AWS CloudTrail

chính thức

Máy chủ MCP (Model Context Protocol) của AWS Labs dành cho CloudTrai này cho phép các tác nhân AI của bạn truy vấn hoạt động tài khoản AWS để điều tra bảo mật, kiểm toán tuân thủ và khắc phục sự cố vận hành.

Bạn có thể làm gì với AWS Cloud Trail MCP?

  • Tra cứu các sự kiện CloudTrail gần đây — Tìm kiếm các sự kiện quản lý trong 90 ngày qua theo tên người dùng, tên sự kiện hoặc tài nguyên bằng lookup_events.
  • Chạy phân tích SQL trên CloudTrail Lake — Thực thi các truy vấn SQL tương thích với Trino trên các kho dữ liệu sự kiện bằng lake_query để tổng hợp và lọc.
  • Liệt kê các kho dữ liệu sự kiện có sẵn — Khám phá các kho dữ liệu CloudTrail Lake đã được cấu hình và khả năng của chúng qua list_event_data_stores.
  • Giám sát các truy vấn Lake chạy lâu — Kiểm tra trạng thái của các truy vấn đã gửi bằng get_query_status và truy xuất kết quả được phân trang bằng get_query_results.

Tài liệu

AWS Labs CloudTrail MCP Server

Máy chủ Model Context Protocol (MCP) của AWS Labs dành cho CloudTrail cho phép các tác nhân AI của bạn truy vấn hoạt động tài khoản AWS để phục vụ điều tra bảo mật, kiểm toán tuân thủ và khắc phục sự cố vận hành. Nó cung cấp quyền truy cập toàn diện vào các sự kiện CloudTrail và phân tích CloudTrail Lake, cho phép các tác nhân theo dõi lệnh gọi API, phân tích hoạt động người dùng và thực hiện phân tích bảo mật nâng cao. Máy chủ này cung cấp cho các tác nhân AI quyền truy cập liền mạch vào dữ liệu CloudTrail thông qua các giao diện MCP chuẩn hóa, loại bỏ nhu cầu tích hợp API tùy chỉnh và cho phép các thông tin chi tiết về bảo mật cũng như khả năng kiểm toán mạnh mẽ.

Hướng dẫn

CloudTrail MCP Server cung cấp các công cụ chuyên biệt để giải quyết các tình huống bảo mật và vận hành phổ biến, bao gồm tra cứu sự kiện, phân tích hoạt động người dùng, theo dõi lệnh gọi API và phân tích CloudTrail Lake nâng cao. Mỗi công cụ đóng gói một hoặc nhiều API CloudTrail thành các thao tác hướng tác vụ.

Tính năng

Tra cứu Sự kiện - Tìm kiếm sự kiện CloudTrail theo nhiều thuộc tính khác nhau bao gồm tên người dùng, tên sự kiện, tên tài nguyên và hơn thế nữa. Cung cấp quyền truy cập vào 90 ngày sự kiện quản lý gần nhất để điều tra bảo mật và khắc phục sự cố.

Phân tích CloudTrail Lake - Thực thi các truy vấn SQL nâng cao trên CloudTrail Lake để phân tích, lọc và tổng hợp phức tạp. Hỗ trợ cú pháp SQL tương thích Trino để phân tích sự kiện toàn diện.

Phân tích Hoạt động Người dùng - Theo dõi và phân tích các hoạt động của người dùng trên các dịch vụ AWS bằng cách lọc sự kiện theo tên người dùng, khóa truy cập hoặc các thuộc tính liên quan đến người dùng khác.

Theo dõi Lệnh gọi API - Giám sát các lệnh gọi API cụ thể và các mẫu của chúng trong môi trường AWS của bạn cho mục đích bảo mật và tuân thủ.

Quản lý Kho dữ liệu Sự kiện - Liệt kê và khám phá các Kho dữ liệu Sự kiện CloudTrail Lake có sẵn để hiểu các nguồn dữ liệu và khả năng.

Điều kiện tiên quyết

  1. Một tài khoản AWS đã bật CloudTrail. Lịch sử Sự kiện CloudTrail được bật theo mặc định. CloudTrail Lake cần được bật để thực hiện các truy vấn SQL nâng cao.
  2. Máy chủ MCP này chỉ có thể chạy cục bộ trên cùng máy chủ với máy khách LLM của bạn.
  3. Thiết lập thông tin xác thực AWS với quyền truy cập vào các dịch vụ AWS
    • Bạn cần một tài khoản AWS với các quyền phù hợp (Xem các quyền yêu cầu bên dưới)
    • Cấu hình thông tin xác thực AWS bằng aws configure hoặc biến môi trường

Công cụ Có sẵn

Công cụ cho Sự kiện CloudTrail

  • lookup_events - Tra cứu sự kiện CloudTrail dựa trên các tiêu chí khác nhau như tên người dùng, tên sự kiện, tên tài nguyên, v.v. Cung cấp quyền truy cập vào 90 ngày sự kiện quản lý gần nhất với hỗ trợ phân trang

Công cụ cho Phân tích CloudTrail Lake

  • lake_query - Thực thi các truy vấn SQL trên CloudTrail Lake để phân tích và lọc phức tạp. Hỗ trợ cú pháp SQL tương thích Trino để phân tích nâng cao
  • list_event_data_stores - Liệt kê các Kho dữ liệu Sự kiện CloudTrail Lake có sẵn cùng với khả năng và bộ chọn sự kiện của chúng
  • get_query_status - Lấy trạng thái của một truy vấn CloudTrail Lake để giám sát các truy vấn chạy dài
  • get_query_results - Lấy kết quả của một truy vấn CloudTrail Lake đã hoàn thành với hỗ trợ phân trang cho các tập kết quả lớn

Quyền IAM Yêu cầu

  • cloudtrail:LookupEvents
  • cloudtrail:ListEventDataStores
  • cloudtrail:GetEventDataStore
  • cloudtrail:StartQuery
  • cloudtrail:DescribeQuery
  • cloudtrail:GetQueryResults

Cài đặt

Tùy chọn 1: Python (UVX)

Điều kiện tiên quyết

  1. Cài đặt uv từ Astral hoặc GitHub README
  2. Cài đặt Python bằng uv python install 3.10

Cài đặt Một lần Nhấp

KiroCursorVS Code
Add to KiroInstall MCP ServerInstall on VS Code

Cấu hình MCP (Kiro, Cline)

  • Đối với Kiro, cập nhật Cấu hình MCP Kiro MCP (~/.kiro/settings/mcp.json)
  • Đối với Cline, nhấp vào tùy chọn "Configure MCP Servers" từ tab MCP
{
  "mcpServers": {
    "awslabs.cloudtrail-mcp-server": {
      "autoApprove": [],
      "disabled": false,
      "command": "uvx",
      "args": [
        "awslabs.cloudtrail-mcp-server@latest"
      ],
      "env": {
        "AWS_PROFILE": "[The AWS Profile Name to use for AWS access]",
        "FASTMCP_LOG_LEVEL": "ERROR"
      },
      "transportType": "stdio"
    }
  }
}

Vui lòng tham khảo tài liệu AWS để tạo và quản lý hồ sơ thông tin xác thực của bạn

Tùy chọn 2: Ảnh Docker

Điều kiện tiên quyết

Xây dựng và cài đặt ảnh docker cục bộ trên cùng máy chủ với máy khách LLM của bạn

  1. Cài đặt Docker
  2. git clone https://github.com/awslabs/mcp.git
  3. Chuyển đến thư mục con cd src/cloudtrail-mcp-server/
  4. Chạy docker build -t awslabs/cloudtrail-mcp-server:latest .

Cài đặt Một lần Nhấp cho Cursor

Install CloudTrail MCP Server

Cấu hình MCP sử dụng ảnh Docker (Kiro, Cline)

  {
    "mcpServers": {
      "awslabs.cloudtrail-mcp-server": {
        "command": "docker",
        "args": [
          "run",
          "--rm",
          "--interactive",
          "-v ~/.aws:/root/.aws",
          "-e AWS_PROFILE=[The AWS Profile Name to use for AWS access]",
          "awslabs/cloudtrail-mcp-server:latest"
        ],
        "env": {},
        "disabled": false,
        "autoApprove": []
      }
    }
  }

Vui lòng tham khảo tài liệu AWS để tạo và quản lý hồ sơ thông tin xác thực của bạn

Đóng góp

Chúng tôi hoan nghênh các đóng góp! Vui lòng xem CONTRIBUTING.md trong thư mục gốc monorepo để biết hướng dẫn.

Phản hồi và Vấn đề

Chúng tôi trân trọng phản hồi của bạn! Gửi phản hồi, yêu cầu tính năng và bất kỳ lỗi nào tại GitHub issues với tiền tố cloudtrail-mcp-server trong tiêu đề.