一条命令配置多款AI编程代理:AWS技能并非全部自动安装

安装 Agent Toolkit for AWS,需要先将 AWS CLI 升级到 2.35.0 或更高版本,再运行 aws configure agent-toolkit。向导会检测本机已有的AI编程代理,为选定客户端安装默认AWS技能、配置 AWS MCP Server;完成后需要重启客户端加载配置。
这条命令提供的是多代理检测和基础配置,不代表技能目录中的全部项目都已自动安装,也不会替开发者完成身份与权限治理。验收时应分别确认代理是否被识别、所需技能是否存在、MCP端点能否连接,以及下游AWS操作是否受预期的 IAM 策略约束。
先确认版本和代理配置目录
运行 aws --version 检查版本。AWS CLI 操作说明 将 2.35.0 列为最低版本,并说明工具通过配置目录检测受支持的代理,例如 Kiro 的 ~/.kiro;技能安装在代理的全局配置目录,而不是单个项目中。
因此,代理程序存在并不必然意味着其配置目录已经生成。若向导没有识别计划使用的客户端,应确认代理曾在当前系统用户下正常启动,并检查终端与图形客户端是否属于同一用户环境。全局技能也可能被该代理打开的多个项目使用,不宜把它当成项目内依赖。
- 运行 aws --version;版本不足时先更新 AWS CLI。
- 启动准备使用的代理,确认其用户级配置目录已经建立。
- 在实际运行代理的同一系统用户下执行配置命令。
- 保存未完成的工作,以便向导结束后完整重启客户端。
运行向导并确认每个配置选择
在终端执行 aws configure agent-toolkit。AWS于2026年6月5日发布的 CLI支持说明 列出了 Kiro、Claude Code、Codex 和 Cursor,并确认向导会自动检测已安装的代理,允许用户选择向哪些代理安装技能和配置 MCP;该页面同时将托管 AWS MCP Server 的可用区域列为美国东部(弗吉尼亚北部)和欧洲(法兰克福)。
向导显示检测结果后,先核对是否包含计划配置的客户端,再决定哪些代理接受配置。若目标代理未出现,应退出并检查配置目录和用户环境,不要把其他已识别代理的成功配置当成完整结果。
随后确认默认技能和 AWS MCP Server 的选择。共用一台工作站时,只配置确实需要访问AWS的代理可以减少入口,但这并不能替代 IAM 限制。向导结束后应完全退出并重新打开所选客户端,再从客户端的MCP或工具列表确认服务器配置已经加载。
默认技能不等于全部可用技能

aws configure agent-toolkit 安装的是默认技能;单项技能的搜索、安装、更新和删除属于独立的 aws agent-toolkit 命令组。因此,向导成功只能证明默认配置已写入,不能证明远程目录中的所有技能都已启用。
先运行 aws agent-toolkit list-installed-skills,查看技能名称、对应代理和文件路径;再运行 aws agent-toolkit list-available-skills 浏览远程目录,或者使用 aws agent-toolkit search-skills --search-query 关键词 检索特定工作负载。将已安装清单与可用目录分开核对,才能判断缺少的是技能本身、目标代理安装,还是客户端加载。
补装技能可使用 aws agent-toolkit add-skill --skill-name 技能名。默认情况下,安装、更新和删除会作用于检测到的全部代理;如果只希望改变一个客户端,应增加 --agent 代理标识。例如,将 aws-cdk 仅安装到 Kiro,可指定 --agent kiro;有效标识应以相应命令的 --help 输出为准。
还可以通过 --skill-version 固定技能版本。固定版本有助于保持团队环境一致,但后续更新需要主动执行;验收记录应包含技能名称、版本、目标代理和全局安装路径。
区分MCP端点区域与业务资源区域
托管MCP服务器所在区域与代理准备操作的AWS资源区域是两个设置。前者决定客户端连接哪个MCP端点,后者决定下游操作默认指向哪里;端点连通并不能证明目标账户、分区或业务区域正确。
当前公布的托管端点区域不包括北京和宁夏区域。面向中国大陆环境时,应分别核对网络路径、AWS账户分区、凭证来源和业务目标区域,不能因为本机AWS CLI可以访问某个分区,就推断同一分区部署了托管 AWS MCP Server。
验收记录至少应写明MCP端点、认证方式、当前AWS身份和默认业务区域。需要跨账户切换、固定默认区域或隐藏可写工具时,还应根据客户端能力选择合适的认证配置;交互式向导不会替团队决定账户边界和可执行操作范围。
安装后核查身份和最小权限

安装技能与通过MCP调用AWS API是两条不同的权限路径。技能管理命令处理本地指导材料;AWS MCP Server 的 IAM 授权说明 指出,服务器会将请求转发给下游AWS服务,由现有IAM策略执行授权,并加入 aws:ViaAWSMCPService 和 aws:CalledViaAWSMCP 条件上下文键。
这意味着向导完成既不会自动扩大现有身份的权限,也不能证明当前权限符合生产要求。IAM策略、会话策略、权限边界和服务控制策略仍会影响最终结果;组织还可以利用上述条件键,区分经AWS托管MCP服务器发起的调用与直接API调用。
正式使用前,应从无副作用的读取任务开始验收:
- 重启客户端,确认 AWS MCP Server 工具能够持续加载。
- 运行 aws sts get-caller-identity,核对账户和当前角色或用户。
- 执行一次明确指定业务区域的只读请求,检查连接、身份和目标区域是否一致。
- 运行 list-installed-skills,逐项比对技能、代理、版本和安装路径。
- 检查 IAM 策略、权限边界和 SCP,保留任务所需的最小权限,并按需限制经MCP发起的调用。
由此,一条命令只是统一的配置入口:向导负责发现代理并写入默认配置,技能管理命令补齐实际需要的能力,MCP区域、AWS身份和IAM策略则决定代理最终能够连接哪里、执行什么。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。