AWS 合作夥伴中心 API 參考已重組。如需支援的 API 操作的詳細資訊,請參閱 AWS 合作夥伴中心 API 參考。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
Partner Central Agent MCP Server 入門
本指南會逐步引導您設定 Partner Central Agent MCP Server 的存取權。伺服器支援兩種身分驗證方法:瀏覽器型登入的 OAuth 和直接 HTTPS 存取的 SigV4 - 不需要代理或 IDE 外掛程式。
先決條件
開始之前,請確定您已:
作用中的 Partner Central 帳戶 (遷移至 AWS 主控台)
連結至您 Partner Central 組織的 AWS 帳戶,具有 Partner Central 的 IAM 許可
與 MCP 相容的用戶端 (Claude Code、Claude Desktop、 Kiro或任何支援模型內容通訊協定的用戶端)
僅適用於 SigV4 身分驗證
下列先決條件僅適用於 SigV4 身分驗證。
AWS CLI 已安裝並使用登入資料設定
支援 JSON-RPC 2.0 和 SigV4 請求簽署的 MCP 相容用戶端
步驟 1:設定身分驗證並連線
使用 Partner Central Agent MCP Server,您可以使用瀏覽器型登入的 OAuth 或直接 HTTPS 存取的 SigV4 進行身分驗證。選擇最適合您工作流程的方法。您的 MCP 用戶端直接連接到端點 — 不需要代理層或 IDE 外掛程式。
Endpoint
https://partnercentral-agents-mcp.us-east-1.api.aws/mcp
Partner Central Agent MCP Server 目前僅適用於美國東部 (維吉尼亞北部)。您可以從任何位置連線至此端點。
選擇身分驗證方法
| 問題 | 使用 |
|---|---|
| 您想要在不安裝 AWS CLI 或設定本機登入資料的情況下開始使用嗎? | OAuth |
| 您的用戶端是否支援以瀏覽器為基礎的登入的遠端 MCP 伺服器? | OAuth |
| 您的代理程式是否在沒有瀏覽器 (CI/CD、自動化指令碼) 的情況下執行? | SigV4 |
您的組織是否限制 signin:AuthorizeOAuth2Access 和 signin:CreateOAuth2Token 許可? |
SigV4 |
連接您的 MCP 用戶端
選擇索引標籤以檢視您偏好的身分驗證方法的設定指示。
重要
當您連線到 MCP 伺服器時,您只能存取通訊協定。若要執行 Partner Central 操作,例如查詢機會或管理資金,您還必須授予資料存取許可。請參閱 步驟 2:授予資料存取許可。
限制 MCP 存取
根據預設,所有已驗證的 AWS 身分都具有 MCP 伺服器的通訊協定存取權。若要封鎖特定使用者或帳戶的 MCP 存取,請在 上套用明確拒絕partnercentral:InvokeMcp:
{ "Effect": "Deny", "Action": "partnercentral:InvokeMcp", "Resource": "*" }
MCP 通訊協定參考
本節說明自訂 MCP 用戶端實作的 JSON-RPC 通訊協定。如果您使用的是 Kiro、 Claude Code或 Claude Desktop,您的用戶端會自動處理這些請求。
OAuth 和 SigV4 身分驗證的請求和回應格式相同。唯一的差別是 HTTP 身分驗證標頭:OAuth 使用 Authorization: Bearer <token>,而 SigV4 使用 AWS 簽章標頭。
初始化 MCP 連線
傳送建立通訊協定的initialize請求:
{ "jsonrpc": "2.0", "id": 1, "method": "initialize", "params": { "protocolVersion": "2025-03-26", "capabilities": {}, "clientInfo": { "name": "my-partner-client", "version": "1.0.0" } } }
預期回應:
{ "jsonrpc": "2.0", "id": 1, "result": { "protocolVersion": "2025-03-26", "capabilities": { "tools": { "listChanged": false } }, "serverInfo": { "name": "PartnerCentralAgentMCPServer", "version": "1.0.0" } } }
列出可用的工具
{ "jsonrpc": "2.0", "id": 2, "method": "tools/list", "params": {} }
步驟 2:授予資料存取許可
當您連線到 MCP 伺服器時,您只能存取通訊協定。若要執行 Partner Central 操作,例如查詢機會或管理資金,您需要額外的 IAM 許可。下列各節說明如何連接政策和可用的許可層級。
連接 IAM 政策
若要使用 AWS 管理主控台將政策連接至您的 IAM 身分:
開啟 IAM 主控台
。 在左側導覽窗格中,根據您要連接政策的身分選擇使用者、使用者群組或角色,然後選擇特定使用者、群組或角色的名稱。
選擇許可索引標籤。
選擇連接政策 (如果是第一次新增許可)。
在政策清單中,搜尋並選取您要連接的受管政策 (例如,您從下列 JSON 區塊建立的自訂政策)。
選擇連接政策 (或下一步,然後選擇新增許可) 以確認。
許可會立即生效。您可以將多個政策連接到相同的身分。
建議:使用 受管政策
授予資料存取許可的最簡單方法是將 AWSPartnerCentralFullAccess受管政策連接至您的 IAM 身分。此政策包含透過 MCP 伺服器提供的所有 Partner Central 操作的許可。
對於精細控制,請使用以下各節中的自訂政策,僅授予您的使用案例所需的特定動作。
資料存取許可
若要透過代理程式實際執行 Partner Central 操作,您需要根據使用案例的其他許可。
機會管理:
{ "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity" ], "Resource": "*" }
資金計劃:
{ "Effect": "Allow", "Action": [ "partnercentral:ListBenefitAllocations", "partnercentral:ListBenefitApplications", "partnercentral:CreateBenefitApplication", "partnercentral:GetBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource" ], "Resource": "*" }
Marketplace 存取:
{ "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities" ], "Resource": "*" }
合作夥伴中央加入:
{ "Effect": "Allow", "Action": [ "partnercentral:ListPartners", "partnercentral:GetPartner", "partnercentral:GetProfileVisibility", "partnercentral:GetAllianceLeadContact", "partnercentral:GetProfileUpdateTask", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:GetAccountConnections", "partnercentral:GetConnectionInvitations", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }
對於 Marketplace 賣方設定,也新增:
{ "Effect": "Allow", "Action": [ "aws-marketplace:ListEntities", "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }
對於服務連結角色管理 (Resale Authorizations/CPPO):
{ "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" }
完整存取政策
對於開發和測試,您可以將所有許可合併為單一政策:
aws iam create-policy \ --policy-name PartnerCentralAgentsFullAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*", "partnercentral:CreateOpportunity", "partnercentral:UpdateOpportunity", "partnercentral:SubmitOpportunity", "partnercentral:AssignOpportunity", "partnercentral:AssociateOpportunity", "partnercentral:DisassociateOpportunity", "partnercentral:CreateResourceSnapshot", "partnercentral:CreateResourceSnapshotJob", "partnercentral:StartResourceSnapshotJob", "partnercentral:CreateEngagement", "partnercentral:CreateEngagementInvitation", "partnercentral:RejectEngagementInvitation", "partnercentral:StartEngagementByAcceptingInvitationTask", "partnercentral:StartEngagementFromOpportunityTask", "partnercentral:CreateBenefitApplication", "partnercentral:UpdateBenefitApplication", "partnercentral:SubmitBenefitApplication", "partnercentral:AmendBenefitApplication", "partnercentral:CancelBenefitApplication", "partnercentral:RecallBenefitApplication", "partnercentral:AssociateBenefitApplicationResource", "partnercentral:DisassociateBenefitApplicationResource", "partnercentral:ListPartners", "partnercentral:StartProfileUpdateTask", "partnercentral:CancelProfileUpdateTask", "partnercentral:PutProfileVisibility", "partnercentral:PutAllianceLeadContact", "partnercentral:SendEmailVerificationCode", "partnercentral:AssociateAwsTrainingCertificationEmailDomain", "partnercentral:DisassociateAwsTrainingCertificationEmailDomain", "partnercentral:CreateConnectionInvitation", "partnercentral:CancelConnectionInvitation", "partnercentral:RespondConnectionInvitation", "partnercentral:CancelConnection", "partnercentral:ManageConnectionPreferences" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet", "aws-marketplace:StartChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": "*" } ] }'
唯讀政策
對於生產環境或唯讀使用案例,限制讀取操作的許可:
aws iam create-policy \ --policy-name PartnerCentralAgentReadOnly \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "partnercentral:List*", "partnercentral:Get*" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "aws-marketplace:DescribeEntity", "aws-marketplace:DescribeAgreement", "aws-marketplace:SearchAgreements", "aws-marketplace:ListEntities", "aws-marketplace:DescribeChangeSet" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetRole" ], "Resource": "*" } ] }'
使用 MCP 標頭簽署您的呼叫
向 Partner Central 代理程式 MCP 提出請求時,建議使用下列方法來包含自訂 MCP 標頭,以協助 AWS 識別用戶端應用程式的來源、監控用量和稽核效能。 AWS 使用此標頭可區分進行呼叫的用戶端應用程式類型,並收集不同用戶端實作成功率的洞見。
方法 1:_meta 欄位 (程式設計/無狀態 MCP)
對於直接建構 MCP tools/call請求的程式碼,請在請求上提供 _meta 欄位。
{ "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "List my open opportunities with expected close date in Q1 2026" } ], "catalog": "AWS" }, "_meta": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
方法 2: clientInfo (工作階段型自訂代理程式)
對於建立工作階段的自訂 MCP 用戶端,請在 clientInfo 欄位內提供 MCP 標頭資訊:
{ "method": "initialize", "params": { "protocolVersion": "2024-11-05", "clientInfo": { "integrator": "<Integrator's Company Name / Direct>", "sourceProduct": "<Integrator's Application Name>" } } }
中的欄位clientInfo:
-
integrator— 合作夥伴的公司名稱或「直接」範例:
AWS -
sourceProduct— 產品/代理程式名稱範例:
AWS CRM Connector
方法 3:URL 參數 (僅限託管 MCP)
僅適用於整合器無法修改通訊協定欄位的託管 MCP 用戶端。使用 URL 參數:
伺服器 URL: https://partnercentral-agents-mcp.us-east-1.api.aws/mcp?appId=<Integrator's Company Name / Direct>
步驟 3:驗證您的設定
傳送簡單的訊息以確認一切正常運作。使用 Sandbox目錄進行測試:
{ "jsonrpc": "2.0", "id": 3, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "content": [ { "type": "text", "text": "Hello, what can you help me with?" } ], "catalog": "Sandbox" } } }
如果您收到 的回應"status": "complete"和客服人員的文字回覆,表示您的設定正常運作。回應也會包含sessionId可用於後續訊息的 。
步驟 4:執行您的第一個任務
查詢您的機會
{ "jsonrpc": "2.0", "id": 4, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "List my open opportunities with expected revenue over $50K" } ], "catalog": "AWS" } } }
檢查資金資格
{ "jsonrpc": "2.0", "id": 5, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Am I eligible for MAP funding for opportunity O1234567890?" } ], "catalog": "AWS" } } }
擷取工作階段歷史記錄
{ "jsonrpc": "2.0", "id": 6, "method": "tools/call", "params": { "name": "getSession", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "catalog": "AWS" } } }
合作夥伴加入
{ "jsonrpc": "2.0", "id": 7, "method": "tools/call", "params": { "name": "sendMessage", "arguments": { "sessionId": "session-xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx", "content": [ { "type": "text", "text": "Help me onboard to Partner Central" } ], "catalog": "AWS" } } }
要嘗試的其他加入任務:
「引導我完成稅務面試程序」
「您可以查看我的網站並填寫我的合作夥伴設定檔嗎?」
「我還需要做什麼才能準備好在 Marketplace 上銷售?」
安全考量
請勿透過 MCP 工具參數傳遞 AWS 登入資料。SigV4 請求簽署或 OAuth 權杖會在傳輸層處理身分驗證。
使用沙盒目錄進行測試和開發。
"Sandbox"目錄提供不會影響生產合作夥伴資料的隔離環境。在生產環境中套用最低權限的 IAM 政策。使用唯讀政策來監控和報告使用案例。只有在使用者需要更新機會或提交資金應用程式時,才授予寫入許可。
仔細檢閱寫入操作。伺服器對所有寫入操作使用human-in-the-loop核准。建議寫入動作時,請在核准之前檢閱參數。
工作階段資料是暫時性的。工作階段會在建立後 48 小時過期。請勿依賴工作階段進行長期資料儲存。
檔案上傳會移至暫時性 S3 儲存貯體。上傳的檔案會暫時儲存,不會永久保留。請勿上傳包含登入資料、秘密或其他敏感資訊的檔案。
OAuth 權杖會自動重新整理長達 12 小時。工作階段過期後,請透過瀏覽器重新驗證。
授權代理程式不會授予現有 IAM 政策、服務控制政策、資源控制政策和許可界限以外的其他 AWS 許可。
疑難排解
下表列出常見的錯誤及其解決方法。
| 錯誤 | 原因 | Resolution |
|---|---|---|
| 請求中包含的安全字符無效 | 過期的登入資料 | 執行 aws sso login以重新整理登入資料 |
| 拒絕存取:使用者無權執行登入:AuthorizeOAuth2Access | 缺少 OAuth 許可 | 連接AWSMcpServiceActionsFullAccess或新增signin許可 |
| OAuth 登入後 400 錯誤 | IAM 主體缺少 OAuth 許可 | 確認signin:CreateOAuth2Token允許 signin:AuthorizeOAuth2Access和 |
拒絕存取或隱含拒絕 partnercentral:InvokeMcp或 signin:*動作 |
Organization 使用以允許清單為基礎的服務控制政策 SCPs) 來封鎖未明確允許的服務 | 請您的 AWS 管理員將 partnercentral和 signin(僅限 OAuth) 新增至組織 SCPs中允許的服務。SCP 必須在帳戶層級允許這些服務,身分政策才能生效。控制 MCP 通訊協定存取的唯一動作是 partnercentral:InvokeMcp — 此動作的明確拒絕會封鎖所有 MCP 請求。 |