View a markdown version of this page

Partner Central Agent MCP Server 入門 - AWS Partner Central

AWS 合作夥伴中心 API 參考已重組。如需支援的 API 操作的詳細資訊,請參閱 AWS 合作夥伴中心 API 參考。

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Partner Central Agent MCP Server 入門

本指南會逐步引導您設定 Partner Central Agent MCP Server 的存取權。伺服器支援兩種身分驗證方法:瀏覽器型登入的 OAuth 和直接 HTTPS 存取的 SigV4 - 不需要代理或 IDE 外掛程式。

先決條件

開始之前,請確定您已:

  • 作用中的 Partner Central 帳戶 (遷移至 AWS 主控台)

  • 連結至您 Partner Central 組織的 AWS 帳戶,具有 Partner Central 的 IAM 許可

  • 與 MCP 相容的用戶端 (Claude Code、Claude Desktop、 Kiro或任何支援模型內容通訊協定的用戶端)

僅適用於 SigV4 身分驗證

下列先決條件僅適用於 SigV4 身分驗證。

  • AWS CLI 已安裝並使用登入資料設定

  • 支援 JSON-RPC 2.0 和 SigV4 請求簽署的 MCP 相容用戶端

步驟 1:設定身分驗證並連線

使用 Partner Central Agent MCP Server,您可以使用瀏覽器型登入的 OAuth 或直接 HTTPS 存取的 SigV4 進行身分驗證。選擇最適合您工作流程的方法。您的 MCP 用戶端直接連接到端點 — 不需要代理層或 IDE 外掛程式。

Endpoint

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp

Partner Central Agent MCP Server 目前僅適用於美國東部 (維吉尼亞北部)。您可以從任何位置連線至此端點。

選擇身分驗證方法

問題 使用
您想要在不安裝 AWS CLI 或設定本機登入資料的情況下開始使用嗎? OAuth
您的用戶端是否支援以瀏覽器為基礎的登入的遠端 MCP 伺服器? OAuth
您的代理程式是否在沒有瀏覽器 (CI/CD、自動化指令碼) 的情況下執行? SigV4
您的組織是否限制 signin:AuthorizeOAuth2Access 和 signin:CreateOAuth2Token 許可? SigV4

連接您的 MCP 用戶端

選擇索引標籤以檢視您偏好的身分驗證方法的設定指示。

OAuth (simple)

透過 OAuth,您可以使用您用於 管理主控台的 AWS 相同登入資料來登入。當您第一次連線時,您的 MCP 用戶端會開啟瀏覽器視窗以 AWS 登入。在您驗證並授權存取之後,字符會在背景中自動重新整理。

注意

授權代理程式不會授予任何其他 AWS 許可。 AWS 會根據您的 IAM 政策、服務控制政策、資源控制政策和許可界限來評估每個請求。

先決條件

將 OAuth 登入許可授予您的 IAM 角色或使用者。您可以連接 AWSMcpServiceActionsFullAccess受管政策,或將 signin:AuthorizeOAuth2Access和 signin:CreateOAuth2Token動作新增至 IAM 政策。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "*" } ] }
注意

MCP 通訊協定存取不需要明確的partnercentral:*動作允許。MCP 伺服器預設會將通訊協定存取權授予所有已驗證的 AWS 身分。只有啟用瀏覽器型 OAuth 流程才需要上述signin:*許可。

設定您的 MCP 用戶端

使用下列其中一個用戶端進行連線。

Claude Code CLI

執行以下命令:

claude mcp add partnercentral --transport http https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Claude Desktop

使用下列 URL 將 新增為遠端 MCP 伺服器:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Kiro CLI (v3 或更新版本)

執行以下命令:

kiro-cli --v3 mcp add --name partnercentral --url https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
注意

使用 Partner Central Agent MCP Server 的 OAuth 需要第 3 Kiro CLI版或更新版本。舊版不支援此流程。

Kiro IDE

使用下列 URL 將 新增為遠端 MCP 伺服器:

https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Amazon Quick

建立連接器並將其安裝在 中Quick Desktop。

第 1 部分:建立連接器

完成 中的下列步驟Amazon Quick。

  1. 在 的左側面板中Amazon Quick,開啟功能 → 連接器。

  2. 選擇建立 → Web 連接器。快速 Web 會在您的預設瀏覽器中開啟。

  3. 選取為您的團隊建立索引標籤,然後選擇模型內容通訊協定。

  4. 選擇否,建立新項目,然後輸入以下內容:

    欄位 Value
    名稱 合作夥伴中央代理程式
    說明 MCP 到 Partner Central Agents
    MCP 伺服器端點 https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
    連線類型 公有網路
    驗證連線類型 公有網路
  5. 選擇下一步。

  6. 針對驗證組態,選取預設 OAuth 應用程式。

  7. 選擇建立並繼續。瀏覽器快顯視窗隨即開啟,以使用您的 Partner Central 帳戶登入 - 選取您現有的登入帳戶。

  8. 快顯關閉後,選擇下一步以到達檢閱區段。

  9. 在發佈區段中,選取您要與之共用連接器的別名 (包括您自己的別名),或與整個組織共用。

第 2 部分:在 中連線 Quick Desktop

在桌面應用程式中安裝連接器。

  1. 在 中Quick Desktop,開啟功能。

  2. 在連接器索引標籤上,選擇瀏覽更多並搜尋 Partner Central Agents。可能需要幾分鐘的時間才會顯示。

  3. 選擇 Install (安裝)。

注意

如果您的用戶端未列出,請使用上面的端點 URL。如果工具呼叫因登入資料錯誤而失敗,請附加?oauth=initialize至 URL 以明確觸發 OAuth 登入流程。

SigV4 (advanced)

使用 SigV4 驗證自訂 MCP 用戶端、無周邊代理程式、CI/CD 管道或自動化指令碼的請求。

先決條件

請先完成下列步驟,再連線。

  1. 安裝 AWS CLI。

  2. 登入並設定登入資料: aws configure

  3. 驗證存取權: aws sts get-caller-identity

注意

MCP 通訊協定存取不需要明確的 IAM 允許。MCP 伺服器預設會將存取權授予所有已驗證的 AWS 身分。您只需要可簽署請求的有效 AWS 登入資料。

設定

使用 AWS Signature 第 4 版搭配下列參數簽署請求:

  • 服務名稱: partnercentral-agents-mcp

  • 區域: us-east-1

使用 的範例awscurl:

awscurl --service partnercentral-agents-mcp --region us-east-1 \ -X POST -H "Content-Type: application/json" \ -d '{"jsonrpc":"2.0","method":"tools/list","id":1}' \ "https://partnercentral-agents-mcp.us-east-1.api.aws/mcp"
重要

當您連線到 MCP 伺服器時,您只能存取通訊協定。若要執行 Partner Central 操作,例如查詢機會或管理資金,您還必須授予資料存取許可。請參閱 步驟 2:授予資料存取許可。

限制 MCP 存取

根據預設,所有已驗證的 AWS 身分都具有 MCP 伺服器的通訊協定存取權。若要封鎖特定使用者或帳戶的 MCP 存取,請在 上套用明確拒絕partnercentral:InvokeMcp:

{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }

MCP 通訊協定參考

本節說明自訂 MCP 用戶端實作的 JSON-RPC 通訊協定。如果您使用的是 Kiro、 Claude Code或 Claude Desktop,您的用戶端會自動處理這些請求。

OAuth 和 SigV4 身分驗證的請求和回應格式相同。唯一的差別是 HTTP 身分驗證標頭:OAuth 使用 Authorization: Bearer <token>,而 SigV4 使用 AWS 簽章標頭。

初始化 MCP 連線

傳送建立通訊協定的initialize請求:

{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }

預期回應:

{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }

列出可用的工具

{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }

步驟 2:授予資料存取許可

當您連線到 MCP 伺服器時,您只能存取通訊協定。若要執行 Partner Central 操作,例如查詢機會或管理資金,您需要額外的 IAM 許可。下列各節說明如何連接政策和可用的許可層級。

連接 IAM 政策

若要使用 AWS 管理主控台將政策連接至您的 IAM 身分:

  1. 開啟 IAM 主控台。

  2. 在左側導覽窗格中,根據您要連接政策的身分選擇使用者、使用者群組或角色,然後選擇特定使用者、群組或角色的名稱。

  3. 選擇許可索引標籤。

  4. 選擇連接政策 (如果是第一次新增許可)。

  5. 在政策清單中,搜尋並選取您要連接的受管政策 (例如,您從下列 JSON 區塊建立的自訂政策)。

  6. 選擇連接政策 (或下一步,然後選擇新增許可) 以確認。

許可會立即生效。您可以將多個政策連接到相同的身分。

建議:使用 受管政策

授予資料存取許可的最簡單方法是將 AWSPartnerCentralFullAccess受管政策連接至您的 IAM 身分。此政策包含透過 MCP 伺服器提供的所有 Partner Central 操作的許可。

對於精細控制,請使用以下各節中的自訂政策,僅授予您的使用案例所需的特定動作。

資料存取許可

若要透過代理程式實際執行 Partner Central 操作,您需要根據使用案例的其他許可。

機會管理:

{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }

資金計劃:

{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }

Marketplace 存取:

{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }

合作夥伴中央加入:

{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }

對於 Marketplace 賣方設定,也新增:

{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }

對於服務連結角色管理 (Resale Authorizations/CPPO):

{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }

完整存取政策

對於開發和測試,您可以將所有許可合併為單一政策:

aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'

唯讀政策

對於生產環境或唯讀使用案例,限制讀取操作的許可:

aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'

使用 MCP 標頭簽署您的呼叫

向 Partner Central 代理程式 MCP 提出請求時,建議使用下列方法來包含自訂 MCP 標頭,以協助 AWS 識別用戶端應用程式的來源、監控用量和稽核效能。 AWS 使用此標頭可區分進行呼叫的用戶端應用程式類型,並收集不同用戶端實作成功率的洞見。

方法 1:_meta 欄位 (程式設計/無狀態 MCP)

對於直接建構 MCP tools/call請求的程式碼,請在請求上提供 _meta 欄位。

{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

方法 2: clientInfo (工作階段型自訂代理程式)

對於建立工作階段的自訂 MCP 用戶端,請在 clientInfo 欄位內提供 MCP 標頭資訊:

{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }

中的欄位clientInfo:

  • integrator — 合作夥伴的公司名稱或「直接」

    範例:AWS

  • sourceProduct — 產品/代理程式名稱

    範例:AWS CRM Connector

方法 3:URL 參數 (僅限託管 MCP)

僅適用於整合器無法修改通訊協定欄位的託管 MCP 用戶端。使用 URL 參數:

伺服器 URL: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>

步驟 3:驗證您的設定

傳送簡單的訊息以確認一切正常運作。使用 Sandbox目錄進行測試:

{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }

如果您收到 的回應"status": "complete"和客服人員的文字回覆,表示您的設定正常運作。回應也會包含sessionId可用於後續訊息的 。

步驟 4:執行您的第一個任務

查詢您的機會

{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }

檢查資金資格

{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }

擷取工作階段歷史記錄

{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }

合作夥伴加入

{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }

要嘗試的其他加入任務:

  • 「引導我完成稅務面試程序」

  • 「您可以查看我的網站並填寫我的合作夥伴設定檔嗎?」

  • 「我還需要做什麼才能準備好在 Marketplace 上銷售?」

安全考量

  • 請勿透過 MCP 工具參數傳遞 AWS 登入資料。SigV4 請求簽署或 OAuth 權杖會在傳輸層處理身分驗證。

  • 使用沙盒目錄進行測試和開發。"Sandbox" 目錄提供不會影響生產合作夥伴資料的隔離環境。

  • 在生產環境中套用最低權限的 IAM 政策。使用唯讀政策來監控和報告使用案例。只有在使用者需要更新機會或提交資金應用程式時,才授予寫入許可。

  • 仔細檢閱寫入操作。伺服器對所有寫入操作使用human-in-the-loop核准。建議寫入動作時,請在核准之前檢閱參數。

  • 工作階段資料是暫時性的。工作階段會在建立後 48 小時過期。請勿依賴工作階段進行長期資料儲存。

  • 檔案上傳會移至暫時性 S3 儲存貯體。上傳的檔案會暫時儲存,不會永久保留。請勿上傳包含登入資料、秘密或其他敏感資訊的檔案。

  • OAuth 權杖會自動重新整理長達 12 小時。工作階段過期後,請透過瀏覽器重新驗證。

  • 授權代理程式不會授予現有 IAM 政策、服務控制政策、資源控制政策和許可界限以外的其他 AWS 許可。

疑難排解

下表列出常見的錯誤及其解決方法。

錯誤 原因 Resolution
請求中包含的安全字符無效 過期的登入資料 執行 aws sso login以重新整理登入資料
拒絕存取:使用者無權執行登入:AuthorizeOAuth2Access 缺少 OAuth 許可 連接AWSMcpServiceActionsFullAccess或新增signin許可
OAuth 登入後 400 錯誤 IAM 主體缺少 OAuth 許可 確認signin:CreateOAuth2Token允許 signin:AuthorizeOAuth2Access和
拒絕存取或隱含拒絕 partnercentral:InvokeMcp或 signin:*動作 Organization 使用以允許清單為基礎的服務控制政策 SCPs) 來封鎖未明確允許的服務 請您的 AWS 管理員將 partnercentral和 signin(僅限 OAuth) 新增至組織 SCPs中允許的服務。SCP 必須在帳戶層級允許這些服務,身分政策才能生效。控制 MCP 通訊協定存取的唯一動作是 partnercentral:InvokeMcp — 此動作的明確拒絕會封鎖所有 MCP 請求。

後續步驟

  • 組態參考 — 端點、IAM 動作、工作階段管理和錯誤碼的完整參考

  • 工具參考 — sendMessage和 getSession工具的詳細文件