Browse workflows

Platform-, SRE- og cloud operations-teams

Amazon AWS operations workspace med S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild

Kør cloud-operationer på tværs af Amazon S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild fra ét AI-workspace — storage, data, compute, observability, forbrug og builds uden at hoppe mellem konsoller.

Outcome: Et tværservice AWS ops-brief med storage-status, databasehelbred, Lambda-aktivitet, CloudWatch-signaler, omkostningstendenser og CodeBuild-resultater

Problemet

Cloud-teams hopper mellem S3-konsollen, RDS- og DynamoDB-tabeller, Lambda-funktioner, CloudWatch-logs og -alarmer, Cost Explorer-rapporter og CodeBuild-historik. Kontekst går tabt, forbrugsstigninger gemmer sig bag støjende metrics, og incident-reviews tager længere end selve outagen.

Eksempel-prompt

Brug private gateway til at lave dagens AWS ops-brief. List S3-buckets med nyere objektaktivitet, opsummér RDS-instanser og DynamoDB-tabeller der ser usunde eller idle ud, tjek Lambda-funktioner der er kaldt de sidste 24 timer med forhøjede fejl i CloudWatch, hent Cost Explorer-forbrug pr. service for de sidste 7 dage med et kort forecast, og list de seneste CodeBuild-kørsler der fejlede. Put ikke objekter, eksekvér ikke SQL, invocér ikke funktioner, mutér ikke DynamoDB-items og start ikke builds før jeg godkender.

Gateway-værktøjspakke

Brug navngivne værktøjer på private gateway (personligt workspace) eller business gateway (company workspace):

Amazon S3 (read-first)

  • s3__list_bucketss3__list_objects for bucket-oversigt
  • s3__head_objects3__get_object for objektmetadata og indhold
  • s3__put_object, s3__delete_object, s3__copy_object — writes først efter eksplicit godkendelse

Amazon RDS (read-first)

  • rds__list_db_instancesrds__get_db_instance for instance-helbred
  • rds__list_db_clustersrds__get_db_cluster for Aurora-lignende clusters
  • rds__list_db_snapshots, rds__describe_db_events for recovery og seneste events
  • rds__query_sql — read-only SQL; hold rds__execute_sql bag lås

Amazon DynamoDB (read-first)

  • dynamodb__list_tablesdynamodb__describe_table for schema og kapacitet
  • dynamodb__query_table, dynamodb__scan_table, dynamodb__get_item for datainspektion
  • dynamodb__put_item, dynamodb__update_item, dynamodb__delete_item og table create/update/delete — mutér først efter godkendelse

AWS Lambda (read-first)

  • lambda__list_functionslambda__get_function / lambda__get_function_configuration
  • lambda__list_versions_by_function, lambda__list_aliases, lambda__list_event_source_mappings
  • lambda__invoke_function — invocér først efter eksplicit godkendelse

AWS CloudWatch (observability)

  • cloudwatch__list_log_groupscloudwatch__filter_log_events / cloudwatch__get_log_events
  • cloudwatch__list_metricscloudwatch__get_metric_data for fejl- og latency-signaler
  • cloudwatch__describe_alarms for aktiv alarmtilstand
  • cloudwatch__start_logs_insights_querycloudwatch__get_logs_insights_results for dybere loganalyse

AWS Cost Explorer (forbrug)

  • cost-explorer__get_cost_and_usage — dagligt/ugetligt forbrug pr. service
  • cost-explorer__get_cost_forecast, cost-explorer__get-usage-forecast-tool
  • cost-explorer__get_dimension_values, cost-explorer__get_tags til filtrering
  • cost-explorer__get_savings_plans_utilization, cost-explorer__get_reservation_utilization for commitment-dækning

AWS CodeBuild (CI)

  • codebuild__list_projectscodebuild__list-builds-toolcodebuild__get_build
  • codebuild__get_build_logs, codebuild__list_build_artifacts
  • codebuild__start_build, codebuild__stop_build — mutér CI først efter godkendelse

Start med list-services-tool eller describe-service-tool for at bekræfte hvilke Amazon/AWS-integrationer der er forbundet.

Token scope-anbefalinger

Private gateway (anbefalet til individuelle operatører)

  • Scope API-tokens til mcp:private-gateway, så agenter opdager dine forbundne AWS-integrationer.
  • Tilføj per-integration scopes når I vil stramme kontrollen, fx mcp:s3, mcp:rds, mcp:dynamodb, mcp:lambda, mcp:cloudwatch, mcp:cost-explorer og mcp:codebuild uden at give * fuld adgang.

Business gateway (anbefalet til delte cloud ops-teams)

  • Scope API-tokens til mcp:business-gateway, så agenter kun opdager integrationer jeres company allowlist tillader.
  • Bind tokens til et company environment (produktion vs staging), når AWS-konti eller regioner ikke må blandes.

Least-privilege eksempel

{
  "abilities": [
    "mcp:private-gateway"
  ]
}

Til read-only ops-reviews: instruer agenter kun at kalde list-*, get-*, describe-*, query-*, filter-* og Cost Explorer get-* værktøjer. Hold put-*, delete-*, execute_sql, invoke_function, DynamoDB-mutate-værktøjer og start_build ude af automatiske playbooks, indtil et menneske godkender hver handling.

Company integrations-tjekliste

  1. Aktivér AWS-typer i company settings — tilføj S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild til company integration allowlist, før medlemmer forbinder.
  2. Forbind IAM-credentials pr. environment — brug least-privilege IAM-brugere eller roller; foretræk separate staging- og produktionscredentials.
  3. Afstem regioner — bekræft at hver integrations region matcher de AWS-ressourcer jeres team driver.
  4. Udsted et gateway-token — scope til mcp:private-gateway / mcp:business-gateway eller eksplicitte mcp:{type} abilities; undgå tom valg der falder tilbage til fuld adgang.
  5. Verificér med en read-only prompt — kør eksempel-prompten ovenfor og bekræft at audit logs tilskriver kald til det rigtige workspace og environment.

Governance

  • Read-first som standard: behandl hver Amazon/AWS-integration som en read-kilde, indtil et menneske godkender write, invoke, SQL execute eller build start.
  • Write-værktøjer slået fra som standard: s3__put_object, s3__delete_object, rds__execute_sql, DynamoDB put-item / update-item / delete-item / table lifecycle-værktøjer, lambda__invoke_function og codebuild__start_build bør kun køre efter eksplicit godkendelse i agent-prompten.
  • Omkostnings- og produktionsdatafølsomhed: Cost Explorer og CloudWatch kan afsløre kontotopologi og forbrug; rediger account-ID'er og resource-ARN'er før ekstern deling, og gennemgå Audit logs.
  • Blast radius: IAM-nøgler låser flere services op — rotér credentials efter delte demoer, og indsæt aldrig secret keys i prompts.

Connect via private gateway

Activate the integrations above, create an API token scoped to mcp:private-gateway, then add this config to your MCP client.

Config file: ~/.cursor/mcp.json

{
    "mcpServers": {
        "stackgate-private-gateway": {
            "url": "https://stackgate.ai/mcp/private",
            "headers": {
                "Authorization": "Bearer YOUR_API_TOKEN"
            }
        }
    }
}