MCP, insira as seguintes informações:

    • Nome — Insira um nome descritivo para seu servidor MCP

    • URL do endpoint — Insira o URL HTTPS completo do endpoint do seu servidor MCP

    • Descrição (opcional) — Adicione uma descrição para ajudar a identificar a finalidade do servidor

    • Habilitar registro dinâmico de clientes — Marque essa caixa de seleção se quiser permitir que o AWS DevOps Agente se registre automaticamente no servidor de autorização do seu servidor MCP

    • Conecte-se ao endpoint usando conexão privada — Marque essa caixa de seleção se quiser que o AWS DevOps Agente faça solicitações ao seu servidor MCP de forma privada. Você pode selecionar uma conexão privada existente ou criar uma nova. Se você usar a autenticação OAuth, a conexão privada se aplica tanto ao endpoint do servidor MCP quanto ao endpoint de troca de token. Certifique-se de que a conexão privada esteja configurada com um endereço de host que possa rotear o tráfego para os dois terminais. Para obter mais informações, consulte Conectando-se a ferramentas hospedadas de forma privada.

  6. Escolha Next (Próximo)

nota

O URL do endpoint do servidor MCP será exibido nos AWS CloudTrail registros da sua conta.

Etapa 2: fluxo de autorização

Selecione o método de autenticação para seu servidor MCP:

Credenciais do cliente OAuth — Se o seu servidor MCP usa o fluxo de credenciais do cliente OAuth:

  1. Selecione as credenciais do cliente OAuth

  2. Escolha Próximo.

OAuth 3LO (Three-Legged OAuth) — Se o seu servidor MCP usa OAuth 3LO para autenticação:

  1. Selecione OAuth 3LO

  2. Escolha Próximo.

Chave de API — Se seu servidor MCP usa autenticação de chave de API:

  1. Selecione a chave da API

  2. Escolha Próximo.

AWS SigV4 — Se o seu servidor MCP usa autenticação AWS Signature Versão 4:

  1. Selecione AWS SigV4

  2. Escolha Próximo.

Etapa 3: configuração de autorização

Configure parâmetros de autorização adicionais com base no método de autenticação selecionado:

Para credenciais do cliente OAuth:

  1. ID do cliente — Insira a ID do cliente OAuth

  2. Segredo do cliente — Insira o segredo do cliente OAuth

  3. URL do Exchange — Insira o URL do endpoint de troca de tokens OAuth

  4. Parâmetros de troca — Insira os parâmetros de troca de tokens OAuth para autenticação com o serviço

  5. Adicionar escopo — Adicione escopos do OAuth para autenticação

  6. Escolha Próximo.

Para OAuth 3LO:

  1. ID do cliente — Insira a ID do cliente OAuth

  2. Segredo do cliente — Insira o segredo do cliente OAuth se for exigido pelo seu cliente OAuth

  3. URL do Exchange — Insira o URL do endpoint de troca de tokens OAuth

  4. URL de autorização - insira a URL do endpoint de autorização OAuth

  5. Suporte ao Code Challenge - Marque essa caixa de seleção se o seu cliente OAuth suportar o Code Challenge

  6. Adicionar escopo — Adicione escopos do OAuth para autenticação

  7. Escolha Próximo.

Para chave de API:

  1. Insira um nome de chave de API

  2. Insira o nome do cabeçalho que conterá a chave de API na solicitação

  3. Insira o valor da chave da sua API

  4. Escolha Próximo.

Para AWS SigV4:

AWS A autenticação SigV4 permite que o AWS DevOps Agente se conecte aos servidores MCP que usam o AWS Signature Version 4 para assinatura de solicitações. Isso é útil para servidores MCP hospedados por trás do Amazon API Gateway ou outros AWS serviços que oferecem suporte à autenticação SigV4.

  1. Configurar a função do IAM — Escolha uma das seguintes opções:

    • Use uma função existente — Selecione uma função do IAM existente no menu suspenso. A função deve ter uma política de confiança que permita que o diretor de serviço do AWS DevOps agente a assuma (consulte Criação de uma função do IAM para autenticação SigV4).

    • Crie uma nova função manualmente — Siga as instruções detalhadas exibidas no console para criar uma nova função do IAM com a política de confiança correta.

    • Registre-se sem uma função dedicada — Registre o servidor MCP sem fornecer uma função do IAM. AWS DevOps Em vez disso, o agente assina solicitações usando uma função do IAM de uma AWS conta associada ao seu Agent Space e adia a validação da conexão até que você associe o servidor. Escolha essa opção para acessar várias AWS contas conectadas ao seu Espaço do Agente. Para obter detalhes, consulte Cross-account Acesso sem uma função dedicada.

  2. AWS Região — Insira a AWS região para assinatura SigV4 (por exemplo,us-east-1). Para usar a assinatura multirregional SigV4a, digite. *

  3. Nome do serviço — insira o nome do AWS serviço para assinatura SigV4 (por exemplo, execute-api para API Gateway).

  4. Cabeçalhos personalizados (opcional) — Adicione até 10 pares de cabeçalhos de valores-chave personalizados para incluir em cada solicitação assinada.

  5. Escolha Próximo.

Etapa 4: revisar e enviar

  1. Revise todos os detalhes de configuração do servidor MCP

  2. Escolha Enviar para concluir o registro

  3. AWS DevOps O agente validará a conexão com seu servidor MCP

  4. Após a validação bem-sucedida, seu servidor MCP será registrado no nível da conta

Configurando ferramentas MCP em um Agent Space

Depois de registrar um servidor MCP no nível da conta, você pode configurar quais ferramentas desse servidor estão disponíveis para espaços de agente específicos:

  1. No console do AWS DevOps Agente, selecione seu Espaço do Agente

  2. Vá para a guia Capacidades

  3. Na seção Servidores MCP, escolha Adicionar

  4. Selecione o servidor MCP registrado que você deseja conectar a este Espaço do Agente

  5. Configure quais ferramentas desse servidor MCP devem estar disponíveis para o Agent Space:

    • Permitir todas as ferramentas — Disponibiliza todas as ferramentas do servidor MCP

    • Selecionar ferramentas específicas — Permite que você escolha quais ferramentas serão permitidas

  6. Escolha Adicionar para conectar o servidor MCP ao seu Agent Space

AWS DevOps Agora, o agente poderá usar as ferramentas permitidas do seu servidor MCP durante investigações neste Espaço do Agente.

Gerenciando conexões de servidor MCP

Atualizando credenciais de autenticação — Você pode atualizar as credenciais de autenticação de um servidor MCP registrado sem cancelar o registro. Navegue até a página Provedores de Capacidade no console do AWS DevOps Agente, selecione seu servidor MCP e escolha Atualizar no menu Ações. Suas associações do Agent Space são preservadas. O que você pode atualizar depende do método de autenticação:

  • Chave de API — insira um novo valor de chave de API e nome de cabeçalho para alternar a credencial. O endpoint não pode ser alterado durante uma atualização.

  • OAuth 3LO (Three-Legged OAuth) — Re-run o fluxo de autorização para atualizar o token armazenado. Você não insere novamente as credenciais do cliente. Quando você envia, o AWS DevOps agente o redireciona para a página de consentimento do provedor para concluir a reautorização. Opcionalmente, você pode substituir o URL de autorização. Se você deixar em branco, o AWS DevOps Agente o descobrirá a partir dos metadados do seu servidor MCP.

  • AWS SigV4 — Atualize o nome do servidor, o endpoint, a descrição, a AWS região, o serviço, a função do IAM e os cabeçalhos personalizados.

Os servidores MCP que usam as credenciais do cliente OAuth não podem ser atualizados no local. Para alterar essas credenciais, remova todas as associações ativas, cancele o registro do servidor MCP e registre-o novamente com os novos valores.

Visualizando servidores MCP conectados — Para ver todos os servidores MCP conectados ao seu Espaço do Agente, selecione seu Espaço do Agente, vá até a guia Capacidades e verifique a seção Servidores MCP. Você também pode atualizar as ferramentas selecionadas aqui.

Removendo conexões do servidor MCP — Para desconectar um servidor MCP de um Espaço do Agente, selecione o servidor na seção Servidores MCP e escolha Remover. Para excluir completamente um registro de servidor MCP, remova-o primeiro de todos os Espaços do Agente e, em seguida, exclua o registro no nível da conta.

Criação de uma função do IAM para autenticação SigV4

Ao usar a autenticação AWS SigV4, o AWS DevOps Agente assume uma função do IAM em sua conta para assinar solicitações no seu servidor MCP. Essa função deve ter uma política de confiança que permita que o diretor de serviço do AWS DevOps agente (aidevops.amazonaws.com) a assuma, com uma proteção delegada confusa.

Política de confiança

Crie uma função do IAM com a seguinte política de confiança. REGIONSubstitua pela sua AWS região (por exemplo,us-east-1) e ACCOUNT_ID pelo ID AWS da sua conta.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "aidevops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "ACCOUNT_ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:aidevops:REGION:ACCOUNT_ID:service/*" } } } ] }

A política de confiança inclui as seguintes condições para evitar o confuso problema do deputado:

  • aws:SourceAccount— Restringe a suposição de função às solicitações originadas de sua conta. AWS

  • aws:SourceArn— Restringe a suposição de funções às solicitações originadas dos recursos de serviço do AWS DevOps agente em sua conta.

Política de permissões

Anexe uma política de permissões à função que conceda as permissões mínimas necessárias para invocar seu servidor MCP. Por exemplo, se seu servidor MCP estiver hospedado atrás do Amazon API Gateway, a função deverá ter execute-api:Invoke permissão no recurso API Gateway.

Multi-region assinatura (SigV4a)

Se o seu servidor MCP estiver implantado em várias AWS regiões, você poderá usar o Sigv4a (Signature Version 4a) para assinatura multirregional. Para habilitar isso, insira * como AWS Região ao configurar a autorização SigV4. O SigV4a usa assinatura assimétrica, o que permite que uma única solicitação assinada seja válida em várias regiões.

Cross-account acesso sem uma função dedicada

Em vez de registrar uma função dedicada do IAM para seu servidor MCP, você pode usar o registro sem função: registre o servidor sem uma função e faça com que o AWS DevOps agente assine solicitações usando uma função do IAM de uma AWS conta já associada ao seu espaço do agente. Isso é útil quando seu servidor MCP precisa acessar recursos que abrangem as AWS contas primárias e secundárias conectadas a um Espaço do Agente, em vez de uma única função com escopo em uma conta.

Como funciona

Cross-account o acesso sem uma função dedicada funciona da seguinte maneira:

  1. Registre o servidor MCP sem uma função — Na etapa de configuração da autorização SigV4, escolha Registrar sem uma função dedicada. AWS DevOps O agente registra o servidor, mas ainda não valida a conexão, pois não há nenhuma função com a qual assinar uma solicitação de validação.

  2. Associar o servidor MCP a um Espaço do Agente — Quando você adiciona o servidor MCP a um Espaço do Agente, o AWS DevOps Agente o valida usando a função de AWS conta primária (monitor). Ele pressupõe que a função e as chamadas listTools para confirmar que o servidor está acessível e que a configuração é válida. O Agent Space deve ter uma AWS conta principal associada a ele. A função dessa conta deve ser capaz de invocar seu servidor MCP.

  3. Durante investigações — quando o agente usa o servidor MCP enquanto opera em uma conta específica, ele assina solicitações com a função dessa conta — a função de conta principal para a conta primária e a função de conta secundária correspondente para cada conta secundária. Cada função de conta primária ou secundária que o agente usará com esse servidor MCP deve poder invocá-la.

Requisitos

Antes de associar um servidor SigV4 MCP sem função a um Agent Space:

  • O Agent Space deve ter uma AWS conta principal associada a ele. Sem uma conta primária, a associação falha porque a função da conta principal realiza a listTools validação. A mensagem de erro é: “O servidor SigV4 MCP registrado sem uma função dedicada requer uma associação de conta primária no Espaço do Agente”.

  • A função principal da conta deve conceder permissão para invocar seu servidor MCP (por exemplo, execute-api:Invoke para um Gateway-hosted servidor de API). Cada função de conta secundária que você espera que o agente use com esse servidor MCP também deve conceder essa permissão. Para obter mais informações, consulte Política de permissões. AWS DevOps O agente usa a função principal no momento da associação e as funções secundárias durante as investigações dessas contas.

Solução de problemas

A associação de um servidor MCP sem função falha: “requer uma associação de conta primária”

Se você registrou um servidor MCP sem uma função dedicada e a associação falhar, verifique a mensagem de erro. Se o erro indicar que o servidor exige uma associação de conta primária no Espaço do Agente, o Espaço do Agente não tem uma AWS conta principal conectada a ele.

AWS DevOps O agente valida um servidor SigV4 MCP sem função quando você o associa, usando a função IAM da conta primária do Agent Space. AWS Para resolver esse problema:

  1. Adicione uma AWS conta principal ao Espaço do Agente, se ela ainda não tiver uma.

  2. Certifique-se de que a função IAM da conta tenha permissão para invocar seu servidor MCP (por exemplo, execute-api:Invoke para um servidor hospedado atrás do Amazon API Gateway).

  3. Associe o servidor MCP novamente.

  • Segurança no AWS DevOps agente

  • Configurando um Agent Space

  • Proteção imediata contra injeção