AWS CloudTrail

offiziell

Dieser AWS Labs Model Context Protocol (MCP) Server für CloudTrail ermöglicht es Ihren KI-Agenten, AWS-Kontoaktivitäten für Sicherheitsuntersuchungen, Compliance-Prüfungen und operative Fehlerbehebung abzufragen.

Was kann man mit AWS Cloud Trail MCP machen?

  • Letzte CloudTrail-Ereignisse nachschlagen — Durchsuchen Sie die letzten 90 Tage der Verwaltungsereignisse nach Benutzername, Ereignisname oder Ressource mit lookup_events.
  • SQL-Analysen auf CloudTrail Lake ausführen — Führen Sie Trino-kompatible SQL-Abfragen gegen Ereignisdatenspeicher mit lake_query für Aggregation und Filterung aus.
  • Verfügbare Ereignisdatenspeicher auflisten — Entdecken Sie konfigurierte CloudTrail Lake-Datenspeicher und deren Fähigkeiten über list_event_data_stores.
  • Lang laufende Lake-Abfragen überwachen — Überprüfen Sie den Status eingereichter Abfragen mit get_query_status und rufen Sie paginierte Ergebnisse mit get_query_results ab.

Dokumentation

AWS Labs CloudTrail MCP-Server

Dieser AWS Labs Model Context Protocol (MCP)-Server für CloudTrail ermöglicht Ihren KI-Agenten die Abfrage von AWS-Kontoaktivitäten für Sicherheitsuntersuchungen, Compliance-Audits und operative Fehlerbehebung. Er bietet umfassenden Zugriff auf CloudTrail-Ereignisse und CloudTrail Lake-Analysen, sodass Agenten API-Aufrufe verfolgen, Benutzeraktivitäten analysieren und erweiterte Sicherheitsanalysen durchführen können. Dieser Server gibt KI-Agenten nahtlosen Zugriff auf CloudTrail-Daten über standardisierte MCP-Schnittstellen, wodurch benutzerdefinierte API-Integrationen entfallen und leistungsstarke Sicherheitseinblicke und Audit-Funktionen ermöglicht werden.

Anweisungen

Der CloudTrail MCP-Server bietet spezialisierte Werkzeuge für gängige Sicherheits- und Betriebsszenarien, einschließlich Ereignissuche, Analyse von Benutzeraktivitäten, API-Aufrufverfolgung und erweiterte CloudTrail Lake-Analysen. Jedes Werkzeug kapselt eine oder mehrere CloudTrail-APIs in aufgabenorientierte Operationen.

Funktionen

Ereignissuche – Durchsuchen Sie CloudTrail-Ereignisse nach verschiedenen Attributen wie Benutzername, Ereignisname, Ressourcenname und mehr. Bietet Zugriff auf die letzten 90 Tage von Verwaltungsereignissen für Sicherheitsuntersuchungen und Fehlerbehebung.

CloudTrail Lake-Analysen – Führen Sie erweiterte SQL-Abfragen gegen CloudTrail Lake für komplexe Analysen, Filterung und Aggregation aus. Unterstützt Trino-kompatible SQL-Syntax für umfassende Ereignisanalyse.

Analyse von Benutzeraktivitäten – Verfolgen und analysieren Sie Benutzeraktivitäten über AWS-Services hinweg, indem Sie Ereignisse nach Benutzername, Zugriffsschlüssel oder anderen benutzerbezogenen Attributen filtern.

API-Aufrufverfolgung – Überwachen Sie bestimmte API-Aufrufe und deren Muster in Ihrer AWS-Umgebung für Sicherheits- und Compliance-Zwecke.

Verwaltung von Ereignisdatenspeichern – Listen Sie verfügbare CloudTrail Lake-Ereignisdatenspeicher auf und erkunden Sie diese, um Datenquellen und Fähigkeiten zu verstehen.

Voraussetzungen

  1. Ein AWS-Konto mit aktiviertem CloudTrail. Der CloudTrail-Ereignisverlauf ist standardmäßig aktiviert. CloudTrail Lake muss für erweiterte SQL-Abfragen aktiviert werden.
  2. Dieser MCP-Server kann nur lokal auf demselben Host wie Ihr LLM-Client ausgeführt werden.
  3. Richten Sie AWS-Anmeldeinformationen mit Zugriff auf AWS-Services ein
    • Sie benötigen ein AWS-Konto mit entsprechenden Berechtigungen (siehe erforderliche Berechtigungen unten)
    • Konfigurieren Sie AWS-Anmeldeinformationen mit aws configure oder Umgebungsvariablen

Verfügbare Werkzeuge

Werkzeuge für CloudTrail-Ereignisse

  • lookup_events – Suchen Sie CloudTrail-Ereignisse anhand verschiedener Kriterien wie Benutzername, Ereignisname, Ressourcenname usw. Bietet Zugriff auf die letzten 90 Tage von Verwaltungsereignissen mit Paginierungsunterstützung

Werkzeuge für CloudTrail Lake-Analysen

  • lake_query – Führen Sie SQL-Abfragen gegen CloudTrail Lake für komplexe Analysen und Filterung aus. Unterstützt Trino-kompatible SQL-Syntax für erweiterte Analysen
  • list_event_data_stores – Listen Sie verfügbare CloudTrail Lake-Ereignisdatenspeicher mit ihren Fähigkeiten und Ereignisauswahlen auf
  • get_query_status – Rufen Sie den Status einer CloudTrail Lake-Abfrage ab, um lang laufende Abfragen zu überwachen
  • get_query_results – Rufen Sie die Ergebnisse einer abgeschlossenen CloudTrail Lake-Abfrage mit Paginierungsunterstützung für große Ergebnismengen ab

Erforderliche IAM-Berechtigungen

  • cloudtrail:LookupEvents
  • cloudtrail:ListEventDataStores
  • cloudtrail:GetEventDataStore
  • cloudtrail:StartQuery
  • cloudtrail:DescribeQuery
  • cloudtrail:GetQueryResults

Installation

Option 1: Python (UVX)

Voraussetzungen

  1. Installieren Sie uv von Astral oder der GitHub README
  2. Installieren Sie Python mit uv python install 3.10

Ein-Klick-Installation

KiroCursorVS Code
Add to KiroInstall MCP ServerInstall on VS Code

MCP-Konfiguration (Kiro, Cline)

  • Für Kiro aktualisieren Sie die MCP-Konfiguration Kiro MCP (~/.kiro/settings/mcp.json)
  • Für Cline klicken Sie im MCP-Tab auf die Option „MCP-Server konfigurieren“
{
  "mcpServers": {
    "awslabs.cloudtrail-mcp-server": {
      "autoApprove": [],
      "disabled": false,
      "command": "uvx",
      "args": [
        "awslabs.cloudtrail-mcp-server@latest"
      ],
      "env": {
        "AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "transportType": "stdio"
    }
  }
}

Bitte lesen Sie die AWS-Dokumentation, um Ihr Anmeldeinformationsprofil zu erstellen und zu verwalten

Option 2: Docker-Image

Voraussetzungen

Erstellen und installieren Sie das Docker-Image lokal auf demselben Host wie Ihr LLM-Client

  1. Installieren Sie Docker
  2. git clone https://github.com/awslabs/mcp.git
  3. Wechseln Sie in das Unterverzeichnis cd src/cloudtrail-mcp-server/
  4. Führen Sie docker build -t awslabs/cloudtrail-mcp-server:latest . aus

Ein-Klick-Cursor-Installation

Install CloudTrail MCP Server

MCP-Konfiguration mit Docker-Image (Kiro, Cline)

  {
    "mcpServers": {
      "awslabs.cloudtrail-mcp-server": {
        "command": "docker",
        "args": [
          "run",
          "--rm",
          "--interactive",
          "-v ~/.aws:/root/.aws",
          "-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
          "awslabs/cloudtrail-mcp-server:latest"
        ],
        "env": {},
        "disabled": false,
        "autoApprove": []
      }
    }
  }

Bitte lesen Sie die AWS-Dokumentation, um Ihr Anmeldeinformationsprofil zu erstellen und zu verwalten

Mitwirken

Beiträge sind willkommen! Richtlinien finden Sie in der CONTRIBUTING.md im Monorepo-Stammverzeichnis.

Feedback und Probleme

Wir schätzen Ihr Feedback! Reichen Sie Ihr Feedback, Funktionswünsche und Fehler unter GitHub Issues mit dem Präfix cloudtrail-mcp-server im Titel ein.