L' Centrale Partner AWS API Reference è stato ristrutturato. Per ulteriori informazioni sulle operazioni API supportate, consulta l'Centrale Partner AWS API Reference.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Guida introduttiva al server MCP di Partner Central Agent
Questa guida illustra come configurare l'accesso al server MCP Partner Central Agent. Il server supporta due metodi di autenticazione: OAuth per l'accesso basato su browser e SIGv4 per l'accesso diretto a HTTPS: non è richiesto alcun proxy o plug-in IDE.
Prerequisiti
Prima di iniziare, assicurati di avere:
Un account Partner Central attivo (migrato alla AWS console)
Un AWS account collegato alla tua organizzazione Partner Central, con autorizzazioni IAM per Partner Central
Un MCP-compatible cliente (Claude Code, KiroClaude Desktop, o qualsiasi client che supporti il Model Context Protocol)
Solo per l'autenticazione SIGv4
I seguenti prerequisiti si applicano solo all'autenticazione Sigv4.
AWS CLI installata e configurata con credenziali
Un MCP-compatible client che supporta la firma delle richieste JSON-RPC 2.0 e SIGv4
Passaggio 1: configura l'autenticazione e connettiti
Con il Partner Central Agent MCP Server, puoi autenticarti utilizzando OAuth per l'accesso basato su browser o SIGv4 per l'accesso diretto HTTPS. Scegli il metodo più adatto al tuo flusso di lavoro. Il tuo client MCP si connette direttamente all'endpoint: non è richiesto alcun livello proxy o plug-in IDE.
Endpoint
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Il Partner Central Agent MCP Server è attualmente disponibile solo negli Stati Uniti orientali (Virginia settentrionale). È possibile connettersi a questo endpoint da qualsiasi posizione.
Scelta di un metodo di autenticazione
| Domanda | Utilizzo |
|---|---|
| Vuoi iniziare senza installare la AWS CLI o configurare le credenziali locali? | OAuth |
| Il tuo cliente supporta server MCP remoti con accesso basato su browser? | OAuth |
| Il tuo agente funziona senza browser (CI/CDscript di automazione)? | SigV4 |
La tua organizzazione limita signin:AuthorizeOAuth2Access le signin:CreateOAuth2Token autorizzazioni? |
SigV4 |
Connetti il tuo client MCP
Scegli una scheda per visualizzare le istruzioni di configurazione per il tuo metodo di autenticazione preferito.
Importante
Quando ci si connette al server MCP, si ha solo accesso al protocollo. Per eseguire operazioni con Partner Central, ad esempio la ricerca di opportunità o la gestione dei finanziamenti, è inoltre necessario concedere le autorizzazioni di accesso ai dati. Consulta Fase 2: concedere le autorizzazioni di accesso ai dati.
Limitazione dell'accesso MCP
Per impostazione predefinita, tutte le AWS identità autenticate hanno accesso tramite protocollo al server MCP. Per bloccare l'accesso MCP per utenti o account specifici, applica un rifiuto esplicito su: partnercentral:InvokeMcp
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
Riferimento al protocollo MCP
Questa sezione descrive il JSON-RPC protocollo per le implementazioni personalizzate dei client MCP. Se stai utilizzandoClaude Code,, o KiroClaude Desktop, il tuo client gestisce queste richieste automaticamente.
Il formato di richiesta e risposta è identico per l'autenticazione OAuth e Sigv4. L'unica differenza è l'intestazione di autenticazione HTTP: OAuth utilizza, mentre SigV4 utilizza Authorization: Bearer <token> le intestazioni delle firme. AWS
Inizializza la connessione MCP
Invia una initialize richiesta per stabilire il protocollo:
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
Risposta prevista:
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
Elenco degli strumenti disponibili
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
Fase 2: concedere le autorizzazioni di accesso ai dati
Quando ti connetti al server MCP, hai solo accesso al protocollo. Per eseguire operazioni con Partner Central, ad esempio la ricerca di opportunità o la gestione dei finanziamenti, sono necessarie autorizzazioni IAM aggiuntive. Le seguenti sezioni descrivono come allegare le policy e i livelli di autorizzazione disponibili.
Allegare politiche IAM
Per allegare una policy alla tua identità IAM utilizzando la console di AWS gestione:
Apri la console IAM
. Nel riquadro di navigazione a sinistra, scegli Utenti , Gruppi di utenti o Ruoli a seconda dell'identità a cui desideri allegare la policy, quindi scegli il nome dell'utente, del gruppo o del ruolo specifico.
Scegli la scheda Autorizzazioni.
Scegli Allega criteri (o Aggiungi autorizzazioni se è la prima volta).
Nell'elenco delle policy, cerca e seleziona la policy gestita che desideri allegare (ad esempio, una policy personalizzata creata dai blocchi JSON riportati di seguito).
Scegli Allega policy (o Avanti e quindi Aggiungi autorizzazioni) per confermare.
Le autorizzazioni hanno effetto immediato. È possibile allegare più policy alla stessa identità.
Consigliato: utilizza la policy gestita
Il modo più semplice per concedere le autorizzazioni di accesso ai dati è collegare la policy AWSPartnerCentralFullAccess gestita alla tua identità IAM. Questa policy include le autorizzazioni per tutte le operazioni di Partner Central disponibili tramite il server MCP.
Per un controllo dettagliato, utilizza le politiche personalizzate nelle sezioni seguenti per concedere solo le azioni specifiche richieste dal tuo caso d'uso.
Autorizzazioni di accesso ai dati
Per eseguire effettivamente le operazioni di Partner Central tramite l'agente, sono necessarie autorizzazioni aggiuntive in base al caso d'uso.
Gestione delle opportunità:
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
Programmi di finanziamento:
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Accesso al marketplace:
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
Partner Central Onboarding:
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
Per configurare i venditori del Marketplace, aggiungi anche:
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
Per la gestione dei ruoli collegata ai servizi (rivendita): Authorizations/CPPO
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
Politica di accesso completo
Per lo sviluppo e il test, puoi combinare tutte le autorizzazioni in un'unica policy:
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
Read-only politica
Per ambienti di produzione o casi d'uso di sola lettura, limita le autorizzazioni alle operazioni di lettura:
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
Firmare le chiamate con l'intestazione MCP
Quando si effettuano richieste agli agenti MCP di Partner Central, consigliamo di includere l'intestazione MCP personalizzata utilizzando i seguenti metodi per AWS identificare l'origine dell'applicazione client, monitorare l'utilizzo e verificare le prestazioni. AWS utilizza questa intestazione per distinguere il tipo di applicazione client che effettua la chiamata e per raccogliere informazioni sulla percentuale di successo delle diverse implementazioni dei client.
Metodo 1: _meta field (MCP) programmatic/stateless
Per il codice che costruisce direttamente le richieste MCP, fornisci il tools/call campo sulle richieste. _meta
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Metodo 2: ClientInfo (agenti personalizzati basati sulla sessione)
Per i client MCP personalizzati che stabiliscono sessioni, fornisci le informazioni sull'intestazione MCP all'interno del campo: clientInfo
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Campi in: clientInfo
-
integrator— Nome dell'azienda o «Direct» per i partnerAd esempio:
AWS -
sourceProduct— Product/agent nomeAd esempio:
AWS CRM Connector
Metodo 3: parametro URL (solo MCP ospitato)
Solo per i client MCP ospitati in cui l'integratore non può modificare i campi del protocollo. Usa il parametro URL:
URL del server: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
Passaggio 3: verifica la configurazione
Invia un semplice messaggio per confermare che tutto funziona. Usa il Sandbox catalogo per i test:
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
Se ricevi una risposta "status": "complete" e una risposta via SMS dall'agente, la configurazione funziona correttamente. La risposta includerà anche un messaggio sessionId da utilizzare per i messaggi di follow-up.
Passaggio 4: esegui le tue prime attività
Interroga le tue opportunità
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
Verifica l'idoneità al finanziamento
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
Recupera la cronologia delle sessioni
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
Inserimento dei partner
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
Altre attività di onboarding da provare:
«Guidami nella procedura del questionario fiscale»
«Puoi dare un'occhiata al mio sito Web e compilare il mio profilo partner?»
«Cosa devo fare ancora per essere pronto a vendere su Marketplace?»
Considerazioni relative alla sicurezza
Non passate AWS le credenziali tramite i parametri dello strumento MCP. La firma delle richieste SIGv4 o i token OAuth gestiscono l'autenticazione a livello di trasporto.
Usa il catalogo Sandbox per test e sviluppo. Il
"Sandbox"catalogo fornisce un ambiente isolato che non influisce sui dati dei partner di produzione.Applica le politiche IAM con privilegi minimi nella produzione. Utilizza la policy di sola lettura per monitorare e segnalare i casi d'uso. Concedi le autorizzazioni di scrittura solo quando l'utente deve aggiornare le opportunità o inviare domande di finanziamento.
Esamina attentamente le operazioni di scrittura. Il server utilizza l'approvazione umana per tutte le operazioni di scrittura. Quando viene proposta un'azione di scrittura, rivedi i parametri prima di approvare.
I dati della sessione sono transitori. Le sessioni scadono 48 ore dopo la creazione. Non fare affidamento sulle sessioni per l'archiviazione dei dati a lungo termine.
I file caricati vengono inviati a un bucket S3 temporaneo. I file caricati vengono archiviati temporaneamente e non permanentemente. Non caricare file contenenti credenziali, segreti o altre informazioni sensibili.
I token OAuth si aggiornano automaticamente per un massimo di 12 ore. Dopo la scadenza della sessione, esegui nuovamente l'autenticazione tramite il browser.
L'autorizzazione di un agente non concede AWS autorizzazioni aggiuntive oltre alle politiche IAM esistenti, alle politiche di controllo dei servizi, alle politiche di controllo delle risorse e ai limiti di autorizzazione.
Risoluzione dei problemi
La tabella seguente elenca gli errori più comuni e le relative risoluzioni.
| Errore | Causa | Risoluzione |
|---|---|---|
| Il token di sicurezza incluso nella richiesta non è valido | Credenziali scadute | Esegui per aggiornare le aws sso login credenziali |
| Accesso negato: l'utente non è autorizzato a eseguire l'accesso: AuthorizeOAuth2Access | Autorizzazioni OAuth mancanti | Allega o aggiungi autorizzazioni AWSMcpServiceActionsFullAccess signin |
| Errore 400 dopo l'accesso OAuth | Il responsabile IAM non dispone delle autorizzazioni OAuth | Verifica signin:AuthorizeOAuth2Access e sei autorizzato signin:CreateOAuth2Token |
Accesso negato o negazione implicita o azioni partnercentral:InvokeMcp signin:* |
L'organizzazione utilizza politiche di controllo dei servizi (SCP) basate su elenchi consentiti che bloccano i servizi non esplicitamente consentiti | Chiedi al tuo AWS amministratore di aggiungere partnercentral e signin (solo per OAuth) ai servizi consentiti negli SCP della tua organizzazione. L'SCP deve consentire questi servizi a livello di account prima che le politiche di identità possano entrare in vigore. L'unica azione che controlla l'accesso al protocollo MCP èpartnercentral:InvokeMcp: un rifiuto esplicito su questa azione blocca tutte le richieste MCP. |
Fasi successive
Riferimento alla configurazione : riferimento completo per endpoint, azioni IAM, gestione delle sessioni e codici di errore
Tools Reference : documentazione dettagliata per
sendMessageegetSessionstrumenti