View a markdown version of this page

Démarrez avec le serveur MCP Partner Central Agent - AWS Partner Central

La référence de AWS Partner Central l'API a été restructurée. Pour plus d'informations sur les opérations d'API prises en charge, consultez la référence des AWS Partner Central API.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Démarrez avec le serveur MCP Partner Central Agent

Ce guide explique comment configurer l'accès au serveur MCP Partner Central Agent. Le serveur prend en charge deux méthodes d'authentification : OAuth pour la connexion par navigateur et SIGv4 pour un accès HTTPS direct. Aucun proxy ou plug-in IDE n'est requis.

Conditions préalables

Avant de commencer, assurez-vous d'avoir :

  • Un compte Partner Central actif (migré vers la AWS console)

  • Un AWS compte lié à votre organisation Partner Central, avec des autorisations IAM pour Partner Central

  • Un MCP-compatible client (Claude Code, KiroClaude Desktop, ou tout autre client prenant en charge le protocole Model Context)

Pour l'authentification Sigv4 uniquement

Les conditions préalables suivantes s'appliquent uniquement à l'authentification SIGv4.

  • AWS CLI installée et configurée avec des informations d'identification

  • Un MCP-compatible client qui prend en charge la signature de requêtes JSON-RPC 2.0 et SIGv4

Étape 1 : Configuration de l'authentification et connexion

Avec le serveur MCP Partner Central Agent, vous pouvez vous authentifier à l'aide d'OAuth pour la connexion par navigateur ou de SIGv4 pour un accès HTTPS direct. Choisissez la méthode qui convient le mieux à votre flux de travail. Votre client MCP se connecte directement au terminal : aucune couche proxy ou plug-in IDE n'est requis.

Endpoint

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp

Le serveur MCP Partner Central Agent n'est actuellement disponible que dans l'est des États-Unis (Virginie du Nord). Vous pouvez vous connecter à ce terminal depuis n'importe quel endroit.

Choix d'une méthode d'authentification

Question Utilisation
Voulez-vous commencer sans installer la AWS CLI ni configurer les informations d'identification locales ? OAuth
Votre client prend-il en charge les serveurs MCP distants avec connexion par navigateur ? OAuth
Votre agent fonctionne-t-il sans navigateur (scripts CI/CD d'automatisation) ? SigV4
Votre organisation impose-t-elle des restrictions signin:AuthorizeOAuth2Access et signin:CreateOAuth2Token des autorisations ? SigV4

Connectez votre client MCP

Choisissez un onglet pour afficher les instructions de configuration de votre méthode d'authentification préférée.

OAuth (simple)

Avec OAuth, vous vous connectez à l'aide des mêmes informations d'identification que celles que vous utilisez pour la console de AWS gestion. Lorsque vous vous connectez pour la première fois, votre client MCP ouvre une fenêtre de navigateur pour AWS Sign-In. Une fois que vous avez authentifié et autorisé l'accès, les jetons s'actualisent automatiquement en arrière-plan.

Note

L'autorisation d'un agent ne lui confère aucune AWS autorisation supplémentaire. AWS évalue chaque demande par rapport à vos politiques IAM, à vos politiques de contrôle des services, à vos politiques de contrôle des ressources et à vos limites d'autorisation.

Conditions préalables

Accordez des autorisations de connexion OAuth à votre rôle ou utilisateur IAM. Vous pouvez joindre la stratégie AWSMcpServiceActionsFullAccess gérée ou ajouter les signin:CreateOAuth2Token actions signin:AuthorizeOAuth2Access et à votre stratégie IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*" } ] }
Note

Aucune autorisation explicite des partnercentral:* actions n'est requise pour l'accès au protocole MCP. Le serveur MCP accorde l'accès au protocole par défaut à toutes les identités authentifiées. AWS Les signin:* autorisations ci-dessus ne sont nécessaires que pour activer le flux OAuth basé sur le navigateur.

Configurez votre client MCP

Utilisez l'un des clients suivants pour vous connecter.

Claude Code INTERFACE DE LIGNE DE COMMANDE (CLI)

Exécutez la commande suivante :

claude mcp add partnercentral --transport http https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Bureau Claude

Ajoutez en tant que serveur MCP distant avec l'URL suivante :

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Kiro CLI (v3 ou version ultérieure)

Exécutez la commande suivante :

kiro-cli --v3 mcp add --name partnercentral --url https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Note

OAuth avec le serveur MCP Partner Central Agent nécessite la Kiro CLI version 3 ou une version ultérieure. Les versions précédentes ne prenaient pas en charge ce flux.

Kiro IDE

Ajoutez en tant que serveur MCP distant avec l'URL suivante :

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Amazon Quick

Créez un connecteur et installez-le dansQuick Desktop.

Partie 1 : Création du connecteur

Procédez comme suit dansAmazon Quick.

  1. Dans le panneau de gauche deAmazon Quick, ouvrez Fonctionnalités → Connecteurs.

  2. Choisissez Créer → Connecteurs Web. Quick Web s'ouvre dans votre navigateur par défaut.

  3. Sélectionnez l'onglet Créer pour votre équipe, puis choisissez Model Context Protocol.

  4. Choisissez Non, Créer un nouveau et saisissez les informations suivantes :

    Champ Value
    Nom Agents centraux partenaires
    Description MCP va s'associer à des agents centraux
    Point de terminaison du serveur MCP https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
    Type de connexion Réseau public
    Type de connexion Auth Réseau public
  5. Choisissez Suivant.

  6. Pour la configuration de l'authentification, sélectionnez l'application OAuth par défaut.

  7. Choisissez Créer et continuer. Une fenêtre contextuelle de navigateur s'ouvre pour vous connecter avec votre compte Partner Central. Sélectionnez votre compte connecté existant.

  8. Une fois la fenêtre contextuelle fermée, choisissez Suivant pour accéder à la section de révision.

  9. Dans la section Publier, sélectionnez les alias avec lesquels vous souhaitez partager le connecteur (y compris le vôtre) ou partager avec l'ensemble de votre organisation.

Partie 2 : Se connecter Bureau rapide

Installez le connecteur dans votre application de bureau.

  1. DansQuick Desktop, ouvrez Capacités.

  2. Dans l'onglet Connecteurs, choisissez Parcourir plus et recherchez les agents Partner Central. L'affichage peut prendre quelques minutes.

  3. Choisissez Installer.

Note

Si votre client ne figure pas dans la liste, utilisez l'URL du point de terminaison ci-dessus. Si les appels à l'outil échouent en raison d'erreurs d'identification, ajoutez-les ?oauth=initialize à l'URL pour déclencher explicitement le flux de connexion OAuth.

SigV4 (advanced)

Utilisez Sigv4 pour authentifier les demandes relatives à des clients MCP personnalisés, à des agents headless, à des CI/CD pipelines ou à des scripts d'automatisation.

Conditions préalables

Effectuez les étapes suivantes avant de vous connecter.

  1. Installez la AWS CLI.

  2. Connectez-vous et configurez les informations d'identification : aws configure

  3. Vérifiez l'accès : aws sts get-caller-identity

Note

Aucune autorisation IAM explicite n'est requise pour accéder au protocole MCP. Le serveur MCP accorde l'accès par défaut à toutes les identités authentifiées. AWS Vous n'avez besoin que AWS d'informations d'identification valides pour signer les demandes.

Configurer

Signez les demandes à l'aide de AWS Signature Version 4 avec les paramètres suivants :

  • Nom du service : partnercentral-agents-mcp

  • Région: us-east-1

Exemple utilisant awscurl :

awscurl --service partnercentral-agents-mcp --region us-east-1 \ -X POST -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","method":"tools/list","id":1}' \ "https://partnercentral-agents-mcp.us-east-1.api.aws/mcp"
Important

Lorsque vous vous connectez au serveur MCP, vous ne disposez que d'un accès protocolaire. Pour effectuer des opérations Partner Central, telles que la recherche d'opportunités ou la gestion du financement, vous devez également accorder des autorisations d'accès aux données. Consultez Étape 2 : accorder des autorisations d'accès aux données.

Restreindre l'accès au MCP

Par défaut, toutes les AWS identités authentifiées disposent d'un accès protocolaire au serveur MCP. Pour bloquer l'accès au MCP pour des utilisateurs ou des comptes spécifiques, appliquez un Refus explicite sur partnercentral:InvokeMcp :

{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }

Référence du protocole MCP

Cette section décrit le JSON-RPC protocole pour les implémentations personnalisées du client MCP. Si vous utilisezClaude Code, ou KiroClaude Desktop, votre client gère ces demandes automatiquement.

Le format de demande et de réponse est identique pour les authentifications OAuth et Sigv4. La seule différence réside dans l'en-tête d'authentification HTTP : OAuth utilise des en-têtes de signatureAuthorization: Bearer <token>, tandis que Sigv4 utilise AWS des en-têtes de signature.

Initialisez la connexion MCP

Envoyez une initialize demande pour établir le protocole :

{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }

Réponse attendue :

{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }

Répertorier les outils disponibles

{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }

Étape 2 : accorder des autorisations d'accès aux données

Lorsque vous vous connectez au serveur MCP, vous ne disposez que d'un accès protocolaire. Pour effectuer des opérations Partner Central, telles que la recherche d'opportunités ou la gestion du financement, vous avez besoin d'autorisations IAM supplémentaires. Les sections suivantes décrivent comment joindre des politiques et les niveaux d'autorisation disponibles.

Joindre des politiques IAM

Pour associer une politique à votre identité IAM à l'aide de la console de AWS gestion, procédez comme suit :

  1. Ouvrez la console IAM.

  2. Dans le volet de navigation de gauche, choisissez Utilisateurs , Groupes d'utilisateurs ou Rôles en fonction de l'identité à laquelle vous souhaitez associer la politique, puis choisissez le nom de l'utilisateur, du groupe ou du rôle spécifique.

  3. Sélectionnez l’onglet Autorisations.

  4. Choisissez Joindre des politiques (ou Ajouter des autorisations si c'est la première fois).

  5. Dans la liste des politiques, recherchez et sélectionnez la stratégie gérée que vous souhaitez joindre (par exemple, une stratégie personnalisée que vous avez créée à partir des blocs JSON ci-dessous).

  6. Choisissez Joindre des politiques (ou Suivant, puis Ajouter des autorisations) pour confirmer.

Les autorisations prennent effet immédiatement. Vous pouvez associer plusieurs politiques à la même identité.

Recommandé : utilisez la politique gérée

Le moyen le plus simple d'accorder des autorisations d'accès aux données consiste à associer la politique AWSPartnerCentralFullAccess gérée à votre identité IAM. Cette politique inclut des autorisations pour toutes les opérations Partner Central disponibles via le serveur MCP.

Pour un contrôle précis, utilisez les politiques personnalisées décrites dans les sections suivantes pour n'accorder que les actions spécifiques requises par votre cas d'utilisation.

Autorisations d'accès aux données

Pour effectuer réellement les opérations de Partner Central via l'agent, vous avez besoin d'autorisations supplémentaires en fonction de votre cas d'utilisation.

Gestion des opportunités :

{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }

Programmes de financement :

{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }

Accès à la place de marché :

{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }

Intégration à Partner Central :

{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }

Pour configurer les vendeurs sur Marketplace, ajoutez également :

{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }

Pour la gestion des rôles liés aux services (revente Authorizations/CPPO) :

{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }

Politique d'accès complet

Pour le développement et les tests, vous pouvez combiner toutes les autorisations dans une seule politique :

aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'

Read-only politique

Pour les environnements de production ou les cas d'utilisation en lecture seule, limitez les autorisations de lecture des opérations :

aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'

Signer vos appels avec l'en-tête MCP

Lorsque vous envoyez des demandes aux agents MCP de Partner Central, nous vous recommandons d'inclure l'en-tête MCP personnalisé en utilisant les méthodes suivantes pour AWS identifier la source de l'application cliente, surveiller son utilisation et auditer les performances. AWS utilise cet en-tête pour distinguer le type d'application cliente qui effectue l'appel et pour recueillir des informations sur le taux de réussite des différentes implémentations clientes.

Méthode 1 : champ _meta (programmatic/stateless MCP)

Pour le code qui construit directement des tools/call requêtes MCP, indiquez le _meta champ sur les requêtes.

{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Méthode 2 : ClientInfo (agents personnalisés basés sur les sessions)

Pour les clients MCP personnalisés établissant des sessions, fournissez les informations d'en-tête MCP dans le clientInfo champ :

{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Champs dans clientInfo :

  • integrator— Nom de l'entreprise ou « Direct » pour les partenaires

    Exemple : AWS

  • sourceProduct— Product/agent nom

    Exemple : AWS CRM Connector

Méthode 3 : paramètre d'URL (MCP hébergé uniquement)

Uniquement pour les clients MCP hébergés où l'intégrateur ne peut pas modifier les champs de protocole. Utilisez le paramètre URL :

URL du serveur : https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>

Étape 3 : Vérifiez votre configuration

Envoyez un message simple pour confirmer que tout fonctionne. Utilisez le Sandbox catalogue pour tester :

{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }

Si vous recevez une réponse "status": "complete" et une réponse textuelle de l'agent, cela signifie que votre configuration fonctionne correctement. La réponse comprendra également une information sessionId que vous pourrez utiliser pour les messages de suivi.

Étape 4 : Exécutez vos premières tâches

Interrogez vos opportunités

{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }

Vérifiez l'éligibilité au financement

{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }

Récupérer l'historique des sessions

{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }

Intégration des partenaires

{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }

Autres tâches d'intégration à essayer :

  • « Guidez-moi tout au long du processus d'entretien fiscal »

  • « Pouvez-vous consulter mon site Web et remplir mon profil de partenaire ? »

  • « Que dois-je encore faire pour être prêt à vendre sur Marketplace ? »

Considérations sur la sécurité

  • Ne transmettez pas AWS d'informations d'identification via les paramètres de l'outil MCP. La signature des requêtes SIGv4 ou les jetons OAuth gèrent l'authentification au niveau de la couche transport.

  • Utilisez le catalogue Sandbox pour les tests et le développement. Le "Sandbox" catalogue fournit un environnement isolé qui n'affecte pas les données des partenaires de production.

  • Appliquez des politiques IAM avec le moindre privilège en production. Utilisez la politique de lecture seule pour surveiller et signaler les cas d'utilisation. N'accordez des autorisations d'écriture que lorsque l'utilisateur doit mettre à jour des opportunités ou soumettre des demandes de financement.

  • Passez en revue attentivement les opérations d'écriture. Le serveur utilise l'approbation humaine pour toutes les opérations d'écriture. Lorsqu'une action d'écriture est proposée, passez en revue les paramètres avant de les approuver.

  • Les données de session sont transitoires. Les sessions expirent 48 heures après leur création. Ne vous fiez pas aux sessions pour le stockage de données à long terme.

  • Les fichiers chargés sont transférés dans un compartiment S3 éphémère. Les fichiers téléchargés sont stockés temporairement et ne sont pas conservés de manière permanente. Ne chargez pas de fichiers contenant des informations d'identification, des secrets ou d'autres informations sensibles.

  • Les jetons OAuth sont actualisés automatiquement pendant 12 heures maximum. Une fois la session expirée, authentifiez-vous de nouveau via le navigateur.

  • L'autorisation d'un agent n'octroie pas d' AWS autorisations supplémentaires au-delà de vos politiques IAM, politiques de contrôle des services, politiques de contrôle des ressources et limites d'autorisation existantes.

Résolution des problèmes

Le tableau suivant répertorie les erreurs courantes et leur résolution.

Erreur Cause Résolution
Le jeton de sécurité inclus dans la demande n'est pas valide Informations d'identification expirées Exécuter aws sso login pour actualiser les informations d'identification
Accès refusé : L'utilisateur n'est pas autorisé à effectuer la connexion : AuthorizeOAuth2Access Autorisations OAuth manquantes Joindre AWSMcpServiceActionsFullAccess ou ajouter signin des autorisations
Erreur 400 après la connexion à OAuth Le principal d'IAM ne dispose pas des autorisations OAuth Vérifiez signin:AuthorizeOAuth2Access et signin:CreateOAuth2Token êtes autorisés
Accès refusé ou refus implicite sur nos partnercentral:InvokeMcp actions signin:* L'organisation utilise des politiques de contrôle des services (SCP) basées sur des listes d'autorisations qui bloquent les services non explicitement autorisés Demandez à votre AWS administrateur d'ajouter partnercentral et signin (pour OAuth uniquement) aux services autorisés dans les SCP de votre organisation. Le SCP doit autoriser ces services au niveau du compte pour que les politiques d'identité puissent entrer en vigueur. La seule action qui contrôle l'accès au protocole MCP est la suivante partnercentral:InvokeMcp : un refus explicite sur cette action bloque toutes les demandes MCP.

Étapes suivantes