

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar o acesso do OAuth ao AWS Servidor MCP
<a name="aws-mcp-server"></a>

## Visão geral do
<a name="aws-mcp-server-overview"></a>

AWS O servidor MCP oferece suporte à autorização OAuth por meio de. AWS Sign-In Com a autorização do OAuth, os agentes podem acessar AWS usando as mesmas identidades, permissões e modelo de governança que você já usa com o e. Console de gerenciamento da AWS AWS CLI Quando você autoriza um agente, ele pode acessar o AWS MCP Server em seu nome. A autorização não concede AWS permissões adicionais ao agente.

Use este guia para configurar o acesso OAuth ao servidor AWS MCP. Ele aborda os modelos de autorização compatíveis, as permissões de IAM necessárias e como controlar e monitorar o acesso ao OAuth.

Para obter mais informações sobre o suporte ao OAuth em AWS Sign-In, consulte. [Sign-In com OAuth 2.0](oauth-sign-in-overview.md)

## Pré-requisitos
<a name="aws-mcp-server-prereqs"></a>

Antes de conectar um agente ao servidor AWS MCP, certifique-se de que:
+ Sua identidade IAM tem as permissões necessárias para a autorização do OAuth.
+ Seu agente oferece suporte ao Model Context Protocol (MCP).
+ Seu agente oferece suporte à autorização do OAuth 2.1.

Conceda as permissões necessárias anexando a política [AWS](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSMCPSignInOAuthAccessPolicy.html) gerenciada:

```
aws iam attach-role-policy \
  --role-name {{MyRole}} \
  --policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
```

Essa política gerenciada concede:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

Se você se autenticar como usuário Conta da AWS raiz, nenhuma permissão adicional do IAM será necessária.

## URIs de redirecionamento compatíveis com DCR
<a name="aws-mcp-server-supported-redirect-uris"></a>

Os agentes podem se registrar AWS Sign-In e usar um ou mais URIs de redirecionamento aprovados durante o processo de autorização do OAuth.


| Cliente OAuth | URI (s) de redirecionamento | 
| --- | --- | 
| Anfitrião local | localhost, 127.0.0.1 | 
| Claude | https://claude.ai/\* | 
| Cursor Desktop | cursor://anysphere.cursor-mcp/oauth/callback | 
| Cursor Web | https://www.cursor.com/agents/mcp/oauth/callback | 
| Visual Studio Code | vscode://\* | 
| Código do Visual Studio (Web) | https://vscode.dev/\* | 
| Bate-papo GPT | https://chatgpt.com/\* | 
| Conectores ChatGPT | https://chatgpt.com/connector\_platform\_oauth\_redirect | 
| Replicou | https://replit.com/ | 
| Adorável | https://lovable.app/\* | 
| Desenvolvedor adorável | https://lovable.dev/\* | 
| Vercel v0 | https://api.v0.dev/v1/mcp-servers/oauth/callback | 

## Conecte um agente a AWS Servidor MCP
<a name="aws-mcp-server-connect"></a>

As etapas para configurar um OAuth-compatible agente variam de acordo com o aplicativo. Para obter instruções sobre agentes compatíveis, consulte o Guia [ do servidor ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)AWS MCP.

O fluxo de trabalho geral é:

1. Configure o endpoint do servidor AWS MCP.

1. Autentique-se AWS Sign-In ou obtenha um token de acesso OAuth de forma programática.

1. Aprove a solicitação de autorização (somente fluxo interativo).

1. Comece a invocar as ferramentas fornecidas pelo AWS MCP Server.

## Modelos de autorização
<a name="aws-mcp-server-auth-models"></a>

AWS O MCP Server suporta os modelos de autorização fornecidos pelo AWS Sign-In.

### Autorização interativa
<a name="aws-mcp-server-interactive"></a>

A autorização interativa é destinada a desenvolvedores que usam agentes em estações de trabalho locais.

Quando um agente precisa de autorização:

1. O agente redireciona o usuário para o. AWS Sign-In

1. O usuário se autentica usando sua AWS identidade.

1. O usuário analisa e aprova a solicitação de autorização.

1. AWS Sign-In emite tokens de acesso e atualização do OAuth.

1. O agente acessa o servidor AWS MCP em nome do usuário.

Permissões de IAM necessárias:
+ `signin:AuthorizeOAuth2Access`
+ `signin:CreateOAuth2Token`

### Non-interactive autorização
<a name="aws-mcp-server-non-interactive"></a>

Non-interactive a autorização usa a concessão de credenciais do cliente OAuth 2.0. Ele é destinado a agentes e aplicativos que já possuem AWS credenciais e não podem realizar a autenticação baseada em navegador.

Os aplicativos são autenticados usando as credenciais existentes do AWS Signature Version 4 (SigV4) e obtêm tokens de acesso OAuth por meio da API. `CreateOAuth2TokenWithIAM`

Ao contrário do fluxo interativo, somente os tokens de acesso são emitidos. Os aplicativos solicitam um novo token de acesso quando o token atual expira.

Permissão IAM necessária:
+ `signin:CreateOAuth2Token`

O exemplo a seguir mostra como obter um token de acesso usando o AWS CLI:

```
aws signin create-oauth2-token-with-iam \
    --grant-type client_credentials \
    --resource aws-mcp.amazonaws.com \
    --region us-east-1
```

## Tipos de recursos do OAuth
<a name="aws-mcp-server-resource-types"></a>

AWS Sign-In representa alvos de autorização do OAuth e clientes públicos do OAuth como recursos do IAM. Você faz referência a esses recursos nas políticas do IAM para conceder ou controlar a autorização do OAuth.

Atualmente, há suporte para os seguintes tipos de recursos.


| Tipo de atributo | Formato ARN | Description | 
| --- | --- | --- | 
| AWS Servidor MCP | arn:aws:signin:{{region}}:{{account-id}}:service-principal/aws-mcp.amazonaws.com | Representa o servidor AWS MCP. Use esse recurso para conceder ou controlar a autorização do OAuth para aplicativos que acessam o AWS MCP Server. | 
| Cliente público OAuth (mesmo dispositivo) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/localhost | Representa o cliente AWS CLI público do OAuth para autorização do mesmo dispositivo. Use esse recurso comaws login, onde o navegador e o AWS CLI executam no mesmo dispositivo. | 
| Cliente público OAuth (entre dispositivos) | arn:aws:signin:{{region}}:{{account-id}}:oauth2/public-client/remote | Representa o cliente AWS CLI público do OAuth para autorização entre dispositivos. Use esse recurso comaws login --remote, onde a autenticação é concluída em um dispositivo separado. | 

## Ciclo de vida do token
<a name="aws-mcp-server-token-lifecycle"></a>

AWS Sign-In gerencia o ciclo de vida dos tokens OAuth emitidos para o MCP Server. AWS 


| Token | Description | 
| --- | --- | 
| Token de acesso interativo | Válido por até uma hora. Atualizado automaticamente enquanto o token de atualização permanece válido. | 
| Non-interactive token de acesso | Válido por menos de uma hora ou pela duração restante da AWS sessão. Os aplicativos solicitam um novo token após a expiração. | 
| Token de atualização | Emitido somente para autorização interativa. Permite que os aplicativos obtenham novos tokens de acesso sem exigir que o usuário faça login novamente. Os tokens de atualização são rotativos e de uso único. | 

## Gerenciando tokens OAuth
<a name="aws-mcp-server-token-management"></a>

AWS Sign-In fornece APIs para validar e gerenciar autorizações do OAuth.


| solicitações de | Finalidade | 
| --- | --- | 
| [`IntrospectOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_IntrospectOAuth2TokenWithIAM.html) | Retorna metadados que descrevem um token OAuth. | 
| [`RevokeOAuth2Token`](https://docs.aws.amazon.com/signin/latest/APIReference/API_dataplane-signin_RevokeOAuth2TokenWithIAM.html) | Revoga um token de atualização. | 

## Monitorando a atividade do OAuth
<a name="aws-mcp-server-monitoring"></a>

OAuth-related as atividades são registradas em AWS CloudTrail.

CloudTrail registra eventos, incluindo:
+ Solicitações de autorização do OAuth
+ Emissão de token OAuth
+ Introspecção simbólica
+ Revogação do token

CloudTrail também registra o cliente OAuth, o URI de redirecionamento, o fluxo de autorização, o recurso do servidor AWS MCP e a AWS Sign-In sessão associada, permitindo que os administradores correlacionem a atividade da AWS API com a autorização OAuth de origem.

Exemplos de CloudTrail eventos estão disponíveis para:
+ `AuthorizeOAuth2Access`
+ `CreateOAuth2Token`

**Exemplo — AuthorizeOAuth2Access evento: **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2026-06-09T05:09:00Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "AuthorizeOAuth2Access",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) ...",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "redirect_uri": "http://127.0.0.1:60432/oauth/callback",
        "code_challenge_method": "S256",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "success": "true"
    },
    "requestID": "4fb4ff7b-6yu7-9090-78i9-9c0088a65134",
    "eventID": "bb05b222-31ec-4237-b8e7-8eb26d4fd48b",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

**Exemplo — CreateOAuth2Token evento: **

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAEXAMPLE:testuser",
        "arn": "arn:aws:sts::111111111111:assumed-role/Admin/testuser",
        "accountId": "111111111111",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAEXAMPLE",
                "arn": "arn:aws:iam::111111111111:role/Admin",
                "accountId": "111111111111",
                "userName": "Admin"
            },
            "attributes": {
                "creationDate": "2026-06-09T05:06:39Z",
                "mfaAuthenticated": "false"
            },
            "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a"
        }
    },
    "eventTime": "2026-06-09T05:10:04Z",
    "eventSource": "signin.amazonaws.com",
    "eventName": "CreateOAuth2Token",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "192.0.2.1",
    "userAgent": "curl/8.7.1",
    "requestParameters": {
        "resource": "https://aws-mcp.us-west-2.api.aws/mcp",
        "client_id": "arn:aws:signin:us-west-2::external-client/dcr/b3f2c8a1-9d4e-4f7a-8c6b-2e1f5a3d9b7c"
    },
    "responseElements": null,
    "additionalEventData": {
        "signInSessionArn": "arn:aws:signin:us-west-2:111111111111:session/daff060f-7871-4ab6-92cd-a07bbdabe61a",
        "grant_type": "refresh_token",
        "success": "true"
    },
    "requestID": "44d6d7ce-e4r5-4cbf-0909-bfb8a8295a76",
    "eventID": "f79cc63f-b383-4e3c-a1e5-97c7db1ab833",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "111111111111",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "us-west-2.oauth.signin.aws"
    }
}
```

Eventos de auditoria adicionais e detalhes de registro para chamadas feitas usando tokens de acesso OAuth para o servidor AWS MCP podem ser encontrados no guia de registro do servidor [AWS MCP. CloudTrail ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/logging-using-cloudtrail.html)

## Solução de problemas
<a name="aws-mcp-server-troubleshooting"></a>

### Permissão negada ao se conectar a AWS Servidor MCP
<a name="aws-mcp-server-ts-permission-denied"></a>

Verifique se sua identidade IAM tem as `signin:CreateOAuth2Token` permissões `signin:AuthorizeOAuth2Access` e para o recurso de concessão de autorização do servidor AWS MCP.

### O token de acesso expirou
<a name="aws-mcp-server-ts-token-expired"></a>

A autorização interativa atualiza automaticamente os tokens de acesso enquanto o token de atualização associado permanece válido. Se o token de atualização tiver expirado ou sido revogado, autentique-se novamente por meio de seu agente.

Para autorização não interativa, você pode solicitar um novo token de acesso do endpoint do token.

### Recurso de destino inválido
<a name="aws-mcp-server-ts-invalid-resource"></a>

Ao ligar`CreateOAuth2TokenWithIAM`, verifique se o `resource` parâmetro identifica um serviço de destino compatível. Para o servidor AWS MCP, use o principal de serviço do servidor AWS MCP.

### O agente não pode se registrar como um cliente OAuth
<a name="aws-mcp-server-ts-dcr"></a>

Somente agentes aprovados podem se registrar por meio do Registro Dinâmico de Clientes (DCR). Se você estiver desenvolvendo um MCP-compatible agente, entre em contato com o AWS suporte.

### A política de chave de condição OAuth não está entrando em vigor
<a name="aws-mcp-server-ts-condition-key"></a>

Verifique se a chave de condição se aplica à ação do IAM que está sendo avaliada. Algumas chaves de condição são suportadas somente por ações específicas do OAuth. Para obter mais informações, consulte [Sign-In com OAuth 2.0](oauth-sign-in-overview.md).

### A sessão foi revogada, mas o agente ainda tem acesso
<a name="aws-mcp-server-ts-session-revoked"></a>

A revogação de um token de atualização impede imediatamente a emissão de novos tokens de acesso. Os tokens de acesso existentes permanecem válidos até expirarem (até uma hora).

Para contenção imediata, aplique uma política do IAM usando a chave de condição `aws:SignInSessionArn` global para negar solicitações associadas à sessão de login afetada.

## Tópicos relacionados
<a name="aws-mcp-server-related"></a>
+ [Sign-In com OAuth 2.0](oauth-sign-in-overview.md)
+ [AWS Sign-In referência de chaves de condição](reference-signin-condition-keys.md)
+ [Conectar um agente ao servidor AWS MCP ](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/getting-started-aws-mcp-server.html)