View a markdown version of this page

AWS Servidor MCP - AWS Sign-In

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS Servidor MCP

Visão geral do

AWS O MCP Server oferece suporte à autorização OAuth por meio de. AWS Sign-In Com a autorização do OAuth, os agentes podem acessar AWS usando as mesmas identidades, permissões e modelo de governança que você já usa com o e. Console de gerenciamento da AWS AWS CLI Quando você autoriza um agente, ele pode acessar o AWS MCP Server em seu nome. A autorização não concede AWS permissões adicionais ao agente.

Use este guia para configurar o acesso OAuth ao AWS MCP Server. Ele aborda os modelos de autorização compatíveis, as permissões necessárias do IAM e como controlar e monitorar o acesso ao OAuth.

Para obter mais informações sobre o suporte ao OAuth em AWS Sign-In, consulte. Sign-In com OAuth 2.0

Pré-requisitos

Antes de conectar um agente ao AWS MCP Server, certifique-se de que:

  • Sua identidade do IAM tem as permissões necessárias para a autorização do OAuth.

  • Seu agente oferece suporte ao Model Context Protocol (MCP).

  • Seu agente oferece suporte à autorização do OAuth 2.1.

Conceda as permissões necessárias anexando a política AWS gerenciada:

aws iam attach-role-policy \ --role-name MyRole \ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy

Essa política gerenciada concede:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Se você se autenticar como usuário Conta da AWS raiz, nenhuma permissão adicional do IAM será necessária.

URIs de redirecionamento compatíveis com DCR

Os agentes podem se registrar AWS Sign-In e usar um ou mais URIs de redirecionamento aprovados durante o processo de autorização do OAuth.

Cliente OAuth URI (s) de redirecionamento
Anfitrião local localhost, 127.0.0.1
Claude https://claude.ai/*
Área de trabalho do cursor cursor://anysphere.cursor-mcp/oauth/callback
Cursor Web https://www.cursor.com/agents/mcp/oauth/callback
Visual Studio Code vscode://*
Código do Visual Studio (Web) https://vscode.dev/*
Bate-papo GPT https://chatgpt.com/*
Conectores ChatGPT https://chatgpt.com/connector_platform_oauth_redirect
Replit https://replit.com/
Adorável https://lovable.app/*
Desenvolvedor adorável https://lovable.dev/*
Vercel v0 https://api.v0.dev/v1/mcp-servers/oauth/callback

Conecte um agente a AWS Servidor MCP

As etapas para configurar um OAuth-compatible agente variam de acordo com o aplicativo. Para obter instruções sobre agentes compatíveis, consulte o Guia do Servidor AWS MCP.

O fluxo de trabalho geral é:

  1. Configure o endpoint do servidor AWS MCP.

  2. Autentique-se por meio de AWS Sign-In ou obtenha um token de acesso OAuth programaticamente.

  3. Aprove a solicitação de autorização (somente fluxo interativo).

  4. Comece a invocar as ferramentas fornecidas pelo AWS MCP Server.

Modelos de autorização

AWS O MCP Server suporta os modelos de autorização fornecidos pelo AWS Sign-In.

Autorização interativa

A autorização interativa é destinada a desenvolvedores que usam agentes em estações de trabalho locais.

Quando um agente exige autorização:

  1. O agente redireciona o usuário para o. AWS Sign-In

  2. O usuário se autentica usando sua AWS identidade.

  3. O usuário revisa e aprova a solicitação de autorização.

  4. AWS Sign-In emite tokens de acesso e atualização do OAuth.

  5. O agente acessa o AWS MCP Server em nome do usuário.

Permissões do IAM necessárias:

  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

Non-interactive autorização

Non-interactive a autorização usa a concessão de credenciais do cliente OAuth 2.0. Ele é destinado a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.

Os aplicativos são autenticados usando as credenciais existentes do AWS Signature Version 4 (SigV4) e obtêm tokens de acesso OAuth por meio da API. CreateOAuth2TokenWithIAM

Ao contrário do fluxo interativo, somente tokens de acesso são emitidos. Os aplicativos solicitam um novo token de acesso quando o token atual expira.

Permissão do IAM necessária:

  • signin:CreateOAuth2Token

O exemplo a seguir mostra como obter um token de acesso usando o AWS CLI:

aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1

Tipos de recursos OAuth

AWS Sign-In representa alvos de autorização do OAuth e clientes públicos do OAuth como recursos do IAM. Você faz referência a esses recursos nas políticas do IAM para conceder ou controlar a autorização do OAuth.

Atualmente, há suporte para os seguintes tipos de recursos.

Tipo de atributo Formato ARN Description
AWS Servidor MCP arn:aws:signin:region:account-id:service-principal/aws-mcp.amazonaws.com Representa o servidor AWS MCP. Use esse recurso para conceder ou controlar a autorização OAuth para aplicativos que acessam o AWS MCP Server.
Cliente público OAuth (mesmo dispositivo) arn:aws:signin:region:account-id:oauth2/public-client/localhost Representa o cliente OAuth AWS CLI público para autorização no mesmo dispositivo. Use esse recurso comaws login, onde o navegador é AWS CLI executado no mesmo dispositivo.
Cliente público OAuth (entre dispositivos) arn:aws:signin:region:account-id:oauth2/public-client/remote Representa o cliente OAuth AWS CLI público para autorização entre dispositivos. Use esse recurso comaws login --remote, onde a autenticação é concluída em um dispositivo separado.

Ciclo de vida do token

AWS Sign-In gerencia o ciclo de vida dos tokens OAuth emitidos para o MCP Server. AWS

Token Description
Token de acesso interativo Válido por até uma hora. Atualizado automaticamente enquanto o token de atualização permanece válido.
Non-interactive token de acesso Válido por menos de uma hora ou pela duração restante da AWS sessão. Os aplicativos solicitam um novo token após a expiração.
Token de atualização Emitido somente para autorização interativa. Permite que os aplicativos obtenham novos tokens de acesso sem exigir que o usuário faça login novamente. Os tokens de atualização são alternados e de uso único.

Gerenciando tokens OAuth

AWS Sign-In fornece APIs para validar e gerenciar autorizações OAuth.

solicitações de Finalidade
IntrospectOAuth2Token Retorna metadados que descrevem um token OAuth.
RevokeOAuth2Token Revoga um token de atualização.

Monitorando a atividade do OAuth

OAuth-related as atividades são registradas em AWS CloudTrail.

CloudTrail registra eventos, incluindo:

  • Solicitações de autorização do OAuth

  • Emissão de token OAuth

  • Introspecção simbólica

  • Revogação de token

CloudTrail também registra o cliente OAuth, o URI de redirecionamento, o fluxo de autorização, o recurso do AWS MCP Server e a AWS Sign-In sessão associada, permitindo que os administradores correlacionem a atividade da AWS API com a autorização OAuth de origem.

Exemplos de CloudTrail eventos estão disponíveis para:

  • AuthorizeOAuth2Access

  • CreateOAuth2Token

Exemplo — AuthorizeOAuth2Access evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Exemplo — CreateOAuth2Token evento:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }

Eventos de auditoria adicionais e detalhes de registro para chamadas feitas usando tokens de acesso OAuth para o AWS MCP Server podem ser encontrados no guia de registro do AWS MCP Server. CloudTrail

Solução de problemas

Permissão negada ao se conectar a AWS Servidor MCP

Verifique se sua identidade do IAM tem as signin:CreateOAuth2Token permissões signin:AuthorizeOAuth2Access e para o recurso de concessão de autorização do servidor AWS MCP.

O token de acesso expirou

A autorização interativa atualiza automaticamente os tokens de acesso enquanto o token de atualização associado permanece válido. Se o token de atualização expirou ou foi revogado, autentique-se novamente por meio de seu agente.

Para autorização não interativa, você pode solicitar um novo token de acesso do endpoint do token.

Recurso de destino inválido

Ao chamarCreateOAuth2TokenWithIAM, verifique se o resource parâmetro identifica um serviço de destino compatível. Para o AWS MCP Server, use o serviço principal do AWS MCP Server.

O agente não pode se registrar como um cliente OAuth

Somente agentes aprovados podem se registrar por meio do Registro Dinâmico de Clientes (DCR). Se você estiver desenvolvendo um MCP-compatible agente, entre em contato com o AWS suporte.

A política de chave de condição do OAuth não está entrando em vigor

Verifique se a chave de condição se aplica à ação do IAM que está sendo avaliada. Algumas chaves de condição são suportadas somente por ações específicas do OAuth. Para obter mais informações, consulte Sign-In com OAuth 2.0.

Sessão revogada, mas o agente ainda tem acesso

A revogação de um token de atualização impede imediatamente a emissão de novos tokens de acesso. Os tokens de acesso existentes permanecem válidos até expirarem (até uma hora).

Para contenção imediata, aplique uma política do IAM usando a chave de condição aws:SignInSessionArn global para negar solicitações associadas à sessão de login afetada.