AWS CloudTrail

oficial

Este servidor MCP (Model Context Protocol) da AWS Labs para CloudTrail permite que seus agentes de IA consultem a atividade da conta AWS para investigações de segurança, auditoria de conformidade e solução de problemas operacionais.

O que você pode fazer com AWS Cloud Trail MCP?

  • Consultar eventos recentes do CloudTrail — Pesquise os últimos 90 dias de eventos de gerenciamento por nome de usuário, nome do evento ou recurso com lookup_events.
  • Executar análises SQL no CloudTrail Lake — Execute consultas SQL compatíveis com Trino em armazenamentos de dados de eventos usando lake_query para agregação e filtragem.
  • Listar armazenamentos de dados de eventos disponíveis — Descubra os armazenamentos de dados do CloudTrail Lake configurados e suas capacidades via list_event_data_stores.
  • Monitorar consultas longas do Lake — Verifique o status das consultas enviadas com get_query_status e recupere resultados paginados com get_query_results.

Documentação

Servidor MCP AWS Labs CloudTrail

Este servidor Model Context Protocol (MCP) da AWS Labs para CloudTrail permite que seus agentes de IA consultem a atividade da conta AWS para investigações de segurança, auditoria de conformidade e solução de problemas operacionais. Ele fornece acesso abrangente a eventos do CloudTrail e análises do CloudTrail Lake, permitindo que os agentes rastreiem chamadas de API, analisem a atividade do usuário e realizem análises de segurança avançadas. Este servidor oferece aos agentes de IA acesso contínuo aos dados do CloudTrail por meio de interfaces MCP padronizadas, eliminando a necessidade de integrações de API personalizadas e possibilitando insights de segurança e capacidades de auditoria poderosos.

Instruções

O Servidor MCP CloudTrail fornece ferramentas especializadas para lidar com cenários comuns de segurança e operacionais, incluindo consulta de eventos, análise de atividade do usuário, rastreamento de chamadas de API e análises avançadas do CloudTrail Lake. Cada ferramenta encapsula uma ou várias APIs do CloudTrail em operações orientadas a tarefas.

Funcionalidades

Consulta de Eventos - Pesquise eventos do CloudTrail por vários atributos, incluindo nome de usuário, nome do evento, nome do recurso e muito mais. Fornece acesso aos últimos 90 dias de eventos de gerenciamento para investigações de segurança e solução de problemas.

Análises do CloudTrail Lake - Execute consultas SQL avançadas no CloudTrail Lake para análises complexas, filtragem e agregação. Suporta sintaxe SQL compatível com Trino para análise abrangente de eventos.

Análise de Atividade do Usuário - Rastreie e analise atividades de usuários nos serviços da AWS filtrando eventos por nome de usuário, chave de acesso ou outros atributos relacionados ao usuário.

Rastreamento de Chamadas de API - Monitore chamadas de API específicas e seus padrões em todo o seu ambiente AWS para fins de segurança e conformidade.

Gerenciamento de Armazenamentos de Dados de Eventos - Liste e explore os Armazenamentos de Dados de Eventos do CloudTrail Lake disponíveis para entender as fontes de dados e capacidades.

Pré-requisitos

  1. Uma conta AWS com CloudTrail habilitado. O Histórico de Eventos do CloudTrail é habilitado por padrão. O CloudTrail Lake precisa ser habilitado para consultas SQL avançadas.
  2. Este servidor MCP só pode ser executado localmente no mesmo host que seu cliente LLM.
  3. Configure credenciais AWS com acesso aos serviços AWS
    • Você precisa de uma conta AWS com permissões apropriadas (veja as permissões necessárias abaixo)
    • Configure as credenciais AWS com aws configure ou variáveis de ambiente

Ferramentas Disponíveis

Ferramentas para Eventos do CloudTrail

  • lookup_events - Consulte eventos do CloudTrail com base em vários critérios, como nome de usuário, nome do evento, nome do recurso, etc. Fornece acesso aos últimos 90 dias de eventos de gerenciamento com suporte a paginação

Ferramentas para Análises do CloudTrail Lake

  • lake_query - Execute consultas SQL no CloudTrail Lake para análises complexas e filtragem. Suporta sintaxe SQL compatível com Trino para análise avançada
  • list_event_data_stores - Liste os Armazenamentos de Dados de Eventos do CloudTrail Lake disponíveis com suas capacidades e seletores de eventos
  • get_query_status - Obtenha o status de uma consulta do CloudTrail Lake para monitorar consultas de longa duração
  • get_query_results - Obtenha os resultados de uma consulta concluída do CloudTrail Lake com suporte a paginação para grandes conjuntos de resultados

Permissões IAM Necessárias

  • cloudtrail:LookupEvents
  • cloudtrail:ListEventDataStores
  • cloudtrail:GetEventDataStore
  • cloudtrail:StartQuery
  • cloudtrail:DescribeQuery
  • cloudtrail:GetQueryResults

Instalação

Opção 1: Python (UVX)

Pré-requisitos

  1. Instale o uv do Astral ou do README do GitHub
  2. Instale o Python usando uv python install 3.10

Instalação com Um Clique

KiroCursorVS Code
Add to KiroInstall MCP ServerInstall on VS Code

Configuração MCP (Kiro, Cline)

  • Para Kiro, atualize a Configuração MCP Kiro MCP (~/.kiro/settings/mcp.json)
  • Para Cline, clique na opção "Configure MCP Servers" na aba MCP
{
  "mcpServers": {
    "awslabs.cloudtrail-mcp-server": {
      "autoApprove": [],
      "disabled": false,
      "command": "uvx",
      "args": [
        "awslabs.cloudtrail-mcp-server@latest"
      ],
      "env": {
        "AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "transportType": "stdio"
    }
  }
}

Consulte a documentação da AWS para criar e gerenciar seu perfil de credenciais

Opção 2: Imagem Docker

Pré-requisitos

Construa e instale a imagem docker localmente no mesmo host do seu cliente LLM

  1. Instale o Docker
  2. git clone https://github.com/awslabs/mcp.git
  3. Vá para o subdiretório cd src/cloudtrail-mcp-server/
  4. Execute docker build -t awslabs/cloudtrail-mcp-server:latest .

Instalação com Um Clique no Cursor

Install CloudTrail MCP Server

Configuração MCP usando imagem Docker (Kiro, Cline)

  {
    "mcpServers": {
      "awslabs.cloudtrail-mcp-server": {
        "command": "docker",
        "args": [
          "run",
          "--rm",
          "--interactive",
          "-v ~/.aws:/root/.aws",
          "-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
          "awslabs/cloudtrail-mcp-server:latest"
        ],
        "env": {},
        "disabled": false,
        "autoApprove": []
      }
    }
  }

Consulte a documentação da AWS para criar e gerenciar seu perfil de credenciais

Contribuindo

Contribuições são bem-vindas! Consulte o CONTRIBUTING.md na raiz do monorepo para orientações.

Feedback e Problemas

Valorizamos seu feedback! Envie seus comentários, solicitações de funcionalidades e quaisquer bugs em problemas do GitHub com o prefixo cloudtrail-mcp-server no título.