As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar o acesso do OAuth ao AWS Servidor MCP
Visão geral do
AWS O servidor MCP oferece suporte à autorização OAuth por meio de. AWS Sign-In Com a autorização do OAuth, os agentes podem acessar AWS usando as mesmas identidades, permissões e modelo de governança que você já usa com o e. Console de gerenciamento da AWS AWS CLI Quando você autoriza um agente, ele pode acessar o AWS MCP Server em seu nome. A autorização não concede AWS permissões adicionais ao agente.
Use este guia para configurar o acesso OAuth ao servidor AWS MCP. Ele aborda os modelos de autorização compatíveis, as permissões de IAM necessárias e como controlar e monitorar o acesso ao OAuth.
Para obter mais informações sobre o suporte ao OAuth em AWS Sign-In, consulte. Sign-In com OAuth 2.0
Pré-requisitos
Antes de conectar um agente ao servidor AWS MCP, certifique-se de que:
-
Sua identidade IAM tem as permissões necessárias para a autorização do OAuth.
-
Seu agente oferece suporte ao Model Context Protocol (MCP).
-
Seu agente oferece suporte à autorização do OAuth 2.1.
Conceda as permissões necessárias anexando a política AWS gerenciada:
aws iam attach-role-policy \ --role-nameMyRole\ --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
Essa política gerenciada concede:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Se você se autenticar como usuário Conta da AWS raiz, nenhuma permissão adicional do IAM será necessária.
URIs de redirecionamento compatíveis com DCR
Os agentes podem se registrar AWS Sign-In e usar um ou mais URIs de redirecionamento aprovados durante o processo de autorização do OAuth.
| Cliente OAuth | URI (s) de redirecionamento |
|---|---|
| Anfitrião local | localhost, 127.0.0.1 |
| Claude | https://claude.ai/* |
| Cursor Desktop | cursor://anysphere.cursor-mcp/oauth/callback |
| Cursor Web | https://www.cursor.com/agents/mcp/oauth/callback |
| Visual Studio Code | vscode://* |
| Código do Visual Studio (Web) | https://vscode.dev/* |
| Bate-papo GPT | https://chatgpt.com/* |
| Conectores ChatGPT | https://chatgpt.com/connector_platform_oauth_redirect |
| Replicou | https://replit.com/ |
| Adorável | https://lovable.app/* |
| Desenvolvedor adorável | https://lovable.dev/* |
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback |
Conecte um agente a AWS Servidor MCP
As etapas para configurar um OAuth-compatible agente variam de acordo com o aplicativo. Para obter instruções sobre agentes compatíveis, consulte o Guia do servidor AWS MCP.
O fluxo de trabalho geral é:
-
Configure o endpoint do servidor AWS MCP.
-
Autentique-se AWS Sign-In ou obtenha um token de acesso OAuth de forma programática.
-
Aprove a solicitação de autorização (somente fluxo interativo).
-
Comece a invocar as ferramentas fornecidas pelo AWS MCP Server.
Modelos de autorização
AWS O MCP Server suporta os modelos de autorização fornecidos pelo AWS Sign-In.
Autorização interativa
A autorização interativa é destinada a desenvolvedores que usam agentes em estações de trabalho locais.
Quando um agente precisa de autorização:
-
O agente redireciona o usuário para o. AWS Sign-In
-
O usuário se autentica usando sua AWS identidade.
-
O usuário analisa e aprova a solicitação de autorização.
-
AWS Sign-In emite tokens de acesso e atualização do OAuth.
-
O agente acessa o servidor AWS MCP em nome do usuário.
Permissões de IAM necessárias:
-
signin:AuthorizeOAuth2Access -
signin:CreateOAuth2Token
Non-interactive autorização
Non-interactive a autorização usa a concessão de credenciais do cliente OAuth 2.0. Ele é destinado a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.
Os aplicativos são autenticados usando as credenciais existentes do AWS Signature Version 4 (SigV4) e obtêm tokens de acesso OAuth por meio da API. CreateOAuth2TokenWithIAM
Ao contrário do fluxo interativo, somente os tokens de acesso são emitidos. Os aplicativos solicitam um novo token de acesso quando o token atual expira.
Permissão IAM necessária:
-
signin:CreateOAuth2Token
O exemplo a seguir mostra como obter um token de acesso usando o AWS CLI:
aws signin create-oauth2-token-with-iam \ --grant-type client_credentials \ --resource aws-mcp.amazonaws.com \ --region us-east-1
Tipos de recursos do OAuth
AWS Sign-In representa alvos de autorização do OAuth e clientes públicos do OAuth como recursos do IAM. Você faz referência a esses recursos nas políticas do IAM para conceder ou controlar a autorização do OAuth.
Atualmente, há suporte para os seguintes tipos de recursos.
| Tipo de atributo | Formato ARN | Description |
|---|---|---|
| AWS Servidor MCP | arn:aws:signin: |
Representa o servidor AWS MCP. Use esse recurso para conceder ou controlar a autorização do OAuth para aplicativos que acessam o AWS MCP Server. |
| Cliente público OAuth (mesmo dispositivo) | arn:aws:signin: |
Representa o cliente AWS CLI público do OAuth para autorização do mesmo dispositivo. Use esse recurso comaws login, onde o navegador e o AWS CLI executam no mesmo dispositivo. |
| Cliente público OAuth (entre dispositivos) | arn:aws:signin: |
Representa o cliente AWS CLI público do OAuth para autorização entre dispositivos. Use esse recurso comaws login --remote, onde a autenticação é concluída em um dispositivo separado. |
Ciclo de vida do token
AWS Sign-In gerencia o ciclo de vida dos tokens OAuth emitidos para o MCP Server. AWS
| Token | Description |
|---|---|
| Token de acesso interativo | Válido por até uma hora. Atualizado automaticamente enquanto o token de atualização permanece válido. |
| Non-interactive token de acesso | Válido por menos de uma hora ou pela duração restante da AWS sessão. Os aplicativos solicitam um novo token após a expiração. |
| Token de atualização | Emitido somente para autorização interativa. Permite que os aplicativos obtenham novos tokens de acesso sem exigir que o usuário faça login novamente. Os tokens de atualização são rotativos e de uso único. |
Gerenciando tokens OAuth
AWS Sign-In fornece APIs para validar e gerenciar autorizações do OAuth.
| solicitações de | Finalidade |
|---|---|
IntrospectOAuth2Token |
Retorna metadados que descrevem um token OAuth. |
RevokeOAuth2Token |
Revoga um token de atualização. |
Monitorando a atividade do OAuth
OAuth-related as atividades são registradas em AWS CloudTrail.
CloudTrail registra eventos, incluindo:
-
Solicitações de autorização do OAuth
-
Emissão de token OAuth
-
Introspecção simbólica
-
Revogação do token
CloudTrail também registra o cliente OAuth, o URI de redirecionamento, o fluxo de autorização, o recurso do servidor AWS MCP e a AWS Sign-In sessão associada, permitindo que os administradores correlacionem a atividade da AWS API com a autorização OAuth de origem.
Exemplos de CloudTrail eventos estão disponíveis para:
-
AuthorizeOAuth2Access -
CreateOAuth2Token
Exemplo — AuthorizeOAuth2Access evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" } } }, "eventTime": "2026-06-09T05:09:00Z", "eventSource": "signin.amazonaws.com", "eventName": "AuthorizeOAuth2Access", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "redirect_uri": "http://127.0.0.1:60432/oauth/callback", "code_challenge_method": "S256", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "success": "true" }, "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134", "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Exemplo — CreateOAuth2Token evento:
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROAEXAMPLE:testuser", "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser", "accountId": "111111111111", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAEXAMPLE", "arn": "arn:aws:iam::111111111111:role/Admin", "accountId": "111111111111", "userName": "Admin" }, "attributes": { "creationDate": "2026-06-09T05:06:39Z", "mfaAuthenticated": "false" }, "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a" } }, "eventTime": "2026-06-09T05:10:04Z", "eventSource": "signin.amazonaws.com", "eventName": "CreateOAuth2Token", "awsRegion": "us-west-2", "sourceIPAddress": "192.0.2.1", "userAgent": "curl/8.7.1", "requestParameters": { "resource": "https://aws-mcp.us-west-2.api.aws/mcp", "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c" }, "responseElements": null, "additionalEventData": { "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a", "grant_type": "refresh_token", "success": "true" }, "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76", "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111111111111", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "us-west-2.oauth.signin.aws" } }
Eventos de auditoria adicionais e detalhes de registro para chamadas feitas usando tokens de acesso OAuth para o servidor AWS MCP podem ser encontrados no guia de registro do servidor AWS MCP. CloudTrail
Solução de problemas
Permissão negada ao se conectar a AWS Servidor MCP
Verifique se sua identidade IAM tem as signin:CreateOAuth2Token permissões signin:AuthorizeOAuth2Access e para o recurso de concessão de autorização do servidor AWS MCP.
O token de acesso expirou
A autorização interativa atualiza automaticamente os tokens de acesso enquanto o token de atualização associado permanece válido. Se o token de atualização tiver expirado ou sido revogado, autentique-se novamente por meio de seu agente.
Para autorização não interativa, você pode solicitar um novo token de acesso do endpoint do token.
Recurso de destino inválido
Ao ligarCreateOAuth2TokenWithIAM, verifique se o resource parâmetro identifica um serviço de destino compatível. Para o servidor AWS
MCP, use o principal de serviço do servidor AWS MCP.
O agente não pode se registrar como um cliente OAuth
Somente agentes aprovados podem se registrar por meio do Registro Dinâmico de Clientes (DCR). Se você estiver desenvolvendo um MCP-compatible agente, entre em contato com o AWS suporte.
A política de chave de condição OAuth não está entrando em vigor
Verifique se a chave de condição se aplica à ação do IAM que está sendo avaliada. Algumas chaves de condição são suportadas somente por ações específicas do OAuth. Para obter mais informações, consulte Sign-In com OAuth 2.0.
A sessão foi revogada, mas o agente ainda tem acesso
A revogação de um token de atualização impede imediatamente a emissão de novos tokens de acesso. Os tokens de acesso existentes permanecem válidos até expirarem (até uma hora).
Para contenção imediata, aplique uma política do IAM usando a chave de condição aws:SignInSessionArn global para negar solicitações associadas à sessão de login afetada.