Die AWS Partner Central API-Referenz wurde neu strukturiert. Weitere Informationen zu den unterstützten API-Vorgängen finden Sie in der AWS Partner Central API-Referenz.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erste Schritte mit dem Partner Central Agent MCP Server
Diese Anleitung führt Sie durch die Einrichtung des Zugriffs auf den Partner Central Agent MCP Server. Der Server unterstützt zwei Authentifizierungsmethoden: OAuth für die browserbasierte Anmeldung und SigV4 für den direkten HTTPS-Zugriff — kein Proxy oder IDE-Plugin erforderlich.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie:
Ein aktives Partner Central-Konto (auf die AWS Konsole migriert)
Ein mit Ihrer Partner Central-Organisation verknüpftes AWS Konto mit IAM-Berechtigungen für Partner Central
Ein MCP-compatible Client (Claude Code,Kiro, oder jeder ClientClaude Desktop, der Model Context Protocol unterstützt)
Nur für die SigV4-Authentifizierung
Die folgenden Voraussetzungen gelten nur für die SigV4-Authentifizierung.
AWS CLI ist installiert und mit Anmeldeinformationen konfiguriert
Ein MCP-compatible Client, der JSON-RPC 2.0- und SigV4-Anforderungssignierung unterstützt
Schritt 1: Konfigurieren Sie die Authentifizierung und stellen Sie eine Verbindung her
Mit dem Partner Central Agent MCP Server können Sie sich mit OAuth für die browserbasierte Anmeldung oder SigV4 für den direkten HTTPS-Zugriff authentifizieren. Wählen Sie die Methode, die am besten zu Ihrem Arbeitsablauf passt. Ihr MCP-Client stellt eine direkte Verbindung zum Endpunkt her — kein Proxylayer oder IDE-Plugin erforderlich.
Endpoint
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Der Partner Central Agent MCP Server ist derzeit nur in den USA Ost (Nord-Virginia) verfügbar. Sie können von jedem Standort aus eine Verbindung zu diesem Endpunkt herstellen.
Wählen Sie eine Authentifizierungsmethode
| Frage | Verwenden Sie |
|---|---|
| Möchten Sie beginnen, ohne AWS CLI zu installieren oder lokale Anmeldeinformationen zu konfigurieren? | OAuth |
| Unterstützt Ihr Client Remote-MCP-Server mit browserbasierter Anmeldung? | OAuth |
| Läuft Ihr Agent ohne Browser (CI/CDAutomatisierungsskripte)? | SigV4 |
Schränkt Ihre Organisation die signin:AuthorizeOAuth2Access signin:CreateOAuth2Token Zugriffsrechte ein? |
SigV4 |
Verbinden Sie Ihren MCP-Client
Wählen Sie eine Registerkarte, um Anweisungen zur Einrichtung Ihrer bevorzugten Authentifizierungsmethode anzuzeigen.
Wichtig
Wenn Sie eine Verbindung zum MCP-Server herstellen, haben Sie nur Protokollzugriff. Um Partner Central-Operationen wie die Abfrage von Geschäftschancen oder die Verwaltung von Finanzmitteln durchzuführen, müssen Sie auch Datenzugriffsberechtigungen gewähren. Siehe Schritt 2: Erteilen Sie Datenzugriffsberechtigungen.
Einschränkung des MCP-Zugriffs
Standardmäßig haben alle authentifizierten AWS Identitäten Protokollzugriff auf den MCP-Server. Um den MCP-Zugriff für bestimmte Benutzer oder Konten zu blockieren, wenden Sie eine explizite Absage an: partnercentral:InvokeMcp
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
Referenz zum MCP-Protokoll
In diesem Abschnitt wird das JSON-RPC Protokoll für benutzerdefinierte MCP-Client-Implementierungen beschrieben. Wenn Sie, oder Claude Desktop verwenden Claude CodeKiro, verarbeitet Ihr Client diese Anfragen automatisch.
Das Anforderungs- und Antwortformat ist sowohl für die OAuth- als auch für die SigV4-Authentifizierung identisch. Der einzige Unterschied ist der HTTP-Authentifizierungsheader: OAuth verwendet Signatur-HeaderAuthorization: Bearer <token>, während SigV4 Signatur-Header verwendet. AWS
Initialisieren Sie die MCP-Verbindung
Senden Sie eine initialize Anfrage, um das Protokoll einzurichten:
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
Erwartete Antwort:
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
Verfügbare Tools auflisten
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
Schritt 2: Erteilen Sie Datenzugriffsberechtigungen
Wenn Sie eine Verbindung zum MCP-Server herstellen, haben Sie nur Protokollzugriff. Um Partner Central-Operationen wie die Abfrage von Opportunities oder die Verwaltung von Finanzmitteln durchzuführen, benötigen Sie zusätzliche IAM-Berechtigungen. In den folgenden Abschnitten werden das Anhängen von Richtlinien und die verfügbaren Berechtigungsstufen beschrieben.
IAM-Richtlinien anhängen
So fügen Sie mithilfe der Management Console eine Richtlinie an Ihre IAM-Identität an AWS :
Öffnen Sie die IAM-Konsole
. Wählen Sie im linken Navigationsbereich je nach der Identität, der Sie die Richtlinie zuordnen möchten, Benutzer, Benutzergruppen oder Rollen aus, und wählen Sie dann den Namen des jeweiligen Benutzers, der Gruppe oder Rolle aus.
Wählen Sie die Registerkarte Berechtigungen.
Wählen Sie Richtlinien anhängen (oder Berechtigungen hinzufügen, wenn es das erste Mal ist).
Suchen Sie in der Richtlinienliste nach der verwalteten Richtlinie, die Sie anhängen möchten, und wählen Sie sie aus (z. B. eine benutzerdefinierte Richtlinie, die Sie aus den JSON-Blöcken unten erstellt haben).
Wählen Sie zur Bestätigung Richtlinien anhängen (oder Weiter und dann Berechtigungen hinzufügen) aus.
Die Berechtigungen werden sofort wirksam. Sie können mehrere Richtlinien an dieselbe Identität anhängen.
Empfehlung: Verwenden Sie die verwaltete Richtlinie
Die einfachste Methode, Datenzugriffsberechtigungen zu gewähren, besteht darin, die AWSPartnerCentralFullAccess verwaltete Richtlinie an Ihre IAM-Identität anzuhängen. Diese Richtlinie umfasst Berechtigungen für alle Partner Central-Operationen, die über den MCP-Server verfügbar sind.
Verwenden Sie für eine detaillierte Steuerung die benutzerdefinierten Richtlinien in den folgenden Abschnitten, um nur die spezifischen Aktionen zu gewähren, die für Ihren Anwendungsfall erforderlich sind.
Zugriffsberechtigungen für Daten
Um Partner Central-Operationen tatsächlich über den Agenten ausführen zu können, benötigen Sie je nach Anwendungsfall zusätzliche Berechtigungen.
Verwaltung von Geschäftschancen:
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
Förderprogramme:
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Zugang zum Marktplatz:
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
Onboarding bei Partner Central:
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
Für die Einrichtung des Marketplace-Verkäufers fügen Sie außerdem Folgendes hinzu:
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
Für die servicebezogene Rollenverwaltung (Wiederverkauf Authorizations/CPPO):
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
Richtlinie für vollständigen Zugriff
Zu Entwicklungs- und Testzwecken können Sie alle Berechtigungen in einer einzigen Richtlinie zusammenfassen:
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
Read-only Richtlinie
Beschränken Sie für Produktionsumgebungen oder Anwendungsfälle, die nur zum Lesen verwendet werden, die Berechtigungen auf Lesevorgänge:
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
Signieren Sie Ihre Anrufe mit dem MCP-Header
Wenn Sie MCP-Anfragen an Partner Central-Agenten stellen, empfehlen wir, den benutzerdefinierten MCP-Header mithilfe der folgenden Methoden einzubeziehen, um die Quelle der Client-Anwendung zu AWS identifizieren, die Nutzung zu überwachen und die Leistung zu überprüfen. AWS verwendet diesen Header, um den Typ der Client-Anwendung zu unterscheiden, von der der Anruf ausgeht, und um Erkenntnisse über die Erfolgsquote verschiedener Client-Implementierungen zu gewinnen.
Methode 1: _metafeld (MCP) programmatic/stateless
Für Code, der tools/call MCP-Anfragen direkt erstellt, geben Sie das Feld für Anfragen an_meta.
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Methode 2: ClientInfo (sitzungsbasierte benutzerdefinierte Agenten)
Geben Sie für benutzerdefinierte MCP-Clients, die Sitzungen einrichten, MCP-Header-Informationen in das Feld ein: clientInfo
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Felder in: clientInfo
-
integrator— Firmenname oder „Direkt“ für PartnerBeispiel:
AWS -
sourceProduct— Product/agent NameBeispiel:
AWS CRM Connector
Methode 3: URL-Parameter (nur gehostetes MCP)
Nur für gehostete MCP-Clients, bei denen der Integrator die Protokollfelder nicht ändern kann. Verwenden Sie den URL-Parameter:
Server-URL: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
Schritt 3: Verifiziere dein Setup
Senden Sie eine einfache Nachricht, um zu bestätigen, dass alles funktioniert. Verwenden Sie den Sandbox Katalog zum Testen:
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
Wenn Sie eine Antwort vom Agenten "status": "complete" und eine Textantwort vom Agenten erhalten, funktioniert Ihre Einrichtung ordnungsgemäß. Die Antwort wird auch eine enthaltensessionId, die Sie für Folgemeldungen verwenden können.
Schritt 4: Führen Sie Ihre ersten Aufgaben aus
Fragen Sie Ihre Möglichkeiten ab
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
Prüfen Sie die Förderfähigkeit
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
Sitzungsverlauf abrufen
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
Onboarding von Partnern
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
Andere Onboarding-Aufgaben, die Sie ausprobieren sollten:
„Führe mich durch den Steuerfragebogen“
„Können Sie sich meine Website ansehen und mein Partnerprofil ausfüllen?“
„Was muss ich noch tun, um bereit zu sein, auf Marketplace zu verkaufen?“
Sicherheitsüberlegungen
Geben Sie AWS Anmeldeinformationen nicht über die MCP-Toolparameter weiter. Die Sigv4-Anforderungssignierung oder OAuth-Token übernehmen die Authentifizierung auf der Transportebene.
Verwenden Sie den Sandbox-Katalog zum Testen und Entwickeln. Der
"Sandbox"Katalog bietet eine isolierte Umgebung, die sich nicht auf die Daten der Produktionspartner auswirkt.Wenden Sie in der Produktion IAM-Richtlinien mit den geringsten Rechten an. Verwenden Sie die schreibgeschützte Richtlinie für die Überwachung und Berichterstattung von Anwendungsfällen. Erteilen Sie Schreibberechtigungen nur, wenn der Benutzer Angebote aktualisieren oder Finanzierungsanträge einreichen muss.
Prüfen Sie die Schreibvorgänge sorgfältig. Der Server verwendet die Human-in-the-Loop-Genehmigung für alle Schreibvorgänge. Wenn eine Schreibaktion vorgeschlagen wird, überprüfen Sie die Parameter, bevor Sie sie genehmigen.
Sitzungsdaten sind vorübergehend. Sitzungen laufen 48 Stunden nach der Erstellung ab. Verlassen Sie sich bei der langfristigen Datenspeicherung nicht auf Sitzungen.
Datei-Uploads werden in einen kurzlebigen S3-Bucket übertragen. Hochgeladene Dateien werden vorübergehend gespeichert und nicht dauerhaft aufbewahrt. Laden Sie keine Dateien hoch, die Anmeldeinformationen, Geheimnisse oder andere vertrauliche Informationen enthalten.
OAuth-Token werden automatisch für bis zu 12 Stunden aktualisiert. Authentifizieren Sie sich nach Ablauf der Sitzung erneut über den Browser.
Durch die Autorisierung eines Agenten werden keine zusätzlichen AWS Berechtigungen gewährt, die über Ihre bestehenden IAM-Richtlinien, Dienststeuerungsrichtlinien, Ressourcenkontrollrichtlinien und Berechtigungsgrenzen hinausgehen.
Fehlerbehebung
In der folgenden Tabelle sind häufig auftretende Fehler und deren Behebung aufgeführt.
| Fehler | Ursache | Auflösung |
|---|---|---|
| Das in der Anfrage enthaltene Sicherheitstoken ist ungültig | Anmeldeinformationen abgelaufen | Ausführenaws sso login, um die Anmeldeinformationen zu aktualisieren |
| Zugriff verweigert: Der Benutzer ist nicht berechtigt, sich anzumelden: AuthorizeOAuth2Access | Fehlende OAuth-Berechtigungen | Berechtigungen anhängen AWSMcpServiceActionsFullAccess oder hinzufügen signin |
| 400-Fehler nach der OAuth-Anmeldung | Dem IAM-Prinzipal fehlen OAuth-Berechtigungen | Verifizieren und signin:AuthorizeOAuth2Access sind erlaubt signin:CreateOAuth2Token |
Zugriff verweigert oder implizit verweigert für unsere partnercentral:InvokeMcp Aktionen signin:* |
Die Organisation verwendet auf Zulassungslisten basierende Service Control Policies (SCPs), die Dienste blockieren, die nicht ausdrücklich zugelassen sind | Bitten Sie Ihren AWS Administrator, den zulässigen Diensten in den SCPs Ihrer Organisation partnercentral und signin (nur für OAuth) hinzuzufügen. Der SCP muss diese Dienste auf Kontoebene zulassen, bevor Identitätsrichtlinien in Kraft treten können. Die einzige Aktion, die den Zugriff auf das MCP-Protokoll steuert, ist partnercentral:InvokeMcp — ein explizites Ablehnen für diese Aktion blockiert alle MCP-Anfragen. |
Nächste Schritte
Konfigurationsreferenz — Vollständige Referenz für Endpunkt, IAM-Aktionen, Sitzungsverwaltung und Fehlercodes
Tools-Referenz — Detaillierte Dokumentation für
sendMessageundgetSessionTools