

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# AWS Servidor MCP
<a name="aws-mcp-server"></a>

## Visão geral do
<a name="aws-mcp-server-overview"></a>

AWS O MCP Server oferece suporte à autorização OAuth por meio de. AWS Sign-In Com a autorização do OAuth, os agentes podem acessar AWS usando as mesmas identidades, permissões e modelo de governança que você já usa com o e. Console de gerenciamento da AWS AWS CLI Quando você autoriza um agente, ele pode acessar o AWS MCP Server em seu nome. A autorização não concede AWS permissões adicionais ao agente.

Use este guia para configurar o acesso OAuth ao AWS MCP Server. Ele aborda os modelos de autorização compatíveis, as permissões necessárias do IAM e como controlar e monitorar o acesso ao OAuth.

Para obter mais informações sobre o suporte ao OAuth em AWS Sign-In, consulte. [Sign-In com OAuth 2.0](oauth-sign-in-overview.md)

## Pré-requisitos
<a name="aws-mcp-server-prereqs"></a>

Antes de conectar um agente ao AWS MCP Server, certifique-se de que:
+ Sua identidade do IAM tem as permissões necessárias para a autorização do OAuth.
+ Seu agente oferece suporte ao Model Context Protocol (MCP).
+ Seu agente oferece suporte à autorização do OAuth 2.1.

Conceda as permissões necessárias anexando a [política AWS gerenciada](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html):

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Essa política gerenciada concede:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Se você se autenticar como usuário Conta da AWS raiz, nenhuma permissão adicional do IAM será necessária.

## URIs de redirecionamento compatíveis com DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Os agentes podem se registrar AWS Sign-In e usar um ou mais URIs de redirecionamento aprovados durante o processo de autorização do OAuth.


| Cliente OAuth | URI (s) de redirecionamento | 
| --- | --- | 
| Anfitrião local | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Área de trabalho do cursor | cursor://anysphere.cursor-mcp/oauth/callback | 
| Cursor Web | https://www.cursor.com/agents/mcp/oauth/callback | 
| Visual Studio Code | vscode://\* | 
| Código do Visual Studio (Web) | https://vscode.dev/\* | 
| Bate-papo GPT | https://chatgpt.com/\* | 
| Conectores ChatGPT | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Replit | https://replit.com/ | 
| Adorável | https://lovable.app/\* | 
| Desenvolvedor adorável | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Conecte um agente a AWS Servidor MCP
<a name="aws-mcp-server-connect"></a>

As etapas para configurar um OAuth-compatible agente variam de acordo com o aplicativo. Para obter instruções sobre agentes compatíveis, consulte o [Guia do Servidor AWS MCP](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html).

O fluxo de trabalho geral é:

1. Configure o endpoint do servidor AWS MCP.

1. Autentique-se por meio de AWS Sign-In ou obtenha um token de acesso OAuth programaticamente.

1. Aprove a solicitação de autorização (somente fluxo interativo).

1. Comece a invocar as ferramentas fornecidas pelo AWS MCP Server.

## Modelos de autorização
<a name="aws-mcp-server-auth-models"></a>

AWS O MCP Server suporta os modelos de autorização fornecidos pelo AWS Sign-In.

### Autorização interativa
<a name="aws-mcp-server-interactive"></a>

A autorização interativa é destinada a desenvolvedores que usam agentes em estações de trabalho locais.

Quando um agente exige autorização:

1. O agente redireciona o usuário para o. AWS Sign-In

1. O usuário se autentica usando sua AWS identidade.

1. O usuário revisa e aprova a solicitação de autorização.

1. AWS Sign-In emite tokens de acesso e atualização do OAuth.

1. O agente acessa o AWS MCP Server em nome do usuário.

Permissões do IAM necessárias:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive autorização
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive a autorização usa a concessão de credenciais do cliente OAuth 2.0. Ele é destinado a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.

Os aplicativos são autenticados usando as credenciais existentes do AWS Signature Version 4 (SigV4) e obtêm tokens de acesso OAuth por meio da API. `CreateOAuth2TokenWithIAM`

Ao contrário do fluxo interativo, somente tokens de acesso são emitidos. Os aplicativos solicitam um novo token de acesso quando o token atual expira.

Permissão do IAM necessária:
+ `signin:CreateOAuth2Token`

O exemplo a seguir mostra como obter um token de acesso usando o AWS CLI:

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## Tipos de recursos OAuth
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In representa alvos de autorização do OAuth e clientes públicos do OAuth como recursos do IAM. Você faz referência a esses recursos nas políticas do IAM para conceder ou controlar a autorização do OAuth.

Atualmente, há suporte para os seguintes tipos de recursos.


| Tipo de atributo | Formato ARN | Description | 
| --- | --- | --- | 
| AWS Servidor MCP | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Representa o servidor AWS MCP. Use esse recurso para conceder ou controlar a autorização OAuth para aplicativos que acessam o AWS MCP Server. | 
| Cliente público OAuth (mesmo dispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Representa o cliente OAuth AWS CLI público para autorização no mesmo dispositivo. Use esse recurso comaws login, onde o navegador é AWS CLI executado no mesmo dispositivo. | 
| Cliente público OAuth (entre dispositivos) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Representa o cliente OAuth AWS CLI público para autorização entre dispositivos. Use esse recurso comaws login --remote, onde a autenticação é concluída em um dispositivo separado. | 

## Ciclo de vida do token
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In gerencia o ciclo de vida dos tokens OAuth emitidos para o MCP Server. AWS 


| Token | Description | 
| --- | --- | 
| Token de acesso interativo | Válido por até uma hora. Atualizado automaticamente enquanto o token de atualização permanece válido. | 
| Non-interactive token de acesso | Válido por menos de uma hora ou pela duração restante da AWS sessão. Os aplicativos solicitam um novo token após a expiração. | 
| Token de atualização | Emitido somente para autorização interativa. Permite que os aplicativos obtenham novos tokens de acesso sem exigir que o usuário faça login novamente. Os tokens de atualização são alternados e de uso único. | 

## Gerenciando tokens OAuth
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In fornece APIs para validar e gerenciar autorizações OAuth.


| solicitações de | Finalidade | 
| --- | --- | 
| [`IntrospectOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Retorna metadados que descrevem um token OAuth. | 
| [`RevokeOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Revoga um token de atualização. | 

## Monitorando a atividade do OAuth
<a name="aws-mcp-server-monitoring"></a>

OAuth-related as atividades são registradas em AWS CloudTrail.

CloudTrail registra eventos, incluindo:
+ Solicitações de autorização do OAuth
+ Emissão de token OAuth
+ Introspecção simbólica
+ Revogação de token

CloudTrail também registra o cliente OAuth, o URI de redirecionamento, o fluxo de autorização, o recurso do AWS MCP Server e a AWS Sign-In sessão associada, permitindo que os administradores correlacionem a atividade da AWS API com a autorização OAuth de origem.

Exemplos de CloudTrail eventos estão disponíveis para:
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Exemplo — AuthorizeOAuth2Access evento:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Exemplo — CreateOAuth2Token evento:**

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

Eventos de auditoria adicionais e detalhes de registro para chamadas feitas usando tokens de acesso OAuth para o AWS MCP Server podem ser encontrados no guia de registro do [AWS MCP](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html) Server. CloudTrail 

## Solução de problemas
<a name="aws-mcp-server-troubleshooting"></a>

### Permissão negada ao se conectar a AWS Servidor MCP
<a name="aws-mcp-server-ts-permission-denied"></a>

Verifique se sua identidade do IAM tem as `signin:CreateOAuth2Token` permissões `signin:AuthorizeOAuth2Access` e para o recurso de concessão de autorização do servidor AWS MCP.

### O token de acesso expirou
<a name="aws-mcp-server-ts-token-expired"></a>

A autorização interativa atualiza automaticamente os tokens de acesso enquanto o token de atualização associado permanece válido. Se o token de atualização expirou ou foi revogado, autentique-se novamente por meio de seu agente.

Para autorização não interativa, você pode solicitar um novo token de acesso do endpoint do token.

### Recurso de destino inválido
<a name="aws-mcp-server-ts-invalid-resource"></a>

Ao chamar`CreateOAuth2TokenWithIAM`, verifique se o `resource` parâmetro identifica um serviço de destino compatível. Para o AWS MCP Server, use o serviço principal do AWS MCP Server.

### O agente não pode se registrar como um cliente OAuth
<a name="aws-mcp-server-ts-dcr"></a>

Somente agentes aprovados podem se registrar por meio do Registro Dinâmico de Clientes (DCR). Se você estiver desenvolvendo um MCP-compatible agente, entre em contato com o AWS suporte.

### A política de chave de condição do OAuth não está entrando em vigor
<a name="aws-mcp-server-ts-condition-key"></a>

Verifique se a chave de condição se aplica à ação do IAM que está sendo avaliada. Algumas chaves de condição são suportadas somente por ações específicas do OAuth. Para obter mais informações, consulte [Sign-In com OAuth 2.0](oauth-sign-in-overview.md).

### Sessão revogada, mas o agente ainda tem acesso
<a name="aws-mcp-server-ts-session-revoked"></a>

A revogação de um token de atualização impede imediatamente a emissão de novos tokens de acesso. Os tokens de acesso existentes permanecem válidos até expirarem (até uma hora).

Para contenção imediata, aplique uma política do IAM usando a chave de condição `aws:SignInSessionArn` global para negar solicitações associadas à sessão de login afetada.

## Tópicos relacionados
<a name="aws-mcp-server-related"></a>
+ [Sign-In com OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In referência de chaves de condição](reference-signin-condition-keys.md)
+ [Conectar um agente ao AWS MCP Server](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)