Se reestructuró la referencia de la Centro de socios de AWS API. Para obtener más información sobre las operaciones de API compatibles, consulte la referencia de la Centro de socios de AWS API.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Introducción al servidor Partner Central Agent MCP
En esta guía se explica cómo configurar el acceso al servidor MCP del agente de Partner Central. El servidor admite dos métodos de autenticación: OAuth para el inicio de sesión desde el navegador y SIGv4 para el acceso HTTPS directo, sin necesidad de un proxy ni de un complemento IDE.
Requisitos previos
Antes de empezar, asegúrese de que tiene lo siguiente:
Una cuenta de Partner Central activa (migrada a la consola) AWS
Una AWS cuenta vinculada a su organización de Partner Central, con permisos de IAM para Partner Central
Un MCP-compatible cliente (Claude Code, KiroClaude Desktop, o cualquier cliente que sea compatible con Model Context Protocol)
Solo para la autenticación SigV4
Los siguientes requisitos previos se aplican únicamente a la autenticación Sigv4.
AWS CLI instalada y configurada con credenciales
Un MCP-compatible cliente que admite la firma de solicitudes JSON-RPC 2.0 y SIGv4
Paso 1: configurar la autenticación y conectarse
Con el servidor MCP del agente de Partner Central, puede autenticarse con OAuth para iniciar sesión desde el navegador o con SIGv4 para acceder directamente a través de HTTPS. Elija el método que mejor se adapte a su flujo de trabajo. Su cliente MCP se conecta directamente al punto final, sin necesidad de una capa de proxy ni de un complemento de IDE.
Punto de conexión
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
El servidor MCP de Partner Central Agent actualmente solo está disponible en el este de EE. UU. (Virginia del Norte). Puede conectarse a este punto final desde cualquier ubicación.
Elegir un método de autenticación
| Pregunta | Uso |
|---|---|
| ¿Quiere empezar sin instalar la AWS CLI ni configurar las credenciales locales? | OAuth |
| ¿Su cliente admite servidores MCP remotos con un inicio de sesión basado en un navegador? | OAuth |
| ¿Su agente funciona sin un navegador (CI/CDsin scripts de automatización)? | SigV4 |
¿Su organización tiene restricciones signin:AuthorizeOAuth2Access y signin:CreateOAuth2Token permisos? |
SigV4 |
Conecta tu cliente de MCP
Seleccione una pestaña para ver las instrucciones de configuración de su método de autenticación preferido.
importante
Cuando se conecta al servidor MCP, solo tiene acceso al protocolo. Para llevar a cabo las operaciones de Partner Central, como consultar oportunidades o gestionar la financiación, también debe conceder permisos de acceso a los datos. Consulte Paso 2: Otorgar permisos de acceso a los datos.
Restringir el acceso a MCP
De forma predeterminada, todas las AWS identidades autenticadas tienen acceso mediante protocolos al servidor MCP. Para bloquear el acceso al MCP a usuarios o cuentas específicos, aplique una denegación explícita en: partnercentral:InvokeMcp
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
Referencia al protocolo MCP
En esta sección se describe el JSON-RPC protocolo para las implementaciones personalizadas de clientes MCP. Si está utilizandoClaude Code, o KiroClaude Desktop, su cliente gestiona estas solicitudes automáticamente.
El formato de solicitud y respuesta es idéntico para la autenticación OAuth y Sigv4. La única diferencia es el encabezado de autenticación HTTP: OAuth usa encabezados de firmaAuthorization: Bearer <token>, mientras que SIGv4 usa encabezados de firma. AWS
Inicialice la conexión MCP
Envíe una initialize solicitud para establecer el protocolo:
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
Respuesta esperada:
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
Enumere las herramientas disponibles
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
Paso 2: Otorgar permisos de acceso a los datos
Cuando se conecta al servidor MCP, solo tiene acceso al protocolo. Para realizar las operaciones de Partner Central, como consultar oportunidades o gestionar la financiación, necesita permisos de IAM adicionales. En las siguientes secciones se describe cómo adjuntar políticas y los niveles de permisos disponibles.
Adjuntar políticas de IAM
Para adjuntar una política a tu identidad de IAM mediante la AWS consola de administración:
Abra la consola de IAM
. En el panel de navegación izquierdo, elija Usuarios , grupos de usuarios o roles según la identidad a la que quiera adjuntar la política y, a continuación, elija el nombre del usuario, grupo o rol específico.
Elija la pestaña Permisos.
Elige Adjuntar políticas (o Agregar permisos si es la primera vez).
En la lista de políticas, busca y selecciona la política gestionada que quieras adjuntar (por ejemplo, una política personalizada que hayas creado a partir de los bloques JSON que aparecen a continuación).
Selecciona Adjuntar políticas (o Siguiente y, a continuación, Añadir permisos) para confirmar.
Los permisos entran en vigor de forma inmediata. Puede adjuntar varias políticas a la misma identidad.
Recomendado: utilice la política gestionada
La forma más sencilla de conceder permisos de acceso a los datos es adjuntar la política AWSPartnerCentralFullAccess gestionada a tu identidad de IAM. Esta política incluye los permisos para todas las operaciones de Partner Central disponibles a través del servidor MCP.
Para un control más detallado, utilice las políticas personalizadas de las siguientes secciones para conceder solo las acciones específicas que requiera su caso práctico.
Permisos de acceso a datos
Para realizar realmente las operaciones de Partner Central a través del agente, necesitará permisos adicionales en función de su caso de uso.
Gestión de oportunidades:
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
Programas de financiación:
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Acceso al mercado:
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
Incorporación a Partner Central:
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
Para configurar un vendedor de Marketplace, añade también:
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
Para la administración de funciones vinculadas a servicios (reventa Authorizations/CPPO):
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
Política de acceso completo
Para el desarrollo y las pruebas, puede combinar todos los permisos en una sola política:
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
Read-only política
Para entornos de producción o casos de uso de solo lectura, restrinja los permisos a las operaciones de lectura:
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
Firmar las llamadas con el encabezado MCP
Al realizar solicitudes a los agentes MCP de Partner Central, recomendamos incluir el encabezado MCP personalizado mediante los siguientes métodos para ayudar a AWS identificar el origen de la aplicación cliente, supervisar el uso y auditar el rendimiento. AWS utiliza este encabezado para distinguir el tipo de aplicación cliente que realiza la llamada y para recopilar información sobre la tasa de éxito de las diferentes implementaciones de clientes.
Método 1: _meta field (MCP) programmatic/stateless
Para el código que construye directamente las solicitudes de MCP, proporciona el _meta campo en tools/call las solicitudes.
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Método 2: ClientInfo (agentes personalizados basados en sesiones)
Para los clientes MCP personalizados que establecen sesiones, proporcione la información del encabezado de MCP dentro del campo: clientInfo
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Campos en: clientInfo
-
integrator— Nombre de la empresa o «Directo» para los sociosEjemplo:
AWS -
sourceProduct— Product/agent nombreEjemplo:
AWS CRM Connector
Método 3: parámetro URL (solo MCP hospedado)
Solo para clientes MCP alojados en los que el integrador no pueda modificar los campos de protocolo. Utilice el parámetro URL:
URL del servidor: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
Paso 3: comprobación de la configuración
Envía un mensaje sencillo para confirmar que todo funciona. Utilice el Sandbox catálogo para realizar pruebas:
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
Si recibe una respuesta del agente "status": "complete" y otra por mensaje de texto, significa que la configuración funciona correctamente. La respuesta también incluirá una sessionId que podrás usar para los mensajes de seguimiento.
Paso 4: ejecución de las primeras tareas
Consulta tus oportunidades
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
Verifique la elegibilidad para recibir financiación
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
Recupera el historial de la sesión
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
Incorporación de socios
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
Otras tareas de incorporación que puedes probar:
«Guíame durante el proceso del cuestionario fiscal»
«¿Puedes visitar mi sitio web y completar mi perfil de socio?»
«¿Qué tengo que hacer todavía para estar preparado para vender en Marketplace?»
Consideraciones de seguridad
No pases AWS las credenciales a través de los parámetros de la herramienta MCP. Los tokens de OAuth o de firma de solicitudes SigV4 gestionan la autenticación en la capa de transporte.
Utilice el catálogo Sandbox para realizar pruebas y desarrollos. El
"Sandbox"catálogo proporciona un entorno aislado que no afecta a los datos de los socios de producción.Aplique políticas de IAM con los privilegios mínimos en la producción. Utilice la política de solo lectura para supervisar e informar de los casos de uso. Otorgue permisos de escritura únicamente cuando el usuario necesite actualizar las oportunidades o enviar solicitudes de financiación.
Revisa cuidadosamente las operaciones de escritura. El servidor utiliza la aprobación automática para todas las operaciones de escritura. Cuando se proponga una acción de escritura, revise los parámetros antes de aprobarla.
Los datos de la sesión son transitorios. Las sesiones caducan 48 horas después de su creación. No confíe en las sesiones para almacenar datos a largo plazo.
Los archivos se suben a un depósito efímero de S3. Los archivos cargados se almacenan temporalmente y no se conservan de forma permanente. No subas archivos que contengan credenciales, secretos u otra información confidencial.
Los tokens de OAuth se actualizan automáticamente durante un máximo de 12 horas. Cuando la sesión caduque, vuelve a autenticarte a través del navegador.
La autorización de un agente no otorga AWS permisos adicionales más allá de las políticas de IAM, las políticas de control de servicios, las políticas de control de recursos y los límites de permisos existentes.
Resolución de problemas
En la siguiente tabla se enumeran los errores más comunes y sus soluciones.
| Error | Causa | Resolución |
|---|---|---|
| El token de seguridad incluido en la solicitud no es válido | Credenciales caducadas | Ejecute aws sso login para actualizar las credenciales |
| Acceso denegado: el usuario no está autorizado a iniciar sesión: AuthorizeOAuth2Access | Faltan permisos de OAuth | Adjunte AWSMcpServiceActionsFullAccess o añada permisos signin |
| Error 400 después de iniciar sesión en OAuth | El director de IAM carece de permisos de OAuth | Verifican y están permitidos signin:AuthorizeOAuth2Access signin:CreateOAuth2Token |
Acceso denegado o denegación implícita de nuestras partnercentral:InvokeMcp acciones signin:* |
La organización utiliza políticas de control de servicios (SCP) basadas en listas de permisos que bloquean los servicios no permitidos de forma explícita | Pídele a tu AWS administrador que añada partnercentral y signin (solo para OAuth) a los servicios permitidos en los SCP de tu organización. El SCP debe permitir estos servicios a nivel de cuenta antes de que las políticas de identidad puedan entrar en vigor. La única acción que controla el acceso al protocolo MCP espartnercentral:InvokeMcp: si se deniega explícitamente esta acción, se bloquean todas las solicitudes del MCP. |
Siguientes pasos
Referencia de configuración : referencia completa para los puntos finales, las acciones de IAM, la administración de sesiones y los códigos de error
Referencia de herramientas : documentación detallada
sendMessageygetSessionherramientas