View a markdown version of this page

Começando com o servidor MCP do Partner Central Agent - AWS Central de Parceiros

A referência Central de Parceiros da AWS da API foi reestruturada. Para obter mais informações sobre as operações de API suportadas, consulte a Referência Central de Parceiros da AWS da API.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Começando com o servidor MCP do Partner Central Agent

Este guia orienta você na configuração do acesso ao servidor MCP do Partner Central Agent. O servidor oferece suporte a dois métodos de autenticação: OAuth para login baseado em navegador e SigV4 para acesso direto a HTTPS — sem necessidade de proxy ou plug-in IDE.

Pré-requisitos

Antes de começar, você deve ter o seguinte:

  • Uma conta ativa do Partner Central (migrada para o AWS console)

  • Uma AWS conta vinculada à sua organização do Partner Central, com permissões do IAM para o Partner Central

  • Um MCP-compatible cliente (Claude Code, KiroClaude Desktop, ou qualquer cliente que ofereça suporte ao Model Context Protocol)

Somente para autenticação SigV4

Os pré-requisitos a seguir se aplicam somente à autenticação SigV4.

  • AWS CLI instalada e configurada com credenciais

  • Um MCP-compatible cliente que oferece suporte à assinatura de solicitações JSON-RPC 2.0 e SigV4

Etapa 1: configurar a autenticação e conectar-se

Com o Partner Central Agent MCP Server, você pode se autenticar usando OAuth para login baseado em navegador ou SigV4 para acesso direto a HTTPS. Escolha o método mais adequado ao seu fluxo de trabalho. Seu cliente MCP se conecta diretamente ao endpoint — nenhuma camada de proxy ou plug-in IDE é necessária.

Endpoint

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp

Atualmente, o Partner Central Agent MCP Server está disponível somente no Leste dos EUA (Norte da Virgínia). Você pode se conectar a esse endpoint de qualquer local.

Escolhendo um método de autenticação

Pergunta Use
Você quer começar sem instalar a AWS CLI ou configurar credenciais locais? OAuth
Seu cliente oferece suporte a servidores MCP remotos com login baseado em navegador? OAuth
Seu agente é executado sem um navegador (CI/CDscripts de automação)? SigV4
Sua organização restringe signin:AuthorizeOAuth2Access as signin:CreateOAuth2Token permissões? SigV4

Conecte seu cliente MCP

Escolha uma guia para ver as instruções de configuração do seu método de autenticação preferido.

OAuth (simple)

Com o OAuth, você faz login usando as mesmas credenciais que usa para o AWS Management Console. Quando você se conecta pela primeira vez, seu cliente MCP abre uma janela do navegador para AWS Sign-In. Depois de autenticar e autorizar o acesso, os tokens são atualizados automaticamente em segundo plano.

nota

Autorizar um agente não concede a ele nenhuma AWS permissão adicional. AWS avalia cada solicitação em relação às suas políticas de IAM, políticas de controle de serviços, políticas de controle de recursos e limites de permissão.

Pré-requisitos

Conceda permissões de login do OAuth para sua função ou usuário do IAM. Você pode anexar a política AWSMcpServiceActionsFullAccess gerenciada ou adicionar as signin:CreateOAuth2Token ações signin:AuthorizeOAuth2Access e à sua política do IAM.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*" } ] }
nota

Nenhuma partnercentral:* ação explícita de Permitir para acesso ao protocolo MCP é necessária. O servidor MCP concede acesso ao protocolo por padrão a todas as identidades autenticadas. AWS As signin:* permissões acima são necessárias apenas para ativar o fluxo OAuth baseado no navegador.

Configure seu cliente MCP

Use um dos seguintes clientes para se conectar.

Claude Code CLI

Execute este comando: .

claude mcp add partnercentral --transport http https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Claude Desktop

Adicione como um servidor MCP remoto com o seguinte URL:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
CLI do Kiro (v3 ou posterior)

Execute este comando: .

kiro-cli --v3 mcp add --name partnercentral --url https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
nota

O OAuth com o Partner Central Agent MCP Server requer a Kiro CLI versão 3 ou posterior. As versões anteriores não oferecem suporte a esse fluxo.

IDE Kiro

Adicione como um servidor MCP remoto com o seguinte URL:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Amazon Quick

Crie um conector e instale-o neleQuick Desktop.

Parte 1: Criar o conector

Conclua as etapas a seguir emAmazon Quick.

  1. No painel esquerdo doAmazon Quick, abra Capacidades → Conectores.

  2. Escolha Criar → Conectores Web. O Quick Web é aberto em seu navegador padrão.

  3. Selecione a guia Criar para sua equipe e escolha Model Context Protocol.

  4. Escolha Não, Criar novo e insira o seguinte:

    Campo Valor
    Nome Agentes da Central de Parceiros
    Description MCP fará parceria com agentes centrais
    Endpoint do servidor MCP https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
    Tipo de conexão Rede pública
    Tipo de conexão de autenticação Rede pública
  5. Escolha Próximo.

  6. Para configuração de autenticação, selecione Aplicativo OAuth padrão.

  7. Escolha Criar e continuar. Um pop-up do navegador é aberto para fazer login com sua conta do Partner Central — selecione sua conta conectada existente.

  8. Depois que o pop-up fechar, escolha Avançar para acessar a seção de revisão.

  9. Na seção Publicar, selecione os aliases com os quais você deseja compartilhar o conector (incluindo o seu próprio) ou compartilhar com toda a organização.

Parte 2: Conecte-se Desktop rápido

Instale o conector em seu aplicativo de desktop.

  1. EmQuick Desktop, abra Capacidades.

  2. Na guia Conectores, escolha Pesquisar mais e pesquise agentes do Partner Central. Pode levar alguns minutos para aparecer.

  3. Escolha Instalar.

nota

Se seu cliente não estiver listado, use o URL do endpoint acima. Se as chamadas da ferramenta falharem devido a erros de credencial, anexe à URL para ?oauth=initialize acionar explicitamente o fluxo de login do OAuth.

SigV4 (advanced)

Use o SigV4 para autenticar solicitações de clientes MCP personalizados, agentes headless, CI/CD pipelines ou scripts de automação.

Pré-requisitos

Conclua as etapas a seguir antes de se conectar.

  1. Instale a AWS CLI.

  2. Faça login e configure as credenciais: aws configure

  3. Verifique o acesso: aws sts get-caller-identity

nota

Nenhuma permissão de IAM explícita é necessária para acesso ao protocolo MCP. O servidor MCP concede acesso por padrão a todas as identidades autenticadas. AWS Você só precisa de AWS credenciais válidas que possam assinar solicitações.

Configurar

Assine solicitações usando o AWS Signature versão 4 com os seguintes parâmetros:

  • Nome do serviço: partnercentral-agents-mcp

  • Região: us-east-1

Exemplo usandoawscurl:

awscurl --service partnercentral-agents-mcp --region us-east-1 \ -X POST -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","method":"tools/list","id":1}' \ "https://partnercentral-agents-mcp.us-east-1.api.aws/mcp"
Importante

Quando você se conecta ao servidor MCP, você tem somente acesso ao protocolo. Para realizar operações do Partner Central, como consultar oportunidades ou gerenciar fundos, você também deve conceder permissões de acesso aos dados. Consulte Etapa 2: conceder permissões de acesso aos dados.

Restringindo o acesso ao MCP

Por padrão, todas as AWS identidades autenticadas têm acesso de protocolo ao servidor MCP. Para bloquear o acesso ao MCP para usuários ou contas específicos, aplique uma negação explícita em: partnercentral:InvokeMcp

{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }

Referência do protocolo MCP

Esta seção descreve o JSON-RPC protocolo para implementações personalizadas do cliente MCP. Se você estiver usandoClaude Code,Kiro, ouClaude Desktop, seu cliente processa essas solicitações automaticamente.

O formato de solicitação e resposta é idêntico para autenticação OAuth e SigV4. A única diferença é o cabeçalho de autenticação HTTP: o OAuth usaAuthorization: Bearer <token>, enquanto o SigV4 usa cabeçalhos de assinatura. AWS

Inicializar a conexão MCP

Envie uma initialize solicitação para estabelecer o protocolo:

{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }

Resposta esperada:

{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }

Listar as ferramentas disponíveis

{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }

Etapa 2: conceder permissões de acesso aos dados

Quando você se conecta ao servidor MCP, você tem somente acesso ao protocolo. Para realizar operações do Partner Central, como consultar oportunidades ou gerenciar fundos, você precisa de permissões adicionais do IAM. As seções a seguir descrevem como anexar políticas e os níveis de permissão disponíveis.

Anexando políticas do IAM

Para anexar uma política à sua identidade do IAM usando o AWS Management Console:

  1. Abra o console do IAM.

  2. No painel de navegação esquerdo, escolha Usuários, Grupos de usuários ou Funções, dependendo da identidade à qual você deseja anexar a política, depois escolha o nome do usuário, grupo ou função específico.

  3. Escolha a aba Permissões.

  4. Escolha Anexar políticas (ou Adicionar permissões, se for a primeira vez).

  5. Na lista de políticas, pesquise e selecione a política gerenciada que você deseja anexar (por exemplo, uma política personalizada que você criou a partir dos blocos JSON abaixo).

  6. Escolha Anexar políticas (ou Avançar e depois Adicionar permissões) para confirmar.

As permissões entram em vigor imediatamente. Você pode anexar várias políticas à mesma identidade.

Recomendado: use a política gerenciada

A maneira mais simples de conceder permissões de acesso aos dados é anexar a política AWSPartnerCentralFullAccess gerenciada à sua identidade do IAM. Essa política inclui permissões para todas as operações do Partner Central disponíveis por meio do servidor MCP.

Para um controle refinado, use as políticas personalizadas nas seções a seguir para conceder somente as ações específicas que seu caso de uso exige.

Permissões de acesso a dados

Para realmente realizar as operações do Partner Central por meio do agente, você precisa de permissões adicionais com base no seu caso de uso.

Gestão de oportunidades:

{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }

Programas de financiamento:

{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }

Acesso ao Marketplace:

{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }

Integração do Partner Central:

{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }

Para configurar o vendedor do Marketplace, adicione também:

{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }

Para gerenciamento de funções vinculadas a serviços (revenda Authorizations/CPPO):

{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }

Política de acesso total

Para desenvolvimento e teste, você pode combinar todas as permissões em uma única política:

aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'

Read-only política

Para ambientes de produção ou casos de uso somente para leitura, restrinja as permissões às operações de leitura:

aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'

Assinando suas chamadas com o cabeçalho MCP

Ao fazer solicitações aos agentes MCP do Partner Central, recomendamos incluir o cabeçalho MCP personalizado usando os métodos a seguir para ajudar a AWS identificar a origem do aplicativo cliente, monitorar o uso e auditar o desempenho. AWS usa esse cabeçalho para distinguir o tipo de aplicativo cliente que está fazendo a chamada e para obter informações sobre a taxa de sucesso de diferentes implementações do cliente.

Método 1: campo _meta (programmatic/stateless MCP)

Para códigos que constroem diretamente tools/call solicitações de MCP, forneça o _meta campo nas solicitações.

{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Método 2: ClientInfo (agentes personalizados baseados em sessão)

Para clientes MCP personalizados que estabelecem sessões, forneça as informações do cabeçalho MCP dentro do clientInfo campo:

{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

Campos emclientInfo:

  • integrator— Nome da empresa ou “Direto” para parceiros

    Exemplo: AWS

  • sourceProduct— Product/agent nome

    Exemplo: AWS CRM Connector

Método 3: parâmetro de URL (somente MCP hospedado)

Somente para clientes MCP hospedados em que o integrador não pode modificar os campos do protocolo. Use o parâmetro URL:

URL do servidor: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>

Etapa 3: verificação da configuração

Envie uma mensagem simples para confirmar que tudo está funcionando. Use o Sandbox catálogo para testar:

{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }

Se você receber uma resposta "status": "complete" e uma resposta de texto do agente, sua configuração está funcionando corretamente. A resposta também incluirá uma sessionId que você pode usar para mensagens de acompanhamento.

Etapa 4: execução das primeiras tarefas

Consulte suas oportunidades

{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }

Verifique a elegibilidade do financiamento

{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }

Recuperar histórico da sessão

{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }

Integração de parceiros

{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }

Outras tarefas de integração para experimentar:

  • “Oriente-me no processo de entrevista tributária”

  • “Você pode acessar meu site e preencher meu perfil de parceiro?”

  • “O que eu ainda preciso fazer para estar pronto para vender no Marketplace?”

Considerações sobre segurança

  • Não passe AWS credenciais por meio dos parâmetros da ferramenta MCP. A assinatura de solicitações SigV4 ou os tokens OAuth gerenciam a autenticação na camada de transporte.

  • Use o catálogo do Sandbox para testes e desenvolvimento. O "Sandbox" catálogo fornece um ambiente isolado que não afeta os dados do parceiro de produção.

  • Aplique políticas de IAM com menos privilégios na produção. Use a política somente leitura para monitorar e relatar casos de uso. Conceda permissões de gravação somente quando o usuário precisar atualizar oportunidades ou enviar solicitações de financiamento.

  • Analise cuidadosamente as operações de gravação. O servidor usa a aprovação humana no circuito para todas as operações de gravação. Quando uma ação de gravação for proposta, revise os parâmetros antes de aprová-la.

  • Os dados da sessão são transitórios. As sessões expiram 48 horas após a criação. Não confie em sessões para armazenamento de dados a longo prazo.

  • Os uploads de arquivos vão para um bucket efêmero do S3. Os arquivos enviados são armazenados temporariamente e não são retidos permanentemente. Não faça upload de arquivos contendo credenciais, segredos ou outras informações confidenciais.

  • Os tokens OAuth são atualizados automaticamente por até 12 horas. Depois que a sessão expirar, reautentique-se por meio do navegador.

  • Autorizar um agente não concede AWS permissões adicionais além de suas políticas de IAM, políticas de controle de serviços, políticas de controle de recursos e limites de permissão existentes.

Solução de problemas

A tabela a seguir lista os erros comuns e suas soluções.

Erro Causa Resolução
O token de segurança incluído na solicitação é inválido Credenciais expiradas Execute aws sso login para atualizar as credenciais
Acesso negado: o usuário não está autorizado a realizar o login: AuthorizeOAuth2Access Permissões de OAuth ausentes Anexar AWSMcpServiceActionsFullAccess ou adicionar signin permissões
Erro 400 após o login do OAuth O principal do IAM não tem permissões de OAuth Verifique signin:AuthorizeOAuth2Access e signin:CreateOAuth2Token são permitidos
Acesso negado ou negação implícita de partnercentral:InvokeMcp nossas ações signin:* A organização usa políticas de controle de serviços (SCPs) baseadas em listas de permissões que bloqueiam serviços não permitidos explicitamente Peça ao AWS administrador que adicione partnercentral e signin (somente para OAuth) aos serviços permitidos nos SCPs da sua organização. O SCP deve permitir esses serviços no nível da conta antes que as políticas de identidade entrem em vigor. A única ação que controla o acesso ao protocolo MCP é partnercentral:InvokeMcp — uma negação explícita nessa ação bloqueia todas as solicitações MCP.

Próximas etapas