AWS MCP Server einrichten
AWS MCP Server per OAuth oder SigV4 anbinden – Voraussetzungen, IAM-Rechte und Wahl des passenden Authentifizierungswegs.
- Skill Road
- AWS MCP Server einrichten
Veröffentlicht am 09.09.2026
Der AWS MCP Server läuft als von AWS verwalteter Remote-Dienst – anders als viele MCP-Server gibt es hier nichts, was lokal per npx oder Docker gestartet wird. Die Einrichtung dreht sich vor allem um die richtige Authentifizierung.
OAuth oder SigV4 wählen
OAuth eignet sich, wenn keine lokale Installation gewünscht ist, der Client nur Remote-MCP-Server unterstützt oder nur ein AWS-Konto genutzt wird. SigV4 ist die richtige Wahl für Terminal-/IDE-Coding-Agenten, für den Wechsel zwischen mehreren AWS-Konten in einer Sitzung, für einen erzwungenen Read-only-Modus oder wenn die Organisation browserbasierte OAuth-Anmeldung einschränkt.
AWS MCP Server per OAuth einrichten
Zunächst die verwaltete Richtlinie an die eigene IAM-Rolle anhängen:
aws iam attach-role-policy \
--role-name MyRole \
--policy-arn arn:aws:iam::aws:policy/AWSMCPSignInOAuthAccessPolicy
Danach die Endpunkt-URL im Client hinterlegen, zum Beispiel in Claude Code:
claude mcp add aws-mcp https://aws-mcp.us-east-1.api.aws/mcp --transport http
Unterstützt der Client OAuth nur mit explizitem Trigger (etwa Claude Desktop oder Cursor), an die URL ?oauth=initialize anhängen. Beim ersten Werkzeugaufruf öffnet sich ein Browserfenster zur AWS-Anmeldung.
AWS MCP Server per SigV4 einrichten
Erst die AWS CLI (2.32.0 oder neuer) installieren und anmelden:
aws login
aws sts get-caller-identity
Dann uv installieren und den MCP Proxy for AWS in der Client-Konfiguration eintragen:
{
"mcpServers": {
"aws-mcp": {
"command": "uvx",
"args": [
"mcp-proxy-for-aws-cli@latest",
"https://aws-mcp.us-east-1.api.aws/mcp",
"--metadata", "AWS_REGION=us-west-2"
]
}
}
}
Ältere AWS-MCP-Server ablösen
Wer bereits aws-api-mcp-server oder aws-knowledge-mcp-server eingebunden hat, sollte diese Einträge aus der Client-Konfiguration entfernen, um Werkzeugkonflikte zu vermeiden – der AWS MCP Server deckt beide Funktionsbereiche ab.
Rechte begrenzen und Einrichtung prüfen
Vor der Einrichtung eine möglichst minimale IAM-Rolle vorbereiten, die nur die tatsächlich benötigten Dienste erlaubt. Nach dem Start mit einer harmlosen Frage wie „Welche AWS-Regionen sind verfügbar?" testen, ob Werkzeuge geladen wurden, und in CloudTrail kontrollieren, welche Aktionen der Agent tatsächlich ausführt.
Quelle: docs.aws.amazon.com/agent-toolkit, geprüft am 05.09.2026.
Häufige Fragen
Läuft der AWS MCP Server lokal oder in der Cloud?
Der Server läuft als von AWS verwalteter Remote-Endpunkt in einer der unterstützten Regionen. Bei SigV4 läuft nur ein schlanker Signier-Proxy lokal, nicht der Server selbst.
Welche AWS-Regionen werden unterstützt?
Aktuell US East (N. Virginia, us-east-1) und Europe (Frankfurt, eu-central-1). Die Endpunkt-Region legt fest, mit welchem Server sich der Client verbindet.
Kann ich mit einer Sitzung zwischen mehreren AWS-Konten wechseln?
Nur mit SigV4-Authentifizierung über mehrere konfigurierte Profile. OAuth unterstützt laut Dokumentation kein Wechseln zwischen Konten in derselben Sitzung.
Was kostet der AWS MCP Server?
Für den Server selbst fallen laut AWS keine zusätzlichen Gebühren an. Abgerechnet werden nur die AWS-Ressourcen und API-Aufrufe, die der Agent tatsächlich über den Server nutzt.
Wie lässt sich verhindern, dass ein Agent versehentlich Ressourcen verändert?
Mit SigV4-Authentifizierung lässt sich ein Read-only-Modus aktivieren, der Schreib-Werkzeuge komplett vor dem Agenten verbirgt. Zusätzlich sollte die verwendete IAM-Rolle von vornherein nur die minimal nötigen Berechtigungen erhalten.