CloudQuell

Pregunta a tu asistente de IA sobre costos de AWS, Azure, GCP, Snowflake, OpenAI y Anthropic: análisis de costos, anomalías, presupuestos, compromisos y recomendaciones de ahorro.

Servidor MCP alojado

npx add-mcp 'https://mcp.cloudquell.com/mcp'

Se instala en Claude Code, Codex, Cursor y más

Documentación

Descripción general del servidor MCP de CloudQuell

El servidor MCP de CloudQuell permite que un agente de IA (Claude, Cursor, Goose, Codex o cualquier cliente de Model Context Protocol) lea y actúe sobre los datos de costos de nube y FinOps de tu organización en lenguaje natural. Pregunta "¿por qué aumentó nuestro gasto en RDS la semana pasada?" o "¿qué Savings Plans vencen en los próximos 30 días?" y el agente llamará a las herramientas correctas de CloudQuell, limitadas a tu organización, y responderá con tus datos en vivo.

Es un servidor MCP remoto y alojado: no hay nada que instalar ni ejecutar. Conectas tu cliente MCP a una URL, inicias sesión una vez con tu cuenta de CloudQuell, y el agente obtiene un conjunto seleccionado de herramientas de costos.

El acceso MCP / agente es una función de pago. Usar las herramientas requiere que tu organización tenga un plan de pago de CloudQuell. Una organización Free puede conectarse y ver la lista de herramientas, pero cada llamada a una herramienta devuelve upgrade_required hasta que actualices. Consulta Acceso, límites y alcance de datos.


Lo que puedes hacer

El servidor expone 64 herramientas en la superficie de FinOps que ya usas en el panel de CloudQuell:

  • Consultar costos — mes actual vs. mes anterior, por cuenta, por servicio, pivotado por producto / tipo de uso / etiqueta, en la base contable que solicites (query_costs).
  • Responder "¿qué cambió?" — compara dos períodos (o usa un ajuste preestablecido semana a semana / mes a mes / año a año) y clasifica los cambios principales (compare_periods).
  • Proyectar el gasto de fin de mes — la misma previsión que muestra el KPI "Fin de mes previsto" del panel, a nivel de organización y por servicio/cuenta, con una nota honesta de confianza (get_forecast).
  • Encontrar ahorros — ajuste de tamaño, recursos inactivos, oportunidades de compromiso, con estimaciones en dólares y esfuerzo (get_savings).
  • Investigar anomalías — detecta picos mes a mes y profundiza en un solo servicio hasta los recursos que lo impulsan (list_anomalies, investigate_anomaly, get_resource_breakdown, get_weekly_cost_slices).
  • Seguir presupuestos y previsiones — definiciones de presupuestos y estado actual real vs. previsto con cruces de umbrales (get_budgets, get_budget_status).
  • Revisar compromisos — utilización de Reserved Instances y Savings Plans y vencimientos próximos (list_commitments, get_expiring_commitments).
  • Auditar etiquetado y asignación — brechas de cobertura de etiquetas, asignación de centros de costos y las reglas detrás de ello (get_tag_coverage, get_allocation_breakdown, list_cost_centers, list_allocation_rules).
  • Leer informes guardados, programaciones de informes y reglas de alertas (list_saved_reports, list_report_schedules, list_alert_rules, list_triggered_alerts).
  • Verificar si los números son confiables — un veredicto de fresh / stale / degraded sobre cada conexión de proveedor, con el motivo (get_data_freshness). Los datos de costos se ingieren diariamente, no en tiempo real, por lo que esta es la primera llamada correcta antes de presentar una cifra a una persona.
  • Ver el contexto de la organización — qué organización está usando el agente, tu rol en ella, quiénes son los miembros y qué invitaciones están pendientes (get_current_organization, list_organizations, list_members, list_invites).
  • Hacer cambios limitados — crear un presupuesto, configurar reglas de alertas y correos de informes programados, enviar una invitación de organización, gestionar canales de notificación, marcar una recomendación como aplicada, descartar una anomalía, activar una ingesta (consulta Lectura mayoritaria + escrituras limitadas a continuación).

Consulta la Referencia de herramientas para ver la lista completa y agrupada con parámetros, alcances y anotaciones.

El servidor también ofrece los seis flujos de trabajo de FinOps de CloudQuell como prompts de MCP (informe semanal, revisión de gastos, triaje de anomalías, salvaguardas de presupuesto, acciones de ahorro, higiene de asignación), para que un cliente que liste prompts obtenga los runbooks sin instalar el paquete de habilidades.

Lectura mayoritaria, y las escrituras están desactivadas por defecto

De las 64 herramientas, 41 son de lectura y 23 son de escritura. De fábrica, las escrituras son inaccesibles: toda organización comienza con las escrituras MCP desactivadas, incluidas las de pago existentes. Un agente recién conectado puede analizar todo y no cambiar nada.

Una escritura ocurre solo cuando se cumplen estas cuatro condiciones, verificadas en el servidor dentro de CloudQuell antes de cualquier llamada posterior:

  1. El token lleva el alcance admin:write. Un token de conector interactivo siempre lo tiene (Cognito no ofrece un interruptor de consentimiento por alcance); una clave de servicio cak_ nunca lo tiene, y no puede tenerlo.
  2. La organización tiene escrituras MCP habilitadas — un administrador de la organización lo activa en Configuración → Organización → Acceso de agente de IA.
  3. El rol de organización del llamante es admin o super_admin.
  4. La llamada pasa confirm: true.

Debido a que la condición 1 es verdadera para todo usuario de conector, incluido un visor, son las condiciones 2 y 3 las que realmente deciden. Un agente no puede cumplirlas por sí mismo: habilitar escrituras MCP a través de MCP se rechaza explícitamente. Esto es más estricto que un aviso de "permitir/denegar" del lado del cliente. Consulta Autenticación y autorización y Seguridad y privacidad.

Cómo está alojado

AspectoDetalle
AlojamientoAWS Lambda + API Gateway HTTP API, región us-west-2
TransporteHTTP transmisible, sin estado (respuestas JSON; sin SSE, sin id de sesión)
SDK de protocolo@modelcontextprotocol/sdk oficial (v1.x, fijado)
AutenticaciónOAuth 2.1 + PKCE (S256) a través de la interfaz alojada de CloudQuell (Cognito)
Endpointhttps://mcp.cloudquell.com/mcp
Verificación de saludGET https://mcp.cloudquell.com/health (pública, sin autenticación)
Versión del servidor0.5.0 · superficie de herramientas v1 wave 4 (64 herramientas)

Debido a que el transporte es sin estado, cada solicitud es independiente: no hay sesión de larga duración ni transmisión iniciada por el servidor. Las operaciones largas (como la generación asíncrona de informes, próximamente) usarán un patrón de sondeo en lugar de una conexión transmitida.

Para agentes sin interfaz / programados que no pueden hacer un inicio de sesión en el navegador, las organizaciones de pago pueden generar claves API de cuenta de servicio (cak_) desde Configuración → Claves API (solo lectura, limitadas a la organización, válidas por un año). El gasto de tokens de IA/LLM está cubierto por get_ai_spend (Anthropic + OpenAI; Bedrock está excluido — ya está en tu gasto de nube de AWS).

Próximamente: generación asíncrona de informes (generate_report / get_report_job_status). Consulta el Registro de cambios.

Tus datos, tu alcance

El agente solo ve datos de la organización a la que pertenece el usuario que inició sesión. La identidad proviene de tu inicio de sesión en CloudQuell; el servidor resuelve tu organización y rol a partir de ella en cada solicitud y reenvía un token limitado y de corta duración al backend. No hay acceso entre organizaciones ni forma de que un agente "seleccione" otro inquilino del que no sea miembro. Consulta Acceso, límites y alcance de datos.

Para agentes

Si eres un agente de IA que lee estos documentos — o apuntas uno hacia ellos — hay un resumen condensado y legible por máquina de toda la superficie MCP en /mcp/llms.txt: cada herramienta con sus parámetros, alcances y advertencias, el modelo de autenticación y los límites, en un solo archivo de texto plano. Sigue la versión del servidor implementado y es más barato de leer que rastrear esta sección página por página.

Próximos pasos

  1. Clientes compatibles — elige tu cliente.
  2. Conexión — agrega el conector e inicia sesión (≈5 minutos).
  3. Habilidades de FinOps — instala los runbooks de flujos de trabajo empaquetados (también en docs.cloudquell.com).
  4. Ejemplos de prompts y flujos de trabajo — pruébalo.
  5. Referencia de herramientas — la lista completa de capacidades.