A referência Central de Parceiros da AWS da API foi reestruturada. Para obter mais informações sobre as operações de API suportadas, consulte a Referência Central de Parceiros da AWS da API.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Começando com o servidor MCP do Partner Central Agent
Este guia orienta você na configuração do acesso ao servidor MCP do Partner Central Agent. O servidor oferece suporte a dois métodos de autenticação: OAuth para login baseado em navegador e SigV4 para acesso direto a HTTPS — sem necessidade de proxy ou plug-in IDE.
Pré-requisitos
Antes de começar, você deve ter o seguinte:
Uma conta ativa do Partner Central (migrada para o AWS console)
Uma AWS conta vinculada à sua organização do Partner Central, com permissões do IAM para o Partner Central
Um MCP-compatible cliente (Claude Code, KiroClaude Desktop, ou qualquer cliente que ofereça suporte ao Model Context Protocol)
Somente para autenticação SigV4
Os pré-requisitos a seguir se aplicam somente à autenticação SigV4.
AWS CLI instalada e configurada com credenciais
Um MCP-compatible cliente que oferece suporte à assinatura de solicitações JSON-RPC 2.0 e SigV4
Etapa 1: configurar a autenticação e conectar-se
Com o Partner Central Agent MCP Server, você pode se autenticar usando OAuth para login baseado em navegador ou SigV4 para acesso direto a HTTPS. Escolha o método mais adequado ao seu fluxo de trabalho. Seu cliente MCP se conecta diretamente ao endpoint — nenhuma camada de proxy ou plug-in IDE é necessária.
Endpoint
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Atualmente, o Partner Central Agent MCP Server está disponível somente no Leste dos EUA (Norte da Virgínia). Você pode se conectar a esse endpoint de qualquer local.
Escolhendo um método de autenticação
| Pergunta | Use |
|---|---|
| Você quer começar sem instalar a AWS CLI ou configurar credenciais locais? | OAuth |
| Seu cliente oferece suporte a servidores MCP remotos com login baseado em navegador? | OAuth |
| Seu agente é executado sem um navegador (CI/CDscripts de automação)? | SigV4 |
Sua organização restringe signin:AuthorizeOAuth2Access as signin:CreateOAuth2Token permissões? |
SigV4 |
Conecte seu cliente MCP
Escolha uma guia para ver as instruções de configuração do seu método de autenticação preferido.
Importante
Quando você se conecta ao servidor MCP, você tem somente acesso ao protocolo. Para realizar operações do Partner Central, como consultar oportunidades ou gerenciar fundos, você também deve conceder permissões de acesso aos dados. Consulte Etapa 2: conceder permissões de acesso aos dados.
Restringindo o acesso ao MCP
Por padrão, todas as AWS identidades autenticadas têm acesso de protocolo ao servidor MCP. Para bloquear o acesso ao MCP para usuários ou contas específicos, aplique uma negação explícita em: partnercentral:InvokeMcp
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
Referência do protocolo MCP
Esta seção descreve o JSON-RPC protocolo para implementações personalizadas do cliente MCP. Se você estiver usandoClaude Code,Kiro, ouClaude Desktop, seu cliente processa essas solicitações automaticamente.
O formato de solicitação e resposta é idêntico para autenticação OAuth e SigV4. A única diferença é o cabeçalho de autenticação HTTP: o OAuth usaAuthorization: Bearer <token>, enquanto o SigV4 usa cabeçalhos de assinatura. AWS
Inicializar a conexão MCP
Envie uma initialize solicitação para estabelecer o protocolo:
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
Resposta esperada:
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
Listar as ferramentas disponíveis
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
Etapa 2: conceder permissões de acesso aos dados
Quando você se conecta ao servidor MCP, você tem somente acesso ao protocolo. Para realizar operações do Partner Central, como consultar oportunidades ou gerenciar fundos, você precisa de permissões adicionais do IAM. As seções a seguir descrevem como anexar políticas e os níveis de permissão disponíveis.
Anexando políticas do IAM
Para anexar uma política à sua identidade do IAM usando o AWS Management Console:
Abra o console do IAM
. No painel de navegação esquerdo, escolha Usuários, Grupos de usuários ou Funções, dependendo da identidade à qual você deseja anexar a política, depois escolha o nome do usuário, grupo ou função específico.
Escolha a aba Permissões.
Escolha Anexar políticas (ou Adicionar permissões, se for a primeira vez).
Na lista de políticas, pesquise e selecione a política gerenciada que você deseja anexar (por exemplo, uma política personalizada que você criou a partir dos blocos JSON abaixo).
Escolha Anexar políticas (ou Avançar e depois Adicionar permissões) para confirmar.
As permissões entram em vigor imediatamente. Você pode anexar várias políticas à mesma identidade.
Recomendado: use a política gerenciada
A maneira mais simples de conceder permissões de acesso aos dados é anexar a política AWSPartnerCentralFullAccess gerenciada à sua identidade do IAM. Essa política inclui permissões para todas as operações do Partner Central disponíveis por meio do servidor MCP.
Para um controle refinado, use as políticas personalizadas nas seções a seguir para conceder somente as ações específicas que seu caso de uso exige.
Permissões de acesso a dados
Para realmente realizar as operações do Partner Central por meio do agente, você precisa de permissões adicionais com base no seu caso de uso.
Gestão de oportunidades:
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
Programas de financiamento:
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Acesso ao Marketplace:
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
Integração do Partner Central:
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
Para configurar o vendedor do Marketplace, adicione também:
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
Para gerenciamento de funções vinculadas a serviços (revenda Authorizations/CPPO):
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
Política de acesso total
Para desenvolvimento e teste, você pode combinar todas as permissões em uma única política:
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
Read-only política
Para ambientes de produção ou casos de uso somente para leitura, restrinja as permissões às operações de leitura:
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
Assinando suas chamadas com o cabeçalho MCP
Ao fazer solicitações aos agentes MCP do Partner Central, recomendamos incluir o cabeçalho MCP personalizado usando os métodos a seguir para ajudar a AWS identificar a origem do aplicativo cliente, monitorar o uso e auditar o desempenho. AWS usa esse cabeçalho para distinguir o tipo de aplicativo cliente que está fazendo a chamada e para obter informações sobre a taxa de sucesso de diferentes implementações do cliente.
Método 1: campo _meta (programmatic/stateless MCP)
Para códigos que constroem diretamente tools/call solicitações de MCP, forneça o _meta campo nas solicitações.
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Método 2: ClientInfo (agentes personalizados baseados em sessão)
Para clientes MCP personalizados que estabelecem sessões, forneça as informações do cabeçalho MCP dentro do clientInfo campo:
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
Campos emclientInfo:
-
integrator— Nome da empresa ou “Direto” para parceirosExemplo:
AWS -
sourceProduct— Product/agent nomeExemplo:
AWS CRM Connector
Método 3: parâmetro de URL (somente MCP hospedado)
Somente para clientes MCP hospedados em que o integrador não pode modificar os campos do protocolo. Use o parâmetro URL:
URL do servidor: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
Etapa 3: verificação da configuração
Envie uma mensagem simples para confirmar que tudo está funcionando. Use o Sandbox catálogo para testar:
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
Se você receber uma resposta "status": "complete" e uma resposta de texto do agente, sua configuração está funcionando corretamente. A resposta também incluirá uma sessionId que você pode usar para mensagens de acompanhamento.
Etapa 4: execução das primeiras tarefas
Consulte suas oportunidades
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
Verifique a elegibilidade do financiamento
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
Recuperar histórico da sessão
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
Integração de parceiros
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
Outras tarefas de integração para experimentar:
“Oriente-me no processo de entrevista tributária”
“Você pode acessar meu site e preencher meu perfil de parceiro?”
“O que eu ainda preciso fazer para estar pronto para vender no Marketplace?”
Considerações sobre segurança
Não passe AWS credenciais por meio dos parâmetros da ferramenta MCP. A assinatura de solicitações SigV4 ou os tokens OAuth gerenciam a autenticação na camada de transporte.
Use o catálogo do Sandbox para testes e desenvolvimento. O
"Sandbox"catálogo fornece um ambiente isolado que não afeta os dados do parceiro de produção.Aplique políticas de IAM com menos privilégios na produção. Use a política somente leitura para monitorar e relatar casos de uso. Conceda permissões de gravação somente quando o usuário precisar atualizar oportunidades ou enviar solicitações de financiamento.
Analise cuidadosamente as operações de gravação. O servidor usa a aprovação humana no circuito para todas as operações de gravação. Quando uma ação de gravação for proposta, revise os parâmetros antes de aprová-la.
Os dados da sessão são transitórios. As sessões expiram 48 horas após a criação. Não confie em sessões para armazenamento de dados a longo prazo.
Os uploads de arquivos vão para um bucket efêmero do S3. Os arquivos enviados são armazenados temporariamente e não são retidos permanentemente. Não faça upload de arquivos contendo credenciais, segredos ou outras informações confidenciais.
Os tokens OAuth são atualizados automaticamente por até 12 horas. Depois que a sessão expirar, reautentique-se por meio do navegador.
Autorizar um agente não concede AWS permissões adicionais além de suas políticas de IAM, políticas de controle de serviços, políticas de controle de recursos e limites de permissão existentes.
Solução de problemas
A tabela a seguir lista os erros comuns e suas soluções.
| Erro | Causa | Resolução |
|---|---|---|
| O token de segurança incluído na solicitação é inválido | Credenciais expiradas | Execute aws sso login para atualizar as credenciais |
| Acesso negado: o usuário não está autorizado a realizar o login: AuthorizeOAuth2Access | Permissões de OAuth ausentes | Anexar AWSMcpServiceActionsFullAccess ou adicionar signin permissões |
| Erro 400 após o login do OAuth | O principal do IAM não tem permissões de OAuth | Verifique signin:AuthorizeOAuth2Access e signin:CreateOAuth2Token são permitidos |
Acesso negado ou negação implícita de partnercentral:InvokeMcp nossas ações signin:* |
A organização usa políticas de controle de serviços (SCPs) baseadas em listas de permissões que bloqueiam serviços não permitidos explicitamente | Peça ao AWS administrador que adicione partnercentral e signin (somente para OAuth) aos serviços permitidos nos SCPs da sua organização. O SCP deve permitir esses serviços no nível da conta antes que as políticas de identidade entrem em vigor. A única ação que controla o acesso ao protocolo MCP é partnercentral:InvokeMcp — uma negação explícita nessa ação bloqueia todas as solicitações MCP. |
Próximas etapas
Referência de configuração — referência completa para endpoints, ações do IAM, gerenciamento de sessões e códigos de erro
Referência de ferramentas — documentação detalhada para
sendMessageegetSessionferramentas