La référence de AWS Partner Central l'API a été restructurée. Pour plus d'informations sur les opérations d'API prises en charge, consultez la référence des AWS Partner Central API.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Démarrez avec le serveur MCP Partner Central Agent
Ce guide explique comment configurer l'accès au serveur MCP Partner Central Agent. Le serveur prend en charge deux méthodes d'authentification : OAuth pour la connexion par navigateur et SIGv4 pour un accès HTTPS direct. Aucun proxy ou plug-in IDE n'est requis.
Conditions préalables
Avant de commencer, assurez-vous d'avoir :
Un compte Partner Central actif (migré vers la AWS console)
Un AWS compte lié à votre organisation Partner Central, avec des autorisations IAM pour Partner Central
Un MCP-compatible client (Claude Code, KiroClaude Desktop, ou tout autre client prenant en charge le protocole Model Context)
Pour l'authentification Sigv4 uniquement
Les conditions préalables suivantes s'appliquent uniquement à l'authentification SIGv4.
AWS CLI installée et configurée avec des informations d'identification
Un MCP-compatible client qui prend en charge la signature de requêtes JSON-RPC 2.0 et SIGv4
Étape 1 : Configuration de l'authentification et connexion
Avec le serveur MCP Partner Central Agent, vous pouvez vous authentifier à l'aide d'OAuth pour la connexion par navigateur ou de SIGv4 pour un accès HTTPS direct. Choisissez la méthode qui convient le mieux à votre flux de travail. Votre client MCP se connecte directement au terminal : aucune couche proxy ou plug-in IDE n'est requis.
Endpoint
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Le serveur MCP Partner Central Agent n'est actuellement disponible que dans l'est des États-Unis (Virginie du Nord). Vous pouvez vous connecter à ce terminal depuis n'importe quel endroit.
Choix d'une méthode d'authentification
| Question | Utilisation |
|---|---|
| Voulez-vous commencer sans installer la AWS CLI ni configurer les informations d'identification locales ? | OAuth |
| Votre client prend-il en charge les serveurs MCP distants avec connexion par navigateur ? | OAuth |
| Votre agent fonctionne-t-il sans navigateur (scripts CI/CD d'automatisation) ? | SigV4 |
Votre organisation impose-t-elle des restrictions signin:AuthorizeOAuth2Access et signin:CreateOAuth2Token des autorisations ? |
SigV4 |
Connectez votre client MCP
Choisissez un onglet pour afficher les instructions de configuration de votre méthode d'authentification préférée.
Important
Lorsque vous vous connectez au serveur MCP, vous ne disposez que d'un accès protocolaire. Pour effectuer des opérations Partner Central, telles que la recherche d'opportunités ou la gestion du financement, vous devez également accorder des autorisations d'accès aux données. Consultez Étape 2 : accorder des autorisations d'accès aux données.
Restreindre l'accès au MCP
Par défaut, toutes les AWS identités authentifiées disposent d'un accès protocolaire au serveur MCP. Pour bloquer l'accès au MCP pour des utilisateurs ou des comptes spécifiques, appliquez un Refus explicite sur partnercentral:InvokeMcp :
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
Référence du protocole MCP
Cette section décrit le JSON-RPC protocole pour les implémentations personnalisées du client MCP. Si vous utilisezClaude Code, ou KiroClaude Desktop, votre client gère ces demandes automatiquement.
Le format de demande et de réponse est identique pour les authentifications OAuth et Sigv4. La seule différence réside dans l'en-tête d'authentification HTTP : OAuth utilise des en-têtes de signatureAuthorization: Bearer <token>, tandis que Sigv4 utilise AWS des en-têtes de signature.
Initialisez la connexion MCP
Envoyez une initialize demande pour établir le protocole :
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
Réponse attendue :
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
Répertorier les outils disponibles
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
Étape 2 : accorder des autorisations d'accès aux données
Lorsque vous vous connectez au serveur MCP, vous ne disposez que d'un accès protocolaire. Pour effectuer des opérations Partner Central, telles que la recherche d'opportunités ou la gestion du financement, vous avez besoin d'autorisations IAM supplémentaires. Les sections suivantes décrivent comment joindre des politiques et les niveaux d'autorisation disponibles.
Joindre des politiques IAM
Pour associer une politique à votre identité IAM à l'aide de la console de AWS gestion, procédez comme suit :
Ouvrez la console IAM
. Dans le volet de navigation de gauche, choisissez Utilisateurs , Groupes d'utilisateurs ou Rôles en fonction de l'identité à laquelle vous souhaitez associer la politique, puis choisissez le nom de l'utilisateur, du groupe ou du rôle spécifique.
Sélectionnez l’onglet Autorisations.
Choisissez Joindre des politiques (ou Ajouter des autorisations si c'est la première fois).
Dans la liste des politiques, recherchez et sélectionnez la stratégie gérée que vous souhaitez joindre (par exemple, une stratégie personnalisée que vous avez créée à partir des blocs JSON ci-dessous).
Choisissez Joindre des politiques (ou Suivant, puis Ajouter des autorisations) pour confirmer.
Les autorisations prennent effet immédiatement. Vous pouvez associer plusieurs politiques à la même identité.
Recommandé : utilisez la politique gérée
Le moyen le plus simple d'accorder des autorisations d'accès aux données consiste à associer la politique AWSPartnerCentralFullAccess gérée à votre identité IAM. Cette politique inclut des autorisations pour toutes les opérations Partner Central disponibles via le serveur MCP.
Pour un contrôle précis, utilisez les politiques personnalisées décrites dans les sections suivantes pour n'accorder que les actions spécifiques requises par votre cas d'utilisation.
Autorisations d'accès aux données
Pour effectuer réellement les opérations de Partner Central via l'agent, vous avez besoin d'autorisations supplémentaires en fonction de votre cas d'utilisation.
Gestion des opportunités :
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
Programmes de financement :
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Accès à la place de marché :
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
Intégration à Partner Central :
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
Pour configurer les vendeurs sur Marketplace, ajoutez également :
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
Pour la gestion des rôles liés aux services (revente Authorizations/CPPO) :
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
Politique d'accès complet
Pour le développement et les tests, vous pouvez combiner toutes les autorisations dans une seule politique :
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
Read-only politique
Pour les environnements de production ou les cas d'utilisation en lecture seule, limitez les autorisations de lecture des opérations :
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
Signer vos appels avec l'en-tête MCP
Lorsque vous envoyez des demandes aux agents MCP de Partner Central, nous vous recommandons d'inclure l'en-tête MCP personnalisé en utilisant les méthodes suivantes pour AWS identifier la source de l'application cliente, surveiller son utilisation et auditer les performances. AWS utilise cet en-tête pour distinguer le type d'application cliente qui effectue l'appel et pour recueillir des informations sur le taux de réussite des différentes implémentations clientes.
Méthode 1 : champ _meta (programmatic/stateless MCP)
Pour le code qui construit directement des tools/call requêtes MCP, indiquez le _meta champ sur les requêtes.
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Méthode 2 : ClientInfo (agents personnalisés basés sur les sessions)
Pour les clients MCP personnalisés établissant des sessions, fournissez les informations d'en-tête MCP dans le clientInfo champ :
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Champs dans clientInfo :
-
integrator— Nom de l'entreprise ou « Direct » pour les partenairesExemple :
AWS -
sourceProduct— Product/agent nomExemple :
AWS CRM Connector
Méthode 3 : paramètre d'URL (MCP hébergé uniquement)
Uniquement pour les clients MCP hébergés où l'intégrateur ne peut pas modifier les champs de protocole. Utilisez le paramètre URL :
URL du serveur : https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
Étape 3 : Vérifiez votre configuration
Envoyez un message simple pour confirmer que tout fonctionne. Utilisez le Sandbox catalogue pour tester :
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
Si vous recevez une réponse "status": "complete" et une réponse textuelle de l'agent, cela signifie que votre configuration fonctionne correctement. La réponse comprendra également une information sessionId que vous pourrez utiliser pour les messages de suivi.
Étape 4 : Exécutez vos premières tâches
Interrogez vos opportunités
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
Vérifiez l'éligibilité au financement
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
Récupérer l'historique des sessions
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
Intégration des partenaires
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
Autres tâches d'intégration à essayer :
« Guidez-moi tout au long du processus d'entretien fiscal »
« Pouvez-vous consulter mon site Web et remplir mon profil de partenaire ? »
« Que dois-je encore faire pour être prêt à vendre sur Marketplace ? »
Considérations sur la sécurité
Ne transmettez pas AWS d'informations d'identification via les paramètres de l'outil MCP. La signature des requêtes SIGv4 ou les jetons OAuth gèrent l'authentification au niveau de la couche transport.
Utilisez le catalogue Sandbox pour les tests et le développement. Le
"Sandbox"catalogue fournit un environnement isolé qui n'affecte pas les données des partenaires de production.Appliquez des politiques IAM avec le moindre privilège en production. Utilisez la politique de lecture seule pour surveiller et signaler les cas d'utilisation. N'accordez des autorisations d'écriture que lorsque l'utilisateur doit mettre à jour des opportunités ou soumettre des demandes de financement.
Passez en revue attentivement les opérations d'écriture. Le serveur utilise l'approbation humaine pour toutes les opérations d'écriture. Lorsqu'une action d'écriture est proposée, passez en revue les paramètres avant de les approuver.
Les données de session sont transitoires. Les sessions expirent 48 heures après leur création. Ne vous fiez pas aux sessions pour le stockage de données à long terme.
Les fichiers chargés sont transférés dans un compartiment S3 éphémère. Les fichiers téléchargés sont stockés temporairement et ne sont pas conservés de manière permanente. Ne chargez pas de fichiers contenant des informations d'identification, des secrets ou d'autres informations sensibles.
Les jetons OAuth sont actualisés automatiquement pendant 12 heures maximum. Une fois la session expirée, authentifiez-vous de nouveau via le navigateur.
L'autorisation d'un agent n'octroie pas d' AWS autorisations supplémentaires au-delà de vos politiques IAM, politiques de contrôle des services, politiques de contrôle des ressources et limites d'autorisation existantes.
Résolution des problèmes
Le tableau suivant répertorie les erreurs courantes et leur résolution.
| Erreur | Cause | Résolution |
|---|---|---|
| Le jeton de sécurité inclus dans la demande n'est pas valide | Informations d'identification expirées | Exécuter aws sso login pour actualiser les informations d'identification |
| Accès refusé : L'utilisateur n'est pas autorisé à effectuer la connexion : AuthorizeOAuth2Access | Autorisations OAuth manquantes | Joindre AWSMcpServiceActionsFullAccess ou ajouter signin des autorisations |
| Erreur 400 après la connexion à OAuth | Le principal d'IAM ne dispose pas des autorisations OAuth | Vérifiez signin:AuthorizeOAuth2Access et signin:CreateOAuth2Token êtes autorisés |
Accès refusé ou refus implicite sur nos partnercentral:InvokeMcp actions signin:* |
L'organisation utilise des politiques de contrôle des services (SCP) basées sur des listes d'autorisations qui bloquent les services non explicitement autorisés | Demandez à votre AWS administrateur d'ajouter partnercentral et signin (pour OAuth uniquement) aux services autorisés dans les SCP de votre organisation. Le SCP doit autoriser ces services au niveau du compte pour que les politiques d'identité puissent entrer en vigueur. La seule action qui contrôle l'accès au protocole MCP est la suivante partnercentral:InvokeMcp : un refus explicite sur cette action bloque toutes les demandes MCP. |
Étapes suivantes
Référence de configuration : référence complète pour les terminaux, les actions IAM, la gestion des sessions et les codes d'erreur
Référence sur les outils : documentation détaillée
sendMessageetgetSessionoutils