AWS发布指南:将AgentCore Runtime托管的MCP服务器接入Amazon Quick
AWS发布了一篇新指南,介绍如何将自定义MCP服务器部署到Amazon Bedrock AgentCore Runtime,并通过AgentCore Gateway将其与Amazon Quick集成,以便在聊天代理和Flows中复用AI工具。
AWS于 2025 年 1 月 3 日发布了一篇新指南,详细说明如何将自定义的Model Context Protocol (MCP) 服务器部署到Amazon Bedrock AgentCore Runtime,并通过AgentCore Gateway将其安全地集成到Amazon Quick(前身为Amazon Q Business)中。该方案旨在让企业内的AI工具和代理通过标准化MCP接口复用,避免为每个用例重复开发。
集成架构与安全模型
集成通过Amazon Quick端的连接器和AgentCore端的AgentCore Gateway实现。Amazon Quick向AgentCore Gateway的请求称为入站认证(Inbound Auth),使用Amazon Cognito或自选身份提供商处理;AgentCore Gateway向AgentCore Runtime的调用称为出站认证(Outbound Auth),使用AgentCore Identity服务,并采用OAuth 2.0协议,因为MCP协议目前要求支持OAuth 2.0。
AgentCore Gateway和Runtime均为Amazon Bedrock AgentCore的组成部分,后者是用于构建生成式AI应用的托管服务。
两种集成路径与选型
指南对比了三种连接Amazon Quick的方式:若已有REST API或运行在Amazon API Gateway上的API,可直接通过Amazon Bedrock AgentCore Gateway集成;若希望使用无服务器架构且只需要最基本的执行能力,可编写AWS Lambda函数并通过AgentCore Gateway集成;若需要完全托管的无服务器MCP服务器解决方案,则使用AgentCore Runtime托管,并通过AgentCore Gateway连接。
AgentCore Runtime提供会话隔离、扩展执行时间、持久文件系统、内置认证、可观测性、增强的负载、双向流式传输及评估能力。
- 官方推荐在标准用例下使用AgentCore Runtime托管MCP服务器,以获得完全托管的体验和安全特性。
部署步骤概要
指南提供了分步实施路径:先在AgentCore Runtime上部署一个示例远程MCP服务器,然后通过AgentCore Gateway配置入站和出站认证,接着在Amazon Quick中注册MCP集成,并添加到聊天代理或Flows中,最终在Amazon Quick内测试集成,并在完成后清理资源。
示例MCP服务器使用FastMCP库编写,需设置stateless_http=True以兼容AgentCore Runtime;运行时需监听 0.0.0.0:8000/mcp路径。部署可通过命令行工具agentcore configure和agentcore launch完成,也可使用Python脚本。
认证配置包括:为Gateway创建IAM角色,创建两个Amazon Cognito用户池分别用于入站和出站认证,并在AgentCore Identity中创建OAuth客户端。创建Gateway时需选择JWT认证和OAuth客户端授权类型,因为MCP协议目前不支持其他授权方式。
Amazon Quick中注册时需提供MCP服务器端点(即Gateway的资源URL),并可选私有VPC连接以增强网络安全性。认证类型可根据用例选择用户认证或服务认证。
集成完成后,MCP工具会在Amazon Quick中同步显示,可将其作为Action添加到聊天代理或Flows中调用。
- 前提条件包括:AWS账户、Amazon Quick的Author或更高订阅、创建IAM角色和资源的权限、Python 3.10+、AWS CLI配置、Amazon Bedrock对Anthropic模型的访问权限,以及Docker daemon。