AWS Agent Toolkit
为 AI 编码代理提供构建、部署和管理 AWS 应用的工具、知识与防护。
证据显示:工作流默认无权限,最小权限原则在CI中体现;MCP服务器提供IAM条件键区分代理与人类操作,但用户确认机制未明确;数据流透明性通过CloudTrail和CloudWatch提及,但具体实现细节不足;敏感数据处理未详细说明;依赖安全通过版本固定和供应链建议体现,但未提供完整依赖清单;外部影响如脚本执行有沙箱,但未明确用户确认;回滚机制未提及;来源归属明确为AWS官方。扣分原因:用户确认和敏感数据处理证据不足,回滚缺失。
证据显示:仓库结构一致,插件和技能命名清晰;依赖可用性通过PyPI和GitHub Actions体现,但未提供完整依赖清单;失败消息在测试中体现,如无效输入返回明确错误。扣分原因:依赖可用性未全面验证,失败消息仅部分覆盖。
证据显示:面向多种编码代理(Claude Code, Codex, Cursor, Kiro),场景覆盖广泛;能力边界通过插件和技能划分明确;触发精度通过技能按需加载体现;环境适配支持多种安装方式。扣分原因:部分场景如Kiro需要额外配置,但文档已说明。
证据显示:信息架构清晰,README和文档链接完整;安装说明详细,包括CLI和插件安装;命名稳定,插件和技能命名一致;示例和FAQ通过README和用户指南提供;已知限制提及AWS Labs过渡,但未详细列出;许可证为Apache-2.0,完整LICENSE文件;版本控制通过GitHub Actions和版本固定体现,但无CHANGELOG;维护责任明确为AWS官方。扣分原因:已知限制和版本变更记录不足。
证据显示:输出可用性通过技能和MCP服务器提供结构化输出;边际价值通过提供官方工具和技能,减少重复工作;成本效益通过免费开源和减少开发时间体现。扣分原因:未提供具体性能或成本数据。
证据显示:声明可追溯,README和文档链接指向官方文档;跨来源验证有限,主要依赖单一仓库;事实与推断分离,README区分事实和推荐。扣分原因:跨来源验证不足。
- 用户确认机制未明确,代理可能执行高风险操作而无显式确认。
- 敏感数据处理细节不足,需审查MCP服务器如何处理凭证和用户数据。
- 回滚机制缺失,操作失败后可能无法自动恢复。
- 依赖清单不完整,需检查所有依赖的安全性。
这个 Agent 能做什么,适合哪些场景?
Agent Toolkit for AWS 是 AWS 官方支持的 MCP 服务器、技能与插件集合,旨在帮助 AI 编码代理(如 Claude Code、Codex、Cursor、Kiro)高效、安全地使用 AWS 服务。它包含四大核心组件:AWS MCP 服务器提供完整的 AWS API 访问、沙箱脚本执行和实时文档检索;技能包涵盖核心 AWS 开发、AI 代理构建、数据分析和 DevSecOps 场景;插件将 MCP 服务器与技能捆绑,便于一键安装;规则文件为代理提供项目级最佳实践。该工具包已全面上市(GA),并采用 Apache-2.0 许可证。它与 AWS Labs 的早期工具不同,提供了 IAM 条件键、CloudWatch 指标和 CloudTrail 审计日志等企业级控制。
该工具包通过 AWS MCP 服务器(托管于 https://aws-mcp.us-east-1.api.aws/mcp)为代理提供完整的 AWS API 访问(覆盖 300+ 服务)、沙箱脚本执行和实时文档搜索。代理可通过 CLI 命令 aws configure agent-toolkit 或插件安装(如 /plugin install aws-core@claude-plugins-official)进行配置。技能通过 npx skills add aws/agent-toolkit-for-aws/skills 安装,按需发现和加载。插件捆绑了 MCP 服务器配置和技能,支持 Claude Code、Codex 和 Cursor 市场。对于 Kiro,需手动配置 MCP 服务器 JSON 并安装技能。规则文件(rules/)提供项目级配置,指导代理使用 MCP 服务器、发现技能和搜索文档。执行模型为:代理通过 MCP 工具调用 AWS API,运行 Python 脚本,并检索相关文档,最终生成部署、配置或分析结果。
- 开发者使用 Claude Code 通过
/plugin install aws-core@claude-plugins-official快速获取 AWS 核心技能,进行服务选择、CDK/CloudFormation 和部署。 - AI 代理构建者使用
aws-agents插件学习如何使用 Amazon Bedrock 和 AgentCore 构建 AI 代理。 - 数据分析师使用
aws-data-analytics插件处理数据湖、分析和 ETL 工作流,涉及 S3 Tables、AWS Glue 和 Athena。 - 安全团队使用
aws-agents-for-devsecops插件进行事件调查、代码审查、UAT 执行、漏洞扫描和渗透测试。 - 使用其他编码代理(如 Cursor)的用户可通过市场导入此仓库并安装
aws-core插件。
这个 Agent 有哪些优点和局限?
- AWS 官方支持,提供企业级安全控制(IAM 条件键、CloudWatch 指标、CloudTrail 审计)。
- 插件覆盖多种主流编码代理(Claude Code、Codex、Cursor、Kiro),开箱即用。
- 技能经过端到端评估,提供高质量的工作流指导,涵盖广泛 AWS 服务。
- 核心功能依赖 AWS 云服务,不可移植到其他云平台。
- 仅支持 AWS 服务,对非 AWS 工作负载无益。
- 需要 AWS 账户和本地 AWS 凭证,且需要安装 uv、npx 等依赖。
如何安装或部署这个 Agent?
安装方式因代理而异:
- AWS CLI:运行 aws configure agent-toolkit。
- Claude Code:使用 /plugin install aws-core@claude-plugins-official(或 aws-agents、aws-data-analytics、aws-agents-for-devsecops)。若提示 Plugin not found,先运行 /plugin marketplace update claude-plugins-official。
- Codex:运行 codex plugin marketplace add aws/agent-toolkit-for-aws,然后在 Codex 中运行 /plugins 安装 aws-core。
- Cursor:在 Settings → Plugins → Team Marketplaces → Add Marketplace → Import from Repo 中添加 aws/agent-toolkit-for-aws,然后在插件面板安装 aws-core。
- Kiro:编辑 .kiro/settings/mcp.json 添加 AWS MCP Server(使用 uvx [email protected]),然后运行 npx skills add aws/agent-toolkit-for-aws/skills。
- 其他代理:配置 AWS MCP Server 并运行 npx skills add aws/agent-toolkit-for-aws/skills。
如何使用这个 Agent?
配置后,代理即可通过 MCP 服务器调用 AWS API。例如,在 Claude Code 中,安装插件后,代理会自动发现技能,并根据任务调用相关技能。可浏览 skills/ 目录查看所有可用技能。对于 DevSecOps 插件,需运行 /aws-agents-for-devsecops:setup 进行设置。使用 AWS CLI 时,通过 aws configure agent-toolkit 建立配置,然后代理即可使用。确保本地已配置 AWS 凭证(通过 AWS CLI 或环境变量)。
这个 Agent 与同类方案有什么区别?
与 AWS Labs 中的 MCP 服务器和技能相比,Agent Toolkit 提供更完善的企业控制和评估过的技能,是 AWS 推荐的继任者。