يمكنك الآن توصيل وكلائك بـ خادم AWS MCP باستخدام نفس بيانات الاعتماد و طرق تسجيل الدخول التي تستخدمها بالفعل للاتصال بوحدة الإدارة في AWS أو واجهة سطر أوامر AWS (AWS CLI) من خلال تجربة مألوفة قائمة على المتصفح مدعومة بتقنية OAuth المتوافقة مع معايير الصناعة. يدعم مسار تسجيل الدخول الجديد هذا اتحاد AWS لإدارة الهوية والوصول (IAM)., مركز هوية AWS IAMومستخدمي الجذر أو IAM.
بالإضافة إلى ذلك، تقدم AWS العديد من أدوات الأمان والحوكمة الجديدة، بما في ذلك: مفاتيح الحالة العالمية الجديدة لـ OAuth، واستبطان الرمز المميز وإبطاله، وتسجيل العميل الديناميكي، والميزات الجديدة أوس كلاود تريل العناصر وواجهة برمجة التطبيقات الجديدة لاتصال OAuth بدون رأس. كل هذا متوافق مع تكوين IAM الحالي الخاص بك بما في ذلك الأذونات والأدوار والوصول الموحد.
في هذا المنشور، ستتعلم كيفية توصيل وكلاءك بخادم AWS MCP، وفهم كيفية قيام AWS Sign-In بتفويض وصول الوكيل، وإدارة الوصول باستخدام إمكانات الأمان والحوكمة الجديدة.
كيفية توصيل وكيل بخادم AWS MCP
تستخدم هذه الإرشادات كلود كود، ولكن نفس الخطوات تنطبق على أي وكيل يدعم بروتوكول السياق النموذجي (MCP) مثل كيروو الدستور الغذائي و الجوزاء. يرى إعداد خادم AWS MCP للتعرف على كيفية توصيل خادم AWS MCP بالوكيل.
أذونات المتطلبات الأساسية
لتوصيل وكيل بخادم AWS MCP، ستحتاج إلى أذونات IAM المطلوبة لتسجيل الدخول المستند إلى OAuth. يضيف أمر AWS CLI التالي ملف السياسة المدارة بالأذونات المطلوبة لدور IAM الخاص بك (تذكر استبدال
الخطوة 1: قم بتكوين خادم AWS MCP على وكيلك
قم بتشغيل الأمر التالي لإضافة نقطة نهاية AWS MCP Server إلى تكوين وكيلك كما هو موضح في الشكل 1:
claude mcp add --transport http aws-mcp https://aws-mcp.us-east-1.api.aws/mcp
الشكل 1: إضافة نقطة نهاية خادم AWS MCP إلى Claude Code
الخطوة الثانية: مراجعة طلب التفويض
في المرة الأولى التي يحتاج فيها وكيلك إلى الوصول إلى خادم AWS MCP، فإنه يفتح متصفحًا ويعيد توجيهك إلى صفحة تسجيل الدخول إلى AWS، كما هو موضح في الشكل 2. قم بالمصادقة كما تفعل على وحدة تحكم AWS أو AWS CLI، وراجع طلب التفويض، ووافق على الوصول. يجب أن تتلقى رسالة نجاح التفويض.
الشكل 2: مراجعة طلب الترخيص
لاحظ أنه إذا كانت لديك بالفعل جلسة تسجيل دخول نشطة في AWS (على سبيل المثال، لأنك قمت بتسجيل الدخول مسبقًا إلى وحدة التحكم في وقت سابق من اليوم)، فيمكنك إعادة استخدام تلك الجلسة دون الحاجة إلى تسجيل الدخول مرة أخرى.
الخطوة 3: ابدأ في استخدام أدوات AWS
بعد توصيل وكيلك بخادم AWS MCP، يمكنك البدء في استدعاء الأدوات التي يوفرها الخادم. للتحقق من اتصال Claude Code بخادم AWS MCP، ابدأ تشغيل Claude Code وقم بتشغيل الأمر التالي:
/mcp
يعرض الأمر خوادم MCP التي تم تكوينها ويؤكد أن خادم AWS MCP متصل وجاهز للاستخدام مع بيانات اعتماد AWS الخاصة بك.
الشكل 3 يعرض مثالاً على الاتصال الناجح بخادم AWS MCP.
الشكل 3: التحقق من اتصال خادم AWS MCP في Claude Code
بعد إنشاء الاتصال، يمكنك أن تطلب من Claude Code استدعاء الأدوات التي يوفرها خادم AWS MCP. على سبيل المثال، أدخل المطالبة التالية:
Deploy a sample serverless web application into my development AWS account
يستخدم Claude Code خادم AWS MCP لتحديد حساب AWS النشط، وتأكيد الحساب المستهدف، ووصف عملية النشر التي يخطط لتنفيذها قبل استدعاء خدمات AWS نيابةً عنك.
الشكل 4 يُظهر Claude Code يؤكد حساب AWS النشط ويحدد الموارد التي سيتم نشرها.
الشكل 4: استخدام Claude Code لنشر نموذج تطبيق بدون خادم من خلال خادم AWS MCP
نماذج التفويض وكيفية عملها
يدعم AWS Sign-In نموذجين للتفويض لتوصيل الوكلاء بخادم AWS MCP:
- الترخيص التفاعلي لوكلاء الذكاء الاصطناعي للمطورين الذين يستخدمون المصادقة المستندة إلى المتصفح
- إذن غير تفاعلي (مقطوعة الرأس). للتطبيقات ووكلاء الذكاء الاصطناعي الذين لديهم بالفعل بيانات اعتماد AWS ولا يمكنهم الوصول إلى المتصفح
لاحظ أن تفويض الوكيل يسمح له بالوصول إلى خادم AWS MCP نيابةً عنك. ولا يمنح الوكيل أذونات AWS إضافية. لا يزال يتم تقييم كل طلب باستخدام سياسات IAM الحالية وSCPs وRCPs وحدود الأذونات وعناصر التحكم التنظيمية الأخرى.
الوصول التفاعلي
في الحالة التفاعلية، يكتشف الوكيل أولاً خادم AWS Sign-In OAuth ثم يسجل نفسه كعميل OAuth باستخدام تسجيل العميل الديناميكي (DCR). ثم يعيد توجيهك إلى صفحة تسجيل الدخول إلى AWS حيث يمكنك مصادقة الوصول وتخويله (الخطوة 2 في القسم السابق). بعد التخويل الناجح، يصدر AWS Sign-In بعد ذلك رموز وصول قصيرة الأمد ورموز تحديث تسمح للوكيل بالوصول إلى خادم AWS MCP نيابةً عنك. يقوم AWS Sign-In بإدارة إصدار الرمز المميز وتحديث الرمز المميز تلقائيًا، مما يمكّن الوكلاء المعتمدين من مواصلة الوصول إلى خادم AWS MCP دون مطالبتك بتسجيل الدخول بشكل متكرر.
يدعم نموذج التفويض التفاعلي ثلاث طرق مختلفة لتسجيل الدخول: بيانات اعتماد AWS IAM الأصلية للمطورين الأفراد، والوصول المُدار من خلال AWS IAM Identity Center للمؤسسات، والوصول الموحد السلس عبر موفري الجهات الخارجية مثل Okta وPing Identity للمؤسسات الأكبر.
البيانات التعريفية لخادم OAuth وDCR
قبل أن يتمكن الوكيل من طلب الترخيص، يجب عليه اكتشاف نقاط نهاية AWS Sign-In OAuth وتسجيل نفسه كعميل OAuth. يدعم AWS Sign-In اكتشاف بيانات تعريف OAuth وDCR، مما يسمح للوكلاء المدعومين بتكوين أنفسهم تلقائيًا دون مطالبة المطورين بتوفير معرفات عميل OAuth وأسرار العميل يدويًا. عندما يتصل الوكيل بخادم AWS MCP لأول مرة، فإنه يسترد البيانات التعريفية للموارد المحمية لخادم AWS MCP (آر إف سي 9728) وبيانات تعريف OAuth لتسجيل الدخول إلى AWS (آر إف سي 8414). ثم يستخدم الوكيل (آر إف سي 7591) للتسجيل باستخدام AWS Sign-In، والحصول على معرف العميل، وبدء تدفق رمز تفويض OAuth القياسي.
يدعم AWS Sign-In اكتشاف OAuth وDCR للوكلاء الذين يعملون على محطات العمل المحلية والبيئات المستضافة المدعومة. للحصول على القائمة الحالية للوكلاء والبيئات المدعومة، راجع إعادة توجيه URIs المدعومة لخادم AWS MCP.
الوصول غير التفاعلي إلى خادم AWS MCP
غير تفاعلي (مقطوعة الرأس) التفويض مخصص للوكلاء والتطبيقات التي تعمل بدون متصفح أو تدخل بشري في الحلقة، وبالتالي لا تتطلب تسجيل دخول تفاعلي. يتيح ذلك للوكلاء الذين لديهم بيانات اعتماد AWS بالفعل الحصول على رموز وصول OAuth والاتصال بخادم AWS MCP. ما يلي هو مثال لكيفية الحصول على رمز الوصول.
في الحالة غير التفاعلية، يقوم AWS Sign-In بتنفيذ منح بيانات اعتماد عميل OAuth باستخدام بيانات اعتماد أمان AWS بدلاً من سر العميل الثابت. تقوم التطبيقات بالمصادقة على نقطة نهاية الرمز المميز لتسجيل الدخول إلى AWS باستخدام أرصدة SigV4، ويقوم AWS Sign-In بإرجاع رمز وصول OAuth قصير العمر والذي يمكن استخدامه للوصول إلى خادم AWS MCP.
يرجى ملاحظة أنه قد يتعين عليك تحديث SDK وAWS CLI، يرجى الرجوع إلى دليل كلي.
إدارة الوصول إلى OAuth
يعمل AWS Sign-In على توسيع نموذج ترخيص IAM الحالي مع إمكانيات التحكم في وصول OAuth إلى خادم AWS MCP. يمكن للمسؤولين استخدام سياسات IAM المألوفة مع عناصر التحكم الجديدة الخاصة بـ OAuth.
منح أذونات OAuth
يتم التحكم في الوصول عبر OAuth باستخدام سياسات IAM ويتطلب إجراءات IAM التالية:
signin:AuthorizeOAuth2Access– يسمح للمستخدمين بتسجيل الدخول بشكل تفاعلي باستخدام تدفق رمز ترخيص OAuthsignin:CreateOAuth2Token– يسمح للتطبيقات بالحصول على رموز وصول OAuth عن طريق تبادل رموز التفويض أو تحديث الرموز المميزة أو استخدام بيانات اعتماد العميل
عندما يطلب أحد التطبيقات الوصول، يقوم AWS Sign-In بإنشاء منحة تفويض OAuth بين الوكيل وخادم AWS MCP. يتم تمثيل هذه المنحة كمورد IAM، والذي تم اعتماد إجراءات تسجيل الدخول السابقة لـ AWS ضده.
arn:aws:signin:us-east-1:012345678910:service-principal/aws-mcp.amazonaws.com
يتم تمثيل منح تفويض OAuth كمورد IAM يمكّن المسؤولين من استخدام بنيات سياسة IAM القياسية، بما في ذلك مفاتيح الشرط العامة، جنبًا إلى جنب مع مفاتيح الشرط الخاصة بـ OAuth للتحكم في كيفية إنشاء منح التفويض واستخدامها.
التحكم في الوصول إلى OAuth
يقدم AWS Sign-In مفاتيح شروط خاصة بـ OAuth والتي تسمح للمسؤولين بالتحكم في كيفية حصول الوكلاء على ترخيص OAuth. توضح الأمثلة التالية أنماط الإدارة الشائعة.
لتقييد ترخيص OAuth للمضيف المحلي:
بالإضافة إلى الوصول إلى خادم AWS MCP مع الوكلاء على محطة العمل المحلية الخاصة بك، تدعم AWS تسجيل الدخول إلى خادم AWS MCP على مقدمي خدمة مستضافين محددين من خلال تسجيل العميل الديناميكي. انقر هنا لعرض قائمة موفري الخدمة البعيدين المدعومين. تريد العديد من المؤسسات السماح للمطورين بتخويل الوكلاء الذين يعملون على محطات العمل المحلية الخاصة بهم مع منع تسليم رموز OAuth المميزة إلى معرفات URI غير موثوقة لإعادة التوجيه أو استخدام تدفقات ترخيص غير مدعومة. تسمح السياسة التالية فقط برمز ترخيص OAuth وتدفقات الرمز المميز لخادم AWS MCP وتقيد تسليم الرمز المميز إلىlocalhost.
لرفض الوصول لجلسة OAuth محددة
استخدم aws:SignInSessionArn مفتاح الشرط العام لرفض التفويض المرتبط بجلسة تسجيل دخول محددة. يتيح ذلك للمسؤولين احتواء جلسة ترخيص مشبوهة أو مخترقة دون التأثير على الجلسات النشطة الأخرى.
توضح هذه الأمثلة أنماط الإدارة المشتركة. تتوفر أمثلة إضافية لـ IAM وSCP في مفاتيح شرط تسجيل الدخول إلى AWS مرجع.
إبطال رموز OAuth
يوفر AWS Sign-In استبطانًا لرمز OAuth وواجهات برمجة التطبيقات لإبطال الرمز المميز التي تسمح للمسؤولين بإنشاء أدوات مخصصة للتحقق من صحة الرمز المميز وإبطاله. يتم التحكم في الوصول إلى واجهات برمجة التطبيقات هذه من خلال signin:IntrospectOAuth2Token و signin:RevokeOAuth2Token الأذونات. يُسمح لمديري IAM الذين لديهم أذونات باستكشاف وإلغاء الرموز المميزة لنفس الحساب.
يمكن استخدام واجهة برمجة تطبيقات الاستبطان لتحديد ما إذا كان الرمز المميز نشطًا والحصول على معلومات حول التفويض المرتبط. تسمح واجهة برمجة تطبيقات الإلغاء للمسؤولين وأدوات الأمان بإلغاء رموز التحديث الفردية دون التأثير على الجلسات النشطة الأخرى. على سبيل المثال، إذا كانت المؤسسة بحاجة إلى إبطال الوصول لتفويض OAuth محدد، فيمكن لمسؤولي الحساب إبطال رمز التحديث المرتبط دون التأثير على الجلسات النشطة الأخرى.
مراقبة نشاط OAuth
يتم تسجيل الأنشطة المتعلقة بـ OAuth في AWS CloudTrail، بما في ذلك طلبات التفويض، وإصدار الرمز المميز، وإلغاء الرمز المميز، وأحداث استبطان الرمز المميز. تلتقط سجلات CloudTrail أيضًا تفاصيل مثل عميل OAuth، واستهداف خادم AWS MCP، وإعادة توجيه URI، وتدفق التفويض، وجلسة تسجيل الدخول المرتبطة. بالإضافة إلى ذلك، تتضمن استدعاءات AWS API التي يتم إجراؤها باستخدام رموز وصول OAuth المميزة ما يرتبط بها aws:SignInSessionArn السياق، مما يسمح للمؤسسات بربط نشاط واجهة برمجة التطبيقات (API) بجلسة تسجيل الدخول الأصلية لـ OAuth.
يتيح ذلك لفرق الأمان مراقبة استخدام OAuth، والتحقيق في نشاط التفويض، واكتشاف السلوك الشاذ، ودمج أحداث OAuth في سير عمل التدقيق والامتثال والاستجابة للحوادث الحالي إلى جانب أنشطة AWS الأخرى.
فيما يلي نموذج CloudTrail لـ AuthorizeOAuth2Access حدث:
إليك نموذج CloudTrail لـ CreateOAuth2Token حدث:
يمكن العثور على أحداث التدقيق الإضافية وتفاصيل التسجيل للمكالمات التي تم إجراؤها باستخدام رموز وصول OAuth إلى خادم AWS MCP في تسجيل مكالمات AWS MCP Server API باستخدام AWS CloudTrail.
خاتمة
يمكّنك دعم AWS Sign-In لـ OAuth من الاتصال بأمان بخادم AWS MCP باستخدام التفويض المتوافق مع معايير الصناعة. يعمل هذا الإصدار على تبسيط تكامل التطبيق والوكيل مع AWS مع دعم قدرات إعداد IAM الحالية وإدارتها وتدقيقها.
لمعرفة المزيد، راجع تسجيل الدخول باستخدام OAuth 2.0 في دليل مستخدم تسجيل الدخول إلى AWS و إعداد خادم AWS MCP في مجموعة أدوات الوكيل لدليل مستخدم AWS.
