AWS CloudTrail
offiziellDieser AWS Labs Model Context Protocol (MCP) Server für CloudTrail ermöglicht es Ihren KI-Agenten, AWS-Kontoaktivitäten für Sicherheitsuntersuchungen, Compliance-Prüfungen und operative Fehlerbehebung abzufragen.
Was kann man mit AWS Cloud Trail MCP machen?
- Letzte CloudTrail-Ereignisse nachschlagen — Durchsuchen Sie die letzten 90 Tage der Verwaltungsereignisse nach Benutzername, Ereignisname oder Ressource mit
lookup_events. - SQL-Analysen auf CloudTrail Lake ausführen — Führen Sie Trino-kompatible SQL-Abfragen gegen Ereignisdatenspeicher mit
lake_queryfür Aggregation und Filterung aus. - Verfügbare Ereignisdatenspeicher auflisten — Entdecken Sie konfigurierte CloudTrail Lake-Datenspeicher und deren Fähigkeiten über
list_event_data_stores. - Lang laufende Lake-Abfragen überwachen — Überprüfen Sie den Status eingereichter Abfragen mit
get_query_statusund rufen Sie paginierte Ergebnisse mitget_query_resultsab.
Dokumentation
AWS Labs CloudTrail MCP-Server
Dieser AWS Labs Model Context Protocol (MCP)-Server für CloudTrail ermöglicht Ihren KI-Agenten die Abfrage von AWS-Kontoaktivitäten für Sicherheitsuntersuchungen, Compliance-Audits und operative Fehlerbehebung. Er bietet umfassenden Zugriff auf CloudTrail-Ereignisse und CloudTrail Lake-Analysen, sodass Agenten API-Aufrufe verfolgen, Benutzeraktivitäten analysieren und erweiterte Sicherheitsanalysen durchführen können. Dieser Server gibt KI-Agenten nahtlosen Zugriff auf CloudTrail-Daten über standardisierte MCP-Schnittstellen, wodurch benutzerdefinierte API-Integrationen entfallen und leistungsstarke Sicherheitseinblicke und Audit-Funktionen ermöglicht werden.
Anweisungen
Der CloudTrail MCP-Server bietet spezialisierte Werkzeuge für gängige Sicherheits- und Betriebsszenarien, einschließlich Ereignissuche, Analyse von Benutzeraktivitäten, API-Aufrufverfolgung und erweiterte CloudTrail Lake-Analysen. Jedes Werkzeug kapselt eine oder mehrere CloudTrail-APIs in aufgabenorientierte Operationen.
Funktionen
Ereignissuche – Durchsuchen Sie CloudTrail-Ereignisse nach verschiedenen Attributen wie Benutzername, Ereignisname, Ressourcenname und mehr. Bietet Zugriff auf die letzten 90 Tage von Verwaltungsereignissen für Sicherheitsuntersuchungen und Fehlerbehebung.
CloudTrail Lake-Analysen – Führen Sie erweiterte SQL-Abfragen gegen CloudTrail Lake für komplexe Analysen, Filterung und Aggregation aus. Unterstützt Trino-kompatible SQL-Syntax für umfassende Ereignisanalyse.
Analyse von Benutzeraktivitäten – Verfolgen und analysieren Sie Benutzeraktivitäten über AWS-Services hinweg, indem Sie Ereignisse nach Benutzername, Zugriffsschlüssel oder anderen benutzerbezogenen Attributen filtern.
API-Aufrufverfolgung – Überwachen Sie bestimmte API-Aufrufe und deren Muster in Ihrer AWS-Umgebung für Sicherheits- und Compliance-Zwecke.
Verwaltung von Ereignisdatenspeichern – Listen Sie verfügbare CloudTrail Lake-Ereignisdatenspeicher auf und erkunden Sie diese, um Datenquellen und Fähigkeiten zu verstehen.
Voraussetzungen
- Ein AWS-Konto mit aktiviertem CloudTrail. Der CloudTrail-Ereignisverlauf ist standardmäßig aktiviert. CloudTrail Lake muss für erweiterte SQL-Abfragen aktiviert werden.
- Dieser MCP-Server kann nur lokal auf demselben Host wie Ihr LLM-Client ausgeführt werden.
- Richten Sie AWS-Anmeldeinformationen mit Zugriff auf AWS-Services ein
- Sie benötigen ein AWS-Konto mit entsprechenden Berechtigungen (siehe erforderliche Berechtigungen unten)
- Konfigurieren Sie AWS-Anmeldeinformationen mit
aws configureoder Umgebungsvariablen
Verfügbare Werkzeuge
Werkzeuge für CloudTrail-Ereignisse
lookup_events– Suchen Sie CloudTrail-Ereignisse anhand verschiedener Kriterien wie Benutzername, Ereignisname, Ressourcenname usw. Bietet Zugriff auf die letzten 90 Tage von Verwaltungsereignissen mit Paginierungsunterstützung
Werkzeuge für CloudTrail Lake-Analysen
lake_query– Führen Sie SQL-Abfragen gegen CloudTrail Lake für komplexe Analysen und Filterung aus. Unterstützt Trino-kompatible SQL-Syntax für erweiterte Analysenlist_event_data_stores– Listen Sie verfügbare CloudTrail Lake-Ereignisdatenspeicher mit ihren Fähigkeiten und Ereignisauswahlen aufget_query_status– Rufen Sie den Status einer CloudTrail Lake-Abfrage ab, um lang laufende Abfragen zu überwachenget_query_results– Rufen Sie die Ergebnisse einer abgeschlossenen CloudTrail Lake-Abfrage mit Paginierungsunterstützung für große Ergebnismengen ab
Erforderliche IAM-Berechtigungen
cloudtrail:LookupEventscloudtrail:ListEventDataStorescloudtrail:GetEventDataStorecloudtrail:StartQuerycloudtrail:DescribeQuerycloudtrail:GetQueryResults
Installation
Option 1: Python (UVX)
Voraussetzungen
- Installieren Sie
uvvon Astral oder der GitHub README - Installieren Sie Python mit
uv python install 3.10
Ein-Klick-Installation
| Kiro | Cursor | VS Code |
|---|---|---|
MCP-Konfiguration (Kiro, Cline)
- Für Kiro aktualisieren Sie die MCP-Konfiguration Kiro MCP (~/.kiro/settings/mcp.json)
- Für Cline klicken Sie im MCP-Tab auf die Option „MCP-Server konfigurieren“
{
"mcpServers": {
"awslabs.cloudtrail-mcp-server": {
"autoApprove": [],
"disabled": false,
"command": "uvx",
"args": [
"awslabs.cloudtrail-mcp-server@latest"
],
"env": {
"AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
"FASTMCP_LOG_LEVEL": "ERROR"
},
"transportType": "stdio"
}
}
}
Bitte lesen Sie die AWS-Dokumentation, um Ihr Anmeldeinformationsprofil zu erstellen und zu verwalten
Option 2: Docker-Image
Voraussetzungen
Erstellen und installieren Sie das Docker-Image lokal auf demselben Host wie Ihr LLM-Client
- Installieren Sie Docker
git clone https://github.com/awslabs/mcp.git- Wechseln Sie in das Unterverzeichnis
cd src/cloudtrail-mcp-server/ - Führen Sie
docker build -t awslabs/cloudtrail-mcp-server:latest .aus
Ein-Klick-Cursor-Installation
MCP-Konfiguration mit Docker-Image (Kiro, Cline)
{
"mcpServers": {
"awslabs.cloudtrail-mcp-server": {
"command": "docker",
"args": [
"run",
"--rm",
"--interactive",
"-v ~/.aws:/root/.aws",
"-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
"awslabs/cloudtrail-mcp-server:latest"
],
"env": {},
"disabled": false,
"autoApprove": []
}
}
}
Bitte lesen Sie die AWS-Dokumentation, um Ihr Anmeldeinformationsprofil zu erstellen und zu verwalten
Mitwirken
Beiträge sind willkommen! Richtlinien finden Sie in der CONTRIBUTING.md im Monorepo-Stammverzeichnis.
Feedback und Probleme
Wir schätzen Ihr Feedback! Reichen Sie Ihr Feedback, Funktionswünsche und Fehler unter GitHub Issues mit dem Präfix cloudtrail-mcp-server im Titel ein.