View a markdown version of this page

Erste Schritte mit dem Partner Central Agent MCP Server - AWS Partner Central

Die AWS Partner Central API-Referenz wurde neu strukturiert. Weitere Informationen zu den unterstützten API-Vorgängen finden Sie in der AWS Partner Central API-Referenz.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erste Schritte mit dem Partner Central Agent MCP Server

Diese Anleitung führt Sie durch die Einrichtung des Zugriffs auf den Partner Central Agent MCP Server. Der Server unterstützt zwei Authentifizierungsmethoden: OAuth für die browserbasierte Anmeldung und SigV4 für den direkten HTTPS-Zugriff — kein Proxy oder IDE-Plugin erforderlich.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie:

  • Ein aktives Partner Central-Konto (auf die AWS Konsole migriert)

  • Ein mit Ihrer Partner Central-Organisation verknüpftes AWS Konto mit IAM-Berechtigungen für Partner Central

  • Ein MCP-compatible Client (Claude Code,Kiro, oder jeder ClientClaude Desktop, der Model Context Protocol unterstützt)

Nur für die SigV4-Authentifizierung

Die folgenden Voraussetzungen gelten nur für die SigV4-Authentifizierung.

  • AWS CLI ist installiert und mit Anmeldeinformationen konfiguriert

  • Ein MCP-compatible Client, der JSON-RPC 2.0- und SigV4-Anforderungssignierung unterstützt

Schritt 1: Konfigurieren Sie die Authentifizierung und stellen Sie eine Verbindung her

Mit dem Partner Central Agent MCP Server können Sie sich mit OAuth für die browserbasierte Anmeldung oder SigV4 für den direkten HTTPS-Zugriff authentifizieren. Wählen Sie die Methode, die am besten zu Ihrem Arbeitsablauf passt. Ihr MCP-Client stellt eine direkte Verbindung zum Endpunkt her — kein Proxylayer oder IDE-Plugin erforderlich.

Endpoint

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp

Der Partner Central Agent MCP Server ist derzeit nur in den USA Ost (Nord-Virginia) verfügbar. Sie können von jedem Standort aus eine Verbindung zu diesem Endpunkt herstellen.

Wählen Sie eine Authentifizierungsmethode

Frage Verwenden Sie
Möchten Sie beginnen, ohne AWS CLI zu installieren oder lokale Anmeldeinformationen zu konfigurieren? OAuth
Unterstützt Ihr Client Remote-MCP-Server mit browserbasierter Anmeldung? OAuth
Läuft Ihr Agent ohne Browser (CI/CDAutomatisierungsskripte)? SigV4
Schränkt Ihre Organisation die signin:AuthorizeOAuth2Access signin:CreateOAuth2Token Zugriffsrechte ein? SigV4

Verbinden Sie Ihren MCP-Client

Wählen Sie eine Registerkarte, um Anweisungen zur Einrichtung Ihrer bevorzugten Authentifizierungsmethode anzuzeigen.

OAuth (simple)

Mit OAuth melden Sie sich mit denselben Anmeldeinformationen an, die Sie für die AWS Management Console verwenden. Wenn Sie zum ersten Mal eine Verbindung herstellen, öffnet Ihr MCP-Client ein Browserfenster zu. AWS Sign-In Nachdem Sie den Zugriff authentifiziert und autorisiert haben, werden die Token automatisch im Hintergrund aktualisiert.

Anmerkung

Durch die Autorisierung eines Agenten werden ihm keine zusätzlichen Berechtigungen erteilt. AWS AWS bewertet jede Anfrage anhand Ihrer IAM-Richtlinien, Dienststeuerungsrichtlinien, Ressourcenkontrollrichtlinien und Berechtigungsgrenzen.

Voraussetzungen

Gewähren Sie Ihrer IAM-Rolle oder Ihrem IAM-Benutzer OAuth-Anmeldeberechtigungen. Sie können die AWSMcpServiceActionsFullAccess verwaltete Richtlinie anhängen oder die signin:CreateOAuth2Token Aktionen signin:AuthorizeOAuth2Access und zu Ihrer IAM-Richtlinie hinzufügen.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*" } ] }
Anmerkung

Für den Zugriff auf das MCP-Protokoll ist kein ausdrückliches Zulassen von partnercentral:* Aktionen erforderlich. Der MCP-Server gewährt standardmäßig allen authentifizierten AWS Identitäten Protokollzugriff. Die oben genannten signin:* Berechtigungen werden nur benötigt, um den browserbasierten OAuth-Fluss zu aktivieren.

Konfigurieren Sie Ihren MCP-Client

Verwenden Sie einen der folgenden Clients, um eine Verbindung herzustellen.

Claude Code CLI

Führen Sie den folgenden Befehl aus:

claude mcp add partnercentral --transport http https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Claude Desktop

Als Remote-MCP-Server mit der folgenden URL hinzufügen:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Kiro CLI (v3 oder später)

Führen Sie den folgenden Befehl aus:

kiro-cli --v3 mcp add --name partnercentral --url https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Anmerkung

Für OAuth mit dem Partner Central Agent MCP Server ist Kiro CLI Version 3 oder höher erforderlich. Frühere Versionen unterstützen diesen Flow nicht.

Kiro IDE

Als Remote-MCP-Server mit der folgenden URL hinzufügen:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Amazon Quick

Erstellen Sie einen Connector und installieren Sie ihn inQuick Desktop.

Teil 1: Erstellen Sie den Connector

Führen Sie die folgenden Schritte unter ausAmazon Quick.

  1. Öffnen Sie im linken Bereich von Amazon Quick Funktionen → Konnektoren.

  2. Wählen Sie Erstellen → Web Connectors. Quick Web wird in Ihrem Standardbrowser geöffnet.

  3. Wählen Sie den Tab Für Ihr Team erstellen und dann Model Context Protocol aus.

  4. Wählen Sie „Nein“, „Neu erstellen“ und geben Sie Folgendes ein:

    Feld Value (Wert)
    Name Partner Central-Agenten
    Description Von MCP an Partner Central-Agenten
    MCP-Server-Endpunkt https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
    Verbindungstyp Öffentliches Netzwerk
    Verbindungstyp authentifizieren Öffentliches Netzwerk
  5. Wählen Sie Weiter aus.

  6. Wählen Sie für die Auth-Konfiguration die Standard-OAuth-Anwendung aus.

  7. Wählen Sie Erstellen und Fortfahren. Es öffnet sich ein Browser-Popup, in dem Sie sich mit Ihrem Partner Central-Konto anmelden können. Wählen Sie Ihr vorhandenes angemeldetes Konto aus.

  8. Nachdem das Popup geschlossen wurde, wählen Sie Weiter, um zum Bewertungsbereich zu gelangen.

  9. Wählen Sie im Abschnitt Veröffentlichen die Aliase aus, für die Sie den Connector (einschließlich Ihres eigenen) oder für Ihre gesamte Organisation freigeben möchten.

Teil 2: Stellen Sie eine Verbindung her Schneller Desktop

Installieren Sie den Connector in Ihrer Desktop-Anwendung.

  1. Öffnen Sie Quick Desktop unter Capabilities.

  2. Wählen Sie auf der Registerkarte Connectors die Option Mehr durchsuchen und suchen Sie nach Partner Central Agents. Es kann einige Minuten dauern, bis es angezeigt wird.

  3. Wählen Sie Installieren aus.

Anmerkung

Wenn Ihr Kunde nicht aufgeführt ist, verwenden Sie die oben angegebene Endpunkt-URL. Wenn Tool-Aufrufe aufgrund von Anmeldeinformationsfehlern fehlschlagen, fügen Sie ?oauth=initialize an die URL an, um den OAuth-Anmeldeablauf explizit auszulösen.

SigV4 (advanced)

Verwenden Sie SigV4, um Anfragen für benutzerdefinierte MCP-Clients, Headless-Agents, Pipelines oder Automatisierungsskripts zu authentifizieren. CI/CD

Voraussetzungen

Führen Sie die folgenden Schritte aus, bevor Sie eine Verbindung herstellen.

  1. Installieren Sie die AWS CLI.

  2. Melden Sie sich an und konfigurieren Sie die Anmeldeinformationen: aws configure

  3. Zugriff verifizieren: aws sts get-caller-identity

Anmerkung

Für den Zugriff auf das MCP-Protokoll ist keine explizite IAM-Zulassung erforderlich. Der MCP-Server gewährt standardmäßig Zugriff auf alle authentifizierten Identitäten. AWS Sie benötigen nur gültige AWS Anmeldeinformationen, mit denen Anfragen signiert werden können.

Konfiguration

Signieren Sie Anfragen mit AWS Signature Version 4 mit den folgenden Parametern:

  • Name des Dienstes: partnercentral-agents-mcp

  • Region: us-east-1

Beispiel mitawscurl:

awscurl --service partnercentral-agents-mcp --region us-east-1 \ -X POST -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","method":"tools/list","id":1}' \ "https://partnercentral-agents-mcp.us-east-1.api.aws/mcp"
Wichtig

Wenn Sie eine Verbindung zum MCP-Server herstellen, haben Sie nur Protokollzugriff. Um Partner Central-Operationen wie die Abfrage von Geschäftschancen oder die Verwaltung von Finanzmitteln durchzuführen, müssen Sie auch Datenzugriffsberechtigungen gewähren. Siehe Schritt 2: Erteilen Sie Datenzugriffsberechtigungen.

Einschränkung des MCP-Zugriffs

Standardmäßig haben alle authentifizierten AWS Identitäten Protokollzugriff auf den MCP-Server. Um den MCP-Zugriff für bestimmte Benutzer oder Konten zu blockieren, wenden Sie eine explizite Absage an: partnercentral:InvokeMcp

{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }

Referenz zum MCP-Protokoll

In diesem Abschnitt wird das JSON-RPC Protokoll für benutzerdefinierte MCP-Client-Implementierungen beschrieben. Wenn Sie, oder Claude Desktop verwenden Claude CodeKiro, verarbeitet Ihr Client diese Anfragen automatisch.

Das Anforderungs- und Antwortformat ist sowohl für die OAuth- als auch für die SigV4-Authentifizierung identisch. Der einzige Unterschied ist der HTTP-Authentifizierungsheader: OAuth verwendet Signatur-HeaderAuthorization: Bearer <token>, während SigV4 Signatur-Header verwendet. AWS

Initialisieren Sie die MCP-Verbindung

Senden Sie eine initialize Anfrage, um das Protokoll einzurichten:

{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }

Erwartete Antwort:

{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }

Verfügbare Tools auflisten

{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }

Schritt 2: Erteilen Sie Datenzugriffsberechtigungen

Wenn Sie eine Verbindung zum MCP-Server herstellen, haben Sie nur Protokollzugriff. Um Partner Central-Operationen wie die Abfrage von Opportunities oder die Verwaltung von Finanzmitteln durchzuführen, benötigen Sie zusätzliche IAM-Berechtigungen. In den folgenden Abschnitten werden das Anhängen von Richtlinien und die verfügbaren Berechtigungsstufen beschrieben.

IAM-Richtlinien anhängen

So fügen Sie mithilfe der Management Console eine Richtlinie an Ihre IAM-Identität an AWS :

  1. Öffnen Sie die IAM-Konsole.

  2. Wählen Sie im linken Navigationsbereich je nach der Identität, der Sie die Richtlinie zuordnen möchten, Benutzer, Benutzergruppen oder Rollen aus, und wählen Sie dann den Namen des jeweiligen Benutzers, der Gruppe oder Rolle aus.

  3. Wählen Sie die Registerkarte Berechtigungen.

  4. Wählen Sie Richtlinien anhängen (oder Berechtigungen hinzufügen, wenn es das erste Mal ist).

  5. Suchen Sie in der Richtlinienliste nach der verwalteten Richtlinie, die Sie anhängen möchten, und wählen Sie sie aus (z. B. eine benutzerdefinierte Richtlinie, die Sie aus den JSON-Blöcken unten erstellt haben).

  6. Wählen Sie zur Bestätigung Richtlinien anhängen (oder Weiter und dann Berechtigungen hinzufügen) aus.

Die Berechtigungen werden sofort wirksam. Sie können mehrere Richtlinien an dieselbe Identität anhängen.

Empfehlung: Verwenden Sie die verwaltete Richtlinie

Die einfachste Methode, Datenzugriffsberechtigungen zu gewähren, besteht darin, die AWSPartnerCentralFullAccess verwaltete Richtlinie an Ihre IAM-Identität anzuhängen. Diese Richtlinie umfasst Berechtigungen für alle Partner Central-Operationen, die über den MCP-Server verfügbar sind.

Verwenden Sie für eine detaillierte Steuerung die benutzerdefinierten Richtlinien in den folgenden Abschnitten, um nur die spezifischen Aktionen zu gewähren, die für Ihren Anwendungsfall erforderlich sind.

Zugriffsberechtigungen für Daten

Um Partner Central-Operationen tatsächlich über den Agenten ausführen zu können, benötigen Sie je nach Anwendungsfall zusätzliche Berechtigungen.

Verwaltung von Geschäftschancen:

{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }

Förderprogramme:

{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }

Zugang zum Marktplatz:

{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }

Onboarding bei Partner Central:

{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }

Für die Einrichtung des Marketplace-Verkäufers fügen Sie außerdem Folgendes hinzu:

{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }

Für die servicebezogene Rollenverwaltung (Wiederverkauf Authorizations/CPPO):

{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }

Richtlinie für vollständigen Zugriff

Zu Entwicklungs- und Testzwecken können Sie alle Berechtigungen in einer einzigen Richtlinie zusammenfassen:

aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'

Read-only Richtlinie

Beschränken Sie für Produktionsumgebungen oder Anwendungsfälle, die nur zum Lesen verwendet werden, die Berechtigungen auf Lesevorgänge:

aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'

Signieren Sie Ihre Anrufe mit dem MCP-Header

Wenn Sie MCP-Anfragen an Partner Central-Agenten stellen, empfehlen wir, den benutzerdefinierten MCP-Header mithilfe der folgenden Methoden einzubeziehen, um die Quelle der Client-Anwendung zu AWS identifizieren, die Nutzung zu überwachen und die Leistung zu überprüfen. AWS verwendet diesen Header, um den Typ der Client-Anwendung zu unterscheiden, von der der Anruf ausgeht, und um Erkenntnisse über die Erfolgsquote verschiedener Client-Implementierungen zu gewinnen.

Methode 1: _metafeld (MCP) programmatic/stateless

Für Code, der tools/call MCP-Anfragen direkt erstellt, geben Sie das Feld für Anfragen an_meta.

{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Methode 2: ClientInfo (sitzungsbasierte benutzerdefinierte Agenten)

Geben Sie für benutzerdefinierte MCP-Clients, die Sitzungen einrichten, MCP-Header-Informationen in das Feld ein: clientInfo

{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Felder in: clientInfo

  • integrator— Firmenname oder „Direkt“ für Partner

    Beispiel: AWS

  • sourceProduct— Product/agent Name

    Beispiel: AWS CRM Connector

Methode 3: URL-Parameter (nur gehostetes MCP)

Nur für gehostete MCP-Clients, bei denen der Integrator die Protokollfelder nicht ändern kann. Verwenden Sie den URL-Parameter:

Server-URL: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>

Schritt 3: Verifiziere dein Setup

Senden Sie eine einfache Nachricht, um zu bestätigen, dass alles funktioniert. Verwenden Sie den Sandbox Katalog zum Testen:

{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }

Wenn Sie eine Antwort vom Agenten "status": "complete" und eine Textantwort vom Agenten erhalten, funktioniert Ihre Einrichtung ordnungsgemäß. Die Antwort wird auch eine enthaltensessionId, die Sie für Folgemeldungen verwenden können.

Schritt 4: Führen Sie Ihre ersten Aufgaben aus

Fragen Sie Ihre Möglichkeiten ab

{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }

Prüfen Sie die Förderfähigkeit

{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }

Sitzungsverlauf abrufen

{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }

Onboarding von Partnern

{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }

Andere Onboarding-Aufgaben, die Sie ausprobieren sollten:

  • „Führe mich durch den Steuerfragebogen“

  • „Können Sie sich meine Website ansehen und mein Partnerprofil ausfüllen?“

  • „Was muss ich noch tun, um bereit zu sein, auf Marketplace zu verkaufen?“

Sicherheitsüberlegungen

  • Geben Sie AWS Anmeldeinformationen nicht über die MCP-Toolparameter weiter. Die Sigv4-Anforderungssignierung oder OAuth-Token übernehmen die Authentifizierung auf der Transportebene.

  • Verwenden Sie den Sandbox-Katalog zum Testen und Entwickeln. Der "Sandbox" Katalog bietet eine isolierte Umgebung, die sich nicht auf die Daten der Produktionspartner auswirkt.

  • Wenden Sie in der Produktion IAM-Richtlinien mit den geringsten Rechten an. Verwenden Sie die schreibgeschützte Richtlinie für die Überwachung und Berichterstattung von Anwendungsfällen. Erteilen Sie Schreibberechtigungen nur, wenn der Benutzer Angebote aktualisieren oder Finanzierungsanträge einreichen muss.

  • Prüfen Sie die Schreibvorgänge sorgfältig. Der Server verwendet die Human-in-the-Loop-Genehmigung für alle Schreibvorgänge. Wenn eine Schreibaktion vorgeschlagen wird, überprüfen Sie die Parameter, bevor Sie sie genehmigen.

  • Sitzungsdaten sind vorübergehend. Sitzungen laufen 48 Stunden nach der Erstellung ab. Verlassen Sie sich bei der langfristigen Datenspeicherung nicht auf Sitzungen.

  • Datei-Uploads werden in einen kurzlebigen S3-Bucket übertragen. Hochgeladene Dateien werden vorübergehend gespeichert und nicht dauerhaft aufbewahrt. Laden Sie keine Dateien hoch, die Anmeldeinformationen, Geheimnisse oder andere vertrauliche Informationen enthalten.

  • OAuth-Token werden automatisch für bis zu 12 Stunden aktualisiert. Authentifizieren Sie sich nach Ablauf der Sitzung erneut über den Browser.

  • Durch die Autorisierung eines Agenten werden keine zusätzlichen AWS Berechtigungen gewährt, die über Ihre bestehenden IAM-Richtlinien, Dienststeuerungsrichtlinien, Ressourcenkontrollrichtlinien und Berechtigungsgrenzen hinausgehen.

Fehlerbehebung

In der folgenden Tabelle sind häufig auftretende Fehler und deren Behebung aufgeführt.

Fehler Ursache Auflösung
Das in der Anfrage enthaltene Sicherheitstoken ist ungültig Anmeldeinformationen abgelaufen Ausführenaws sso login, um die Anmeldeinformationen zu aktualisieren
Zugriff verweigert: Der Benutzer ist nicht berechtigt, sich anzumelden: AuthorizeOAuth2Access Fehlende OAuth-Berechtigungen Berechtigungen anhängen AWSMcpServiceActionsFullAccess oder hinzufügen signin
400-Fehler nach der OAuth-Anmeldung Dem IAM-Prinzipal fehlen OAuth-Berechtigungen Verifizieren und signin:AuthorizeOAuth2Access sind erlaubt signin:CreateOAuth2Token
Zugriff verweigert oder implizit verweigert für unsere partnercentral:InvokeMcp Aktionen signin:* Die Organisation verwendet auf Zulassungslisten basierende Service Control Policies (SCPs), die Dienste blockieren, die nicht ausdrücklich zugelassen sind Bitten Sie Ihren AWS Administrator, den zulässigen Diensten in den SCPs Ihrer Organisation partnercentral und signin (nur für OAuth) hinzuzufügen. Der SCP muss diese Dienste auf Kontoebene zulassen, bevor Identitätsrichtlinien in Kraft treten können. Die einzige Aktion, die den Zugriff auf das MCP-Protokoll steuert, ist partnercentral:InvokeMcp — ein explizites Ablehnen für diese Aktion blockiert alle MCP-Anfragen.

Nächste Schritte

  • Konfigurationsreferenz — Vollständige Referenz für Endpunkt, IAM-Aktionen, Sitzungsverwaltung und Fehlercodes

  • Tools-Referenz — Detaillierte Dokumentation für sendMessage und getSession Tools