Platform-, SRE- og cloud operations-teams
Amazon AWS operations workspace med S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild
Kør cloud-operationer på tværs af Amazon S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild fra ét AI-workspace — storage, data, compute, observability, forbrug og builds uden at hoppe mellem konsoller.
Outcome: Et tværservice AWS ops-brief med storage-status, databasehelbred, Lambda-aktivitet, CloudWatch-signaler, omkostningstendenser og CodeBuild-resultater
Integrations in this workflow
Problemet
Cloud-teams hopper mellem S3-konsollen, RDS- og DynamoDB-tabeller, Lambda-funktioner, CloudWatch-logs og -alarmer, Cost Explorer-rapporter og CodeBuild-historik. Kontekst går tabt, forbrugsstigninger gemmer sig bag støjende metrics, og incident-reviews tager længere end selve outagen.
Eksempel-prompt
Brug private gateway til at lave dagens AWS ops-brief. List S3-buckets med nyere objektaktivitet, opsummér RDS-instanser og DynamoDB-tabeller der ser usunde eller idle ud, tjek Lambda-funktioner der er kaldt de sidste 24 timer med forhøjede fejl i CloudWatch, hent Cost Explorer-forbrug pr. service for de sidste 7 dage med et kort forecast, og list de seneste CodeBuild-kørsler der fejlede. Put ikke objekter, eksekvér ikke SQL, invocér ikke funktioner, mutér ikke DynamoDB-items og start ikke builds før jeg godkender.
Gateway-værktøjspakke
Brug navngivne værktøjer på private gateway (personligt workspace) eller business gateway (company workspace):
Amazon S3 (read-first)
s3__list_buckets→s3__list_objectsfor bucket-oversigts3__head_object→s3__get_objectfor objektmetadata og indholds3__put_object,s3__delete_object,s3__copy_object— writes først efter eksplicit godkendelse
Amazon RDS (read-first)
rds__list_db_instances→rds__get_db_instancefor instance-helbredrds__list_db_clusters→rds__get_db_clusterfor Aurora-lignende clustersrds__list_db_snapshots,rds__describe_db_eventsfor recovery og seneste eventsrds__query_sql— read-only SQL; holdrds__execute_sqlbag lås
Amazon DynamoDB (read-first)
dynamodb__list_tables→dynamodb__describe_tablefor schema og kapacitetdynamodb__query_table,dynamodb__scan_table,dynamodb__get_itemfor datainspektiondynamodb__put_item,dynamodb__update_item,dynamodb__delete_itemog table create/update/delete — mutér først efter godkendelse
AWS Lambda (read-first)
lambda__list_functions→lambda__get_function/lambda__get_function_configurationlambda__list_versions_by_function,lambda__list_aliases,lambda__list_event_source_mappingslambda__invoke_function— invocér først efter eksplicit godkendelse
AWS CloudWatch (observability)
cloudwatch__list_log_groups→cloudwatch__filter_log_events/cloudwatch__get_log_eventscloudwatch__list_metrics→cloudwatch__get_metric_datafor fejl- og latency-signalercloudwatch__describe_alarmsfor aktiv alarmtilstandcloudwatch__start_logs_insights_query→cloudwatch__get_logs_insights_resultsfor dybere loganalyse
AWS Cost Explorer (forbrug)
cost-explorer__get_cost_and_usage— dagligt/ugetligt forbrug pr. servicecost-explorer__get_cost_forecast,cost-explorer__get-usage-forecast-toolcost-explorer__get_dimension_values,cost-explorer__get_tagstil filtreringcost-explorer__get_savings_plans_utilization,cost-explorer__get_reservation_utilizationfor commitment-dækning
AWS CodeBuild (CI)
codebuild__list_projects→codebuild__list-builds-tool→codebuild__get_buildcodebuild__get_build_logs,codebuild__list_build_artifactscodebuild__start_build,codebuild__stop_build— mutér CI først efter godkendelse
Start med list-services-tool eller describe-service-tool for at bekræfte hvilke Amazon/AWS-integrationer der er forbundet.
Token scope-anbefalinger
Private gateway (anbefalet til individuelle operatører)
- Scope API-tokens til
mcp:private-gateway, så agenter opdager dine forbundne AWS-integrationer. - Tilføj per-integration scopes når I vil stramme kontrollen, fx
mcp:s3,mcp:rds,mcp:dynamodb,mcp:lambda,mcp:cloudwatch,mcp:cost-explorerogmcp:codebuilduden at give*fuld adgang.
Business gateway (anbefalet til delte cloud ops-teams)
- Scope API-tokens til
mcp:business-gateway, så agenter kun opdager integrationer jeres company allowlist tillader. - Bind tokens til et company environment (produktion vs staging), når AWS-konti eller regioner ikke må blandes.
Least-privilege eksempel
{
"abilities": [
"mcp:private-gateway"
]
}
Til read-only ops-reviews: instruer agenter kun at kalde list-*, get-*, describe-*, query-*, filter-* og Cost Explorer get-* værktøjer. Hold put-*, delete-*, execute_sql, invoke_function, DynamoDB-mutate-værktøjer og start_build ude af automatiske playbooks, indtil et menneske godkender hver handling.
Company integrations-tjekliste
- Aktivér AWS-typer i company settings — tilføj S3, RDS, DynamoDB, Lambda, CloudWatch, Cost Explorer og CodeBuild til company integration allowlist, før medlemmer forbinder.
- Forbind IAM-credentials pr. environment — brug least-privilege IAM-brugere eller roller; foretræk separate staging- og produktionscredentials.
- Afstem regioner — bekræft at hver integrations region matcher de AWS-ressourcer jeres team driver.
- Udsted et gateway-token — scope til
mcp:private-gateway/mcp:business-gatewayeller eksplicittemcp:{type}abilities; undgå tom valg der falder tilbage til fuld adgang. - Verificér med en read-only prompt — kør eksempel-prompten ovenfor og bekræft at audit logs tilskriver kald til det rigtige workspace og environment.
Governance
- Read-first som standard: behandl hver Amazon/AWS-integration som en read-kilde, indtil et menneske godkender write, invoke, SQL execute eller build start.
- Write-værktøjer slået fra som standard:
s3__put_object,s3__delete_object,rds__execute_sql, DynamoDBput-item/update-item/delete-item/ table lifecycle-værktøjer,lambda__invoke_functionogcodebuild__start_buildbør kun køre efter eksplicit godkendelse i agent-prompten. - Omkostnings- og produktionsdatafølsomhed: Cost Explorer og CloudWatch kan afsløre kontotopologi og forbrug; rediger account-ID'er og resource-ARN'er før ekstern deling, og gennemgå Audit logs.
- Blast radius: IAM-nøgler låser flere services op — rotér credentials efter delte demoer, og indsæt aldrig secret keys i prompts.
Connect via private gateway
Activate the integrations above, create an API token scoped to mcp:private-gateway, then add this config to your MCP client.
Config file: ~/.cursor/mcp.json
{
"mcpServers": {
"stackgate-private-gateway": {
"url": "https://stackgate.ai/mcp/private",
"headers": {
"Authorization": "Bearer YOUR_API_TOKEN"
}
}
}
}