AWS CloudTrail

oficial

Este servidor de AWS Labs del Model Context Protocol (MCP) para CloudTrail permite que tus agentes de IA consulten la actividad de cuentas de AWS para investigaciones de seguridad, auditorías de cumplimiento y resolución de problemas operativos.

¿Qué puedes hacer con AWS Cloud Trail MCP?

  • Buscar eventos recientes de CloudTrail — Busque los últimos 90 días de eventos de gestión por nombre de usuario, nombre de evento o recurso con lookup_events.
  • Ejecutar análisis SQL en CloudTrail Lake — Ejecute consultas SQL compatibles con Trino en almacenes de datos de eventos usando lake_query para agregación y filtrado.
  • Listar almacenes de datos de eventos disponibles — Descubra los almacenes de datos de CloudTrail Lake configurados y sus capacidades mediante list_event_data_stores.
  • Monitorear consultas largas de Lake — Verifique el estado de las consultas enviadas con get_query_status y recupere resultados paginados con get_query_results.

Documentación

Servidor MCP AWS Labs CloudTrail

Este servidor del Protocolo de Contexto de Modelo (MCP) de AWS Labs para CloudTrail permite a tus agentes de IA consultar la actividad de la cuenta de AWS para investigaciones de seguridad, auditorías de cumplimiento y resolución de problemas operativos. Proporciona acceso completo a los eventos de CloudTrail y a las analíticas de CloudTrail Lake, permitiendo a los agentes rastrear llamadas API, analizar la actividad de los usuarios y realizar análisis de seguridad avanzados. Este servidor brinda a los agentes de IA acceso fluido a los datos de CloudTrail a través de interfaces MCP estandarizadas, eliminando la necesidad de integraciones API personalizadas y habilitando potentes capacidades de información de seguridad y auditoría.

Instrucciones

El Servidor MCP CloudTrail proporciona herramientas especializadas para abordar escenarios comunes de seguridad y operaciones, incluyendo búsqueda de eventos, análisis de actividad de usuarios, seguimiento de llamadas API y analíticas avanzadas de CloudTrail Lake. Cada herramienta encapsula una o varias API de CloudTrail en operaciones orientadas a tareas.

Características

Búsqueda de Eventos - Busca eventos de CloudTrail por varios atributos, incluyendo nombre de usuario, nombre del evento, nombre del recurso y más. Proporciona acceso a los últimos 90 días de eventos de administración para investigaciones de seguridad y resolución de problemas.

Analíticas de CloudTrail Lake - Ejecuta consultas SQL avanzadas en CloudTrail Lake para analíticas complejas, filtrado y agregación. Soporta sintaxis SQL compatible con Trino para un análisis exhaustivo de eventos.

Análisis de Actividad de Usuarios - Rastrea y analiza las actividades de los usuarios en los servicios de AWS filtrando eventos por nombre de usuario, clave de acceso u otros atributos relacionados con el usuario.

Seguimiento de Llamadas API - Monitorea llamadas API específicas y sus patrones en tu entorno de AWS con fines de seguridad y cumplimiento.

Gestión de Almacenes de Datos de Eventos - Lista y explora los Almacenes de Datos de Eventos de CloudTrail Lake disponibles para comprender las fuentes de datos y capacidades.

Requisitos Previos

  1. Una cuenta de AWS con CloudTrail habilitado. El Historial de Eventos de CloudTrail está habilitado por defecto. CloudTrail Lake necesita estar habilitado para consultas SQL avanzadas.
  2. Este servidor MCP solo puede ejecutarse localmente en el mismo host que tu cliente LLM.
  3. Configura las credenciales de AWS con acceso a los servicios de AWS
    • Necesitas una cuenta de AWS con los permisos apropiados (consulta los permisos requeridos a continuación)
    • Configura las credenciales de AWS con aws configure o variables de entorno

Herramientas Disponibles

Herramientas para Eventos de CloudTrail

  • lookup_events - Busca eventos de CloudTrail basándose en varios criterios como nombre de usuario, nombre del evento, nombre del recurso, etc. Proporciona acceso a los últimos 90 días de eventos de administración con soporte de paginación

Herramientas para Analíticas de CloudTrail Lake

  • lake_query - Ejecuta consultas SQL en CloudTrail Lake para analíticas complejas y filtrado. Soporta sintaxis SQL compatible con Trino para análisis avanzados
  • list_event_data_stores - Lista los Almacenes de Datos de Eventos de CloudTrail Lake disponibles con sus capacidades y selectores de eventos
  • get_query_status - Obtiene el estado de una consulta de CloudTrail Lake para monitorear consultas de larga duración
  • get_query_results - Obtiene los resultados de una consulta completada de CloudTrail Lake con soporte de paginación para conjuntos de resultados grandes

Permisos IAM Requeridos

  • cloudtrail:LookupEvents
  • cloudtrail:ListEventDataStores
  • cloudtrail:GetEventDataStore
  • cloudtrail:StartQuery
  • cloudtrail:DescribeQuery
  • cloudtrail:GetQueryResults

Instalación

Opción 1: Python (UVX)

Requisitos Previos

  1. Instala uv desde Astral o el README de GitHub
  2. Instala Python usando uv python install 3.10

Instalación en Un Clic

KiroCursorVS Code
Add to KiroInstall MCP ServerInstall on VS Code

Configuración MCP (Kiro, Cline)

  • Para Kiro, actualiza la Configuración MCP de Kiro (~/.kiro/settings/mcp.json)
  • Para Cline, haz clic en la opción "Configure MCP Servers" desde la pestaña MCP
{
  "mcpServers": {
    "awslabs.cloudtrail-mcp-server": {
      "autoApprove": [],
      "disabled": false,
      "command": "uvx",
      "args": [
        "awslabs.cloudtrail-mcp-server@latest"
      ],
      "env": {
        "AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "transportType": "stdio"
    }
  }
}

Por favor, consulta la documentación de AWS para crear y gestionar tu perfil de credenciales

Opción 2: Imagen Docker

Requisitos Previos

Construye e instala la imagen docker localmente en el mismo host de tu cliente LLM

  1. Instala Docker
  2. git clone https://github.com/awslabs/mcp.git
  3. Ve al subdirectorio cd src/cloudtrail-mcp-server/
  4. Ejecuta docker build -t awslabs/cloudtrail-mcp-server:latest .

Instalación en Un Clic para Cursor

Install CloudTrail MCP Server

Configuración MCP usando imagen Docker (Kiro, Cline)

  {
    "mcpServers": {
      "awslabs.cloudtrail-mcp-server": {
        "command": "docker",
        "args": [
          "run",
          "--rm",
          "--interactive",
          "-v ~/.aws:/root/.aws",
          "-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
          "awslabs/cloudtrail-mcp-server:latest"
        ],
        "env": {},
        "disabled": false,
        "autoApprove": []
      }
    }
  }

Por favor, consulta la documentación de AWS para crear y gestionar tu perfil de credenciales

Contribuciones

¡Las contribuciones son bienvenidas! Por favor, consulta CONTRIBUTING.md en la raíz del monorepo para las pautas.

Comentarios y Problemas

¡Valoramos tus comentarios! Envía tus comentarios, solicitudes de funciones y cualquier error a problemas de GitHub con el prefijo cloudtrail-mcp-server en el título.