AWS CloudTrail

officiel

Ce serveur MCP (Model Context Protocol) d'AWS Labs pour CloudTrail permet à vos agents IA d'interroger l'activité des comptes AWS pour les enquêtes de sécurité, l'audit de conformité et le dépannage opérationnel.

Que pouvez-vous faire avec AWS Cloud Trail MCP ?

  • Rechercher des événements CloudTrail récents — Recherchez les événements de gestion des 90 derniers jours par nom d'utilisateur, nom d'événement ou ressource avec lookup_events.
  • Exécuter des analyses SQL sur CloudTrail Lake — Exécutez des requêtes SQL compatibles Trino sur les magasins de données d'événements à l'aide de lake_query pour l'agrégation et le filtrage.
  • Lister les magasins de données d'événements disponibles — Découvrez les magasins de données CloudTrail Lake configurés et leurs capacités via list_event_data_stores.
  • Surveiller les requêtes Lake de longue durée — Vérifiez l'état des requêtes soumises avec get_query_status et récupérez les résultats paginés avec get_query_results.

Documentation

Serveur MCP AWS Labs CloudTrail

Ce serveur Model Context Protocol (MCP) AWS Labs pour CloudTrail permet à vos agents IA d’interroger l’activité d’un compte AWS à des fins d’enquêtes de sécurité, d’audits de conformité et de dépannage opérationnel. Il offre un accès complet aux événements CloudTrail et aux analyses CloudTrail Lake, permettant aux agents de suivre les appels d’API, d’analyser l’activité des utilisateurs et d’effectuer des analyses de sécurité avancées. Ce serveur donne aux agents IA un accès transparent aux données CloudTrail via des interfaces MCP standardisées, éliminant le besoin d’intégrations d’API personnalisées et permettant des informations de sécurité et des capacités d’audit puissantes.

Instructions

Le serveur MCP CloudTrail fournit des outils spécialisés pour répondre aux scénarios courants de sécurité et d’exploitation, notamment la recherche d’événements, l’analyse de l’activité des utilisateurs, le suivi des appels d’API et les analyses avancées CloudTrail Lake. Chaque outil encapsule une ou plusieurs API CloudTrail dans des opérations orientées tâches.

Fonctionnalités

Recherche d’événements – Recherchez des événements CloudTrail selon divers attributs, notamment le nom d’utilisateur, le nom de l’événement, le nom de la ressource, etc. Donne accès aux 90 derniers jours d’événements de gestion pour les enquêtes de sécurité et le dépannage.

Analyses CloudTrail Lake – Exécutez des requêtes SQL avancées sur CloudTrail Lake pour des analyses complexes, des filtrages et des agrégations. Prend en charge la syntaxe SQL compatible Trino pour une analyse complète des événements.

Analyse de l’activité des utilisateurs – Suivez et analysez les activités des utilisateurs sur les services AWS en filtrant les événements par nom d’utilisateur, clé d’accès ou d’autres attributs liés à l’utilisateur.

Suivi des appels d’API – Surveillez des appels d’API spécifiques et leurs modèles dans votre environnement AWS à des fins de sécurité et de conformité.

Gestion des magasins de données d’événements – Listez et explorez les magasins de données d’événements CloudTrail Lake disponibles pour comprendre les sources de données et les capacités.

Prérequis

  1. Un compte AWS avec CloudTrail activé. L’historique des événements CloudTrail est activé par défaut. CloudTrail Lake doit être activé pour les requêtes SQL avancées.
  2. Ce serveur MCP ne peut être exécuté que localement sur le même hôte que votre client LLM.
  3. Configurez les informations d’identification AWS avec accès aux services AWS
    • Vous avez besoin d’un compte AWS avec les autorisations appropriées (voir les autorisations requises ci-dessous)
    • Configurez les informations d’identification AWS avec aws configure ou des variables d’environnement

Outils disponibles

Outils pour les événements CloudTrail

  • lookup_events – Recherchez des événements CloudTrail selon divers critères tels que le nom d’utilisateur, le nom de l’événement, le nom de la ressource, etc. Donne accès aux 90 derniers jours d’événements de gestion avec prise en charge de la pagination

Outils pour les analyses CloudTrail Lake

  • lake_query – Exécutez des requêtes SQL sur CloudTrail Lake pour des analyses et des filtrages complexes. Prend en charge la syntaxe SQL compatible Trino pour une analyse avancée
  • list_event_data_stores – Listez les magasins de données d’événements CloudTrail Lake disponibles avec leurs capacités et leurs sélecteurs d’événements
  • get_query_status – Obtenez le statut d’une requête CloudTrail Lake pour surveiller les requêtes de longue durée
  • get_query_results – Obtenez les résultats d’une requête CloudTrail Lake terminée avec prise en charge de la pagination pour les grands ensembles de résultats

Autorisations IAM requises

  • cloudtrail:LookupEvents
  • cloudtrail:ListEventDataStores
  • cloudtrail:GetEventDataStore
  • cloudtrail:StartQuery
  • cloudtrail:DescribeQuery
  • cloudtrail:GetQueryResults

Installation

Option 1 : Python (UVX)

Prérequis

  1. Installez uv depuis Astral ou le README GitHub
  2. Installez Python en utilisant uv python install 3.10

Installation en un clic

KiroCursorVS Code
Add to KiroInstall MCP ServerInstall on VS Code

Configuration MCP (Kiro, Cline)

  • Pour Kiro, mettez à jour la configuration MCP Kiro MCP (~/.kiro/settings/mcp.json)
  • Pour Cline, cliquez sur l’option « Configure MCP Servers » depuis l’onglet MCP
{
  "mcpServers": {
    "awslabs.cloudtrail-mcp-server": {
      "autoApprove": [],
      "disabled": false,
      "command": "uvx",
      "args": [
        "awslabs.cloudtrail-mcp-server@latest"
      ],
      "env": {
        "AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "transportType": "stdio"
    }
  }
}

Veuillez vous référer à la documentation AWS pour créer et gérer votre profil d’informations d’identification

Option 2 : Image Docker

Prérequis

Construisez et installez l’image Docker localement sur le même hôte que votre client LLM

  1. Installez Docker
  2. git clone https://github.com/awslabs/mcp.git
  3. Allez dans le sous-répertoire cd src/cloudtrail-mcp-server/
  4. Exécutez docker build -t awslabs/cloudtrail-mcp-server:latest .

Installation Cursor en un clic

Install CloudTrail MCP Server

Configuration MCP avec l’image Docker (Kiro, Cline)

  {
    "mcpServers": {
      "awslabs.cloudtrail-mcp-server": {
        "command": "docker",
        "args": [
          "run",
          "--rm",
          "--interactive",
          "-v ~/.aws:/root/.aws",
          "-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
          "awslabs/cloudtrail-mcp-server:latest"
        ],
        "env": {},
        "disabled": false,
        "autoApprove": []
      }
    }
  }

Veuillez vous référer à la documentation AWS pour créer et gérer votre profil d’informations d’identification

Contribution

Les contributions sont les bienvenues ! Veuillez consulter le CONTRIBUTING.md à la racine du monorepo pour les directives.

Retours et problèmes

Nous apprécions vos retours ! Soumettez vos retours, demandes de fonctionnalités et tout bug sur GitHub issues avec le préfixe cloudtrail-mcp-server dans le titre.