AWS CloudTrail
officielCe serveur MCP (Model Context Protocol) d'AWS Labs pour CloudTrail permet à vos agents IA d'interroger l'activité des comptes AWS pour les enquêtes de sécurité, l'audit de conformité et le dépannage opérationnel.
Que pouvez-vous faire avec AWS Cloud Trail MCP ?
- Rechercher des événements CloudTrail récents — Recherchez les événements de gestion des 90 derniers jours par nom d'utilisateur, nom d'événement ou ressource avec
lookup_events. - Exécuter des analyses SQL sur CloudTrail Lake — Exécutez des requêtes SQL compatibles Trino sur les magasins de données d'événements à l'aide de
lake_querypour l'agrégation et le filtrage. - Lister les magasins de données d'événements disponibles — Découvrez les magasins de données CloudTrail Lake configurés et leurs capacités via
list_event_data_stores. - Surveiller les requêtes Lake de longue durée — Vérifiez l'état des requêtes soumises avec
get_query_statuset récupérez les résultats paginés avecget_query_results.
Documentation
Serveur MCP AWS Labs CloudTrail
Ce serveur Model Context Protocol (MCP) AWS Labs pour CloudTrail permet à vos agents IA d’interroger l’activité d’un compte AWS à des fins d’enquêtes de sécurité, d’audits de conformité et de dépannage opérationnel. Il offre un accès complet aux événements CloudTrail et aux analyses CloudTrail Lake, permettant aux agents de suivre les appels d’API, d’analyser l’activité des utilisateurs et d’effectuer des analyses de sécurité avancées. Ce serveur donne aux agents IA un accès transparent aux données CloudTrail via des interfaces MCP standardisées, éliminant le besoin d’intégrations d’API personnalisées et permettant des informations de sécurité et des capacités d’audit puissantes.
Instructions
Le serveur MCP CloudTrail fournit des outils spécialisés pour répondre aux scénarios courants de sécurité et d’exploitation, notamment la recherche d’événements, l’analyse de l’activité des utilisateurs, le suivi des appels d’API et les analyses avancées CloudTrail Lake. Chaque outil encapsule une ou plusieurs API CloudTrail dans des opérations orientées tâches.
Fonctionnalités
Recherche d’événements – Recherchez des événements CloudTrail selon divers attributs, notamment le nom d’utilisateur, le nom de l’événement, le nom de la ressource, etc. Donne accès aux 90 derniers jours d’événements de gestion pour les enquêtes de sécurité et le dépannage.
Analyses CloudTrail Lake – Exécutez des requêtes SQL avancées sur CloudTrail Lake pour des analyses complexes, des filtrages et des agrégations. Prend en charge la syntaxe SQL compatible Trino pour une analyse complète des événements.
Analyse de l’activité des utilisateurs – Suivez et analysez les activités des utilisateurs sur les services AWS en filtrant les événements par nom d’utilisateur, clé d’accès ou d’autres attributs liés à l’utilisateur.
Suivi des appels d’API – Surveillez des appels d’API spécifiques et leurs modèles dans votre environnement AWS à des fins de sécurité et de conformité.
Gestion des magasins de données d’événements – Listez et explorez les magasins de données d’événements CloudTrail Lake disponibles pour comprendre les sources de données et les capacités.
Prérequis
- Un compte AWS avec CloudTrail activé. L’historique des événements CloudTrail est activé par défaut. CloudTrail Lake doit être activé pour les requêtes SQL avancées.
- Ce serveur MCP ne peut être exécuté que localement sur le même hôte que votre client LLM.
- Configurez les informations d’identification AWS avec accès aux services AWS
- Vous avez besoin d’un compte AWS avec les autorisations appropriées (voir les autorisations requises ci-dessous)
- Configurez les informations d’identification AWS avec
aws configureou des variables d’environnement
Outils disponibles
Outils pour les événements CloudTrail
lookup_events– Recherchez des événements CloudTrail selon divers critères tels que le nom d’utilisateur, le nom de l’événement, le nom de la ressource, etc. Donne accès aux 90 derniers jours d’événements de gestion avec prise en charge de la pagination
Outils pour les analyses CloudTrail Lake
lake_query– Exécutez des requêtes SQL sur CloudTrail Lake pour des analyses et des filtrages complexes. Prend en charge la syntaxe SQL compatible Trino pour une analyse avancéelist_event_data_stores– Listez les magasins de données d’événements CloudTrail Lake disponibles avec leurs capacités et leurs sélecteurs d’événementsget_query_status– Obtenez le statut d’une requête CloudTrail Lake pour surveiller les requêtes de longue duréeget_query_results– Obtenez les résultats d’une requête CloudTrail Lake terminée avec prise en charge de la pagination pour les grands ensembles de résultats
Autorisations IAM requises
cloudtrail:LookupEventscloudtrail:ListEventDataStorescloudtrail:GetEventDataStorecloudtrail:StartQuerycloudtrail:DescribeQuerycloudtrail:GetQueryResults
Installation
Option 1 : Python (UVX)
Prérequis
- Installez
uvdepuis Astral ou le README GitHub - Installez Python en utilisant
uv python install 3.10
Installation en un clic
| Kiro | Cursor | VS Code |
|---|---|---|
Configuration MCP (Kiro, Cline)
- Pour Kiro, mettez à jour la configuration MCP Kiro MCP (~/.kiro/settings/mcp.json)
- Pour Cline, cliquez sur l’option « Configure MCP Servers » depuis l’onglet MCP
{
"mcpServers": {
"awslabs.cloudtrail-mcp-server": {
"autoApprove": [],
"disabled": false,
"command": "uvx",
"args": [
"awslabs.cloudtrail-mcp-server@latest"
],
"env": {
"AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
"FASTMCP_LOG_LEVEL": "ERROR"
},
"transportType": "stdio"
}
}
}
Veuillez vous référer à la documentation AWS pour créer et gérer votre profil d’informations d’identification
Option 2 : Image Docker
Prérequis
Construisez et installez l’image Docker localement sur le même hôte que votre client LLM
- Installez Docker
git clone https://github.com/awslabs/mcp.git- Allez dans le sous-répertoire
cd src/cloudtrail-mcp-server/ - Exécutez
docker build -t awslabs/cloudtrail-mcp-server:latest .
Installation Cursor en un clic
Configuration MCP avec l’image Docker (Kiro, Cline)
{
"mcpServers": {
"awslabs.cloudtrail-mcp-server": {
"command": "docker",
"args": [
"run",
"--rm",
"--interactive",
"-v ~/.aws:/root/.aws",
"-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
"awslabs/cloudtrail-mcp-server:latest"
],
"env": {},
"disabled": false,
"autoApprove": []
}
}
}
Veuillez vous référer à la documentation AWS pour créer et gérer votre profil d’informations d’identification
Contribution
Les contributions sont les bienvenues ! Veuillez consulter le CONTRIBUTING.md à la racine du monorepo pour les directives.
Retours et problèmes
Nous apprécions vos retours ! Soumettez vos retours, demandes de fonctionnalités et tout bug sur GitHub issues avec le préfixe cloudtrail-mcp-server dans le titre.