☰
亚马逊云科技配套方案:用MCP让AI助手读懂容器与Serverless
2026/10/3 19:22:17 网站建设 项目流程

1. 当 AI 助手面对 ECS 任务定义开始胡编参数

我最近在帮一个团队排查部署问题,他们的 AI 编码助手在生成 Amazon ECS 任务定义时,把networkMode写成了awsvpc之外的值,还把executionRoleArn和taskRoleArn搞混了。这不是模型不够聪明,而是它脑子里装的是训练时的公开文档,对你当前账号里的集群状态、服务配额、VPC 子网分布一无所知。

这就是亚马逊云科技环境下 AI 助手对容器与 Serverless 资源的理解盲区:LLM 知道 ECS 是什么,但不知道你的 ECS 现在长什么样。它知道 Lambda 有事件源映射,但不知道你那个 S3 桶的通知配置已经改过三轮。

MCP(Model Context Protocol)就是来解决这个问题的。你可以把它理解成给 AI 助手装了一组"实时探针"——当助手需要知道你的 EKS 集群里有哪些节点组、某个 Lambda 函数最近一次调用的日志是什么、ECS 服务为什么一直卡在ACTIVE但任务起不来,它不再靠猜,而是通过 MCP Server 去拉真实上下文。

亚马逊云科技为 ECS、EKS 和 Serverless 分别推出了专用的 MCP Server,放在 Amazon Labs 的 GitHub 代码库里开源。这些 Server 不是简单的文档检索,而是能实际调用亚马逊云科技 API 去查询资源状态、生成部署清单、甚至执行故障排查命令。对于每天跟容器和 Serverless 打交道的开发者来说,这意味着 AI 助手从"纸上谈兵"变成了"能上手干活"。

这篇文章会从实际配置出发,给出可复制的 MCP 配置片段,然后走一遍端到端验证:让 AI 助手识别一个 Serverless 应用的上下文,再迁移到容器化架构,最后确认它能正确读取 ECS 任务日志。过程中会涉及 Amazon Q CLI 的配置、MCP Server 的启动参数、以及几个容易踩的坑。

2. TaoToken 前置:给 AI 助手接上模型能力

在配置 MCP Server 之前,你需要先确保 AI 助手本身能正常工作。Amazon Q Developer CLI 是一个选择,但它对模型调用的区域和权限有特定要求。如果你希望更灵活地切换模型、或者想在本地 IDE 里用 Cline、Continue 这类支持 MCP 的客户端,就需要一个稳定的模型接入点。

TaoToken 在这里的角色是提供模型对话和 Coding Plan 的接入能力。你可以通过它的 API 来驱动支持 MCP 的 AI 助手,这样 MCP Server 负责拉取亚马逊云科技的实时上下文,TaoToken 负责提供模型推理能力,两者配合起来,AI 助手才能真正"读懂"你的容器和 Serverless 资源。

具体来说,你需要准备三样东西:

Base URL:https://taotoken.net/api
API Key:在 TaoToken 控制台的 API Keys 页面生成
Model ID:根据你使用的客户端选择,比如claude-sonnet-4-20250514或gpt-4o等

如果你用的是 Claude Code 或者类似的 Anthropic 协议客户端,Base URL 需要写成https://taotoken.net/api,然后在客户端配置里指定模型 ID。Cline 和 Continue 这类 VS Code 插件也支持自定义 Base URL 和 Key,配置方式类似。

这里要强调一点:MCP Server 本身不负责模型推理,它只是给 AI 助手提供工具调用能力。所以你的 AI 助手必须已经能正常对话,然后才能通过 MCP 去调用亚马逊云科技的资源查询接口。如果你还没配好模型接入,可以先到 TaoToken 的模型对话页面测试一下,确认 API Key 和 Base URL 能正常返回结果。

另外,Coding Plan 适合长期编码场景。如果你打算让 AI 助手持续参与容器化应用的开发和调试,用 Coding Plan 会比按次调用更划算。接入文档里有详细的配置说明,包括不同客户端的 settings.json 或 config.toml 写法。

配置好模型接入后,下一步才是把亚马逊云科技的 MCP Server 挂到你的 AI 助手客户端上。

3. 可复制配置:把 ECS/EKS/Serverless MCP Server 挂进客户端

亚马逊云科技的 MCP Server 通过uvx或uv启动,本质上是本地运行的 Python 进程,通过标准输入输出与 AI 助手通信。你需要把配置写到客户端的 MCP 配置文件里。不同客户端的配置文件路径不一样,下面以 Amazon Q CLI 和 Cline 为例。

3.1 Amazon Q CLI 的 mcp.json 配置

Amazon Q CLI 的 MCP 配置文件在~/.aws/amazonq/mcp.json。如果你已经安装过 Amazon Q CLI,直接编辑这个文件;如果没有,先安装再创建。

{ "mcpServers": { "awslabs.aws-serverless-mcp": { "command": "uvx", "timeout": 60, "args": ["awslabs.aws-serverless_mcp_server@latest"], "env": { "AWS_REGION": "us-east-1", "AWS_PROFILE": "default" } }, "awslabs.ecs-mcp-server": { "disabled": false, "command": "uv", "timeout": 60, "args": ["awslabs.ecs-mcp-server@latest"], "env": { "AWS_REGION": "us-east-1", "AWS_PROFILE": "default" } }, "awslabs.eks-mcp-server": { "disabled": false, "timeout": 60, "command": "uv", "args": ["awslabs.eks-mcp-server@latest"], "env": { "AWS_REGION": "us-east-1", "AWS_PROFILE": "default" } } } }

注意几个细节:command字段用uvx还是uv取决于你的本地环境。uvx是uv的工具运行模式,如果你只装了uv,可以把uvx改成uv tool run。timeout设成 60 秒是因为某些亚马逊云科技 API 调用(比如查询 EKS 集群状态)可能耗时较长。env里的AWS_PROFILE要指向你有权限的配置文件,否则 MCP Server 启动后会因为拿不到凭证而报错。

3.2 Cline 的 MCP 配置

如果你用 Cline(VS Code 插件),MCP 配置在 Cline 的设置面板里,或者直接编辑cline_mcp_settings.json。格式与上面类似,但 Cline 要求把配置放在mcpServers对象下,并且支持disabled字段来控制是否启用。

{ "mcpServers": { "aws-serverless": { "command": "uvx", "args": ["awslabs.aws-serverless_mcp_server@latest"], "env": { "AWS_REGION": "us-east-1", "AWS_PROFILE": "default" }, "disabled": false, "autoApprove": ["search_documentation"] }, "aws-ecs": { "command": "uv", "args": ["awslabs.ecs-mcp-server@latest"], "env": { "AWS_REGION": "us-east-1", "AWS_PROFILE": "default" }, "disabled": false } } }

autoApprove字段可以让你信任某些只读工具自动执行,比如search_documentation,这样 AI 助手查文档时不需要每次确认。但涉及创建或修改资源的工具,建议保持手动确认。

3.3 验证 MCP Server 是否启动成功

配置写完后,重启你的 AI 助手客户端。然后在对话里输入类似"列出当前可用的 MCP 工具"的指令。如果配置正确,助手会返回一个工具列表,包含awslabs.aws-serverless-mcp、awslabs.ecs-mcp-server、awslabs.eks-mcp-server等名称。

如果工具列表为空,检查三点:uv或uvx是否在 PATH 里;AWS_PROFILE对应的凭证是否有效;timeout是否太短导致启动超时。你可以先在终端手动运行uvx awslabs.aws-serverless_mcp_server@latest,看是否能正常启动并输出 MCP 协议握手信息。

4. 端到端验证:让 AI 助手识别 Serverless 上下文并迁移到容器

配置好 MCP Server 后,我们走一遍完整流程。这个流程来自亚马逊云科技官方演示的简化版,但我会补充实际操作中的细节。

4.1 用自然语言生成 Serverless 应用

在 Amazon Q CLI 或 Cline 里输入以下提示词:

I want to create a backend application that automatically extracts metadata and understands the content of images and videos uploaded to an S3 bucket and stores that information in a database. I'd like to use a serverless system for processing. Could you generate everything I need, including the code and commands or steps to set up the necessary infrastructure, for it to work from start to finish?

AI 助手会识别到需要用到awslabs.aws-serverless-mcp,然后通过 MCP 去查询当前账号下的 S3 桶列表、DynamoDB 表、Lambda 函数配额等信息。它生成的架构通常包括:S3 桶触发 Lambda、Lambda 调用 Amazon Nova 模型做视频理解、结果写入 DynamoDB。

关键点在于:AI 助手生成的 CloudFormation 或 SAM 模板里,资源名称和配置会基于你账号的实际情况。比如它知道你的账号在us-east-1区域,就会把 S3 桶的 ARN 写成对应的格式,而不是随便编一个。

4.2 迁移到容器化架构

Serverless 版本跑通后,输入以下提示词要求迁移到容器:

I'd like you to create a simple application like the media analysis one, but instead of being serverless, it should be containerized. Please help me build it in a new CDK stack.

AI 助手会调用awslabs.ecs-mcp-server的工具,生成 Dockerfile、ECS 任务定义、服务配置、负载均衡器设置等。这里 MCP Server 的价值在于:它能查询你账号里现有的 VPC、子网、安全组,然后把这些信息填进 CDK 代码里,而不是让你手动去改。

生成完代码后,你可以用以下提示词让 AI 助手自查:

please review the code and all app using the awslabs ecs_mcp_server tools

助手会调用 ECS MCP Server 的检查工具,返回一份优化建议列表,比如任务定义的 CPU/内存配比是否合理、健康检查路径是否配置、日志驱动是否设置等。

4.3 验证 ECS 任务日志读取

部署完成后,如果应用处理视频时超时,你可以让 AI 助手去查日志:

The application timed out when processing the-sea.mp4. Please check the ECS task logs and identify the issue.

AI 助手会调用awslabs.ecs-mcp-server的fetch_task_logs工具,从 CloudWatch Logs 里拉取对应任务的最新日志流。然后它会分析日志内容,比如发现是视频文件太大导致 Lambda 超时(如果是 Serverless 版本)或者 ECS 任务内存不足(如果是容器版本),并给出修复建议。

这个过程中,MCP Server 实际执行了aws logs get-log-events类似的 API 调用,但 AI 助手不需要你手动敲命令,它自己通过 MCP 协议完成了。

4.4 EKS 场景的验证

如果你用 EKS,流程类似。输入提示词:

Create a web application using the existing code in the auction-website-main folder. This application will grow, so I would like to create it in a new EKS cluster.

AI 助手会调用awslabs.eks-mcp-server的generate_app_manifests工具生成 Kubernetes 清单,然后用manage_eks_stacks创建集群。部署后如果 Pod 起不来,助手会用search_eks_troubleshoot_guide去查故障排查指南,并结合集群实际状态给出修复方案。

5. 常见报错排查:401、local proxy failed、reading choices

配置 MCP Server 和模型接入时,有几个报错出现频率很高。下面逐个拆解。

5.1 401 Unauthorized

这个报错通常来自模型接入侧,不是 MCP Server 本身。如果你用 TaoToken 的 API,检查 API Key 是否复制完整、是否在有效期内。Base URL 要写成https://taotoken.net/api,不要多加/v1或漏掉/api。

如果用的是 Amazon Q CLI 自带的模型调用,401 可能是 AWS 凭证过期。运行aws sts get-caller-identity确认凭证有效,然后检查~/.aws/credentials里的AWS_PROFILE是否与 MCP 配置里的env.AWS_PROFILE一致。

5.2 local proxy failed

这个报错在 Cline 或 Continue 里比较常见,通常是 MCP Server 启动失败导致的。可能原因有三个:

第一,uvx或uv不在 PATH 里。在终端运行which uvx确认,如果没有,用pip install uv安装。

第二,MCP Server 包下载失败。uvx awslabs.aws-serverless_mcp_server@latest会从 PyPI 拉包,如果网络不通,会卡住然后超时。你可以先手动运行这个命令,看是否能正常下载。

第三,AWS_PROFILE指向的配置文件不存在。检查~/.aws/config和~/.aws/credentials里是否有对应的 profile 名称。

5.3 reading choices 报错

这个报错通常出现在模型返回格式不符合预期时。比如你用的客户端期望 OpenAI 格式的choices数组,但模型返回了 Anthropic 格式的content块。解决方法是确认客户端的 API 协议与模型匹配。如果你用 TaoToken 接入 Claude 模型,客户端要选 Anthropic 协议;如果接入 GPT 系列,选 OpenAI 协议。

另外,某些 MCP 工具返回的结果太长,导致模型输出被截断,也可能触发reading choices报错。这时候可以调大客户端的max_tokens设置,或者在提示词里要求助手分步返回结果。

5.4 OAuth 相关报错

如果你用 Amazon Q Developer 的 OAuth 登录方式,可能会遇到 token 过期或刷新失败。运行aws sso login重新登录,然后重启 AI 助手客户端。如果用的是 IAM 凭证,确保凭证没有过期,并且有权限调用 ECS、EKS、Lambda、CloudWatch Logs 等服务的 API。

5.5 MCP Server 工具列表为空

配置写对了但工具列表为空,最常见的原因是timeout太短。某些亚马逊云科技 API 在首次调用时需要初始化,耗时可能超过 30 秒。把timeout调到 60 或 120 秒试试。另外,检查客户端的日志输出,通常会有 MCP Server 启动失败的详细错误信息。

6. 接入文档与 API Keys 的配合使用

MCP Server 配置完成后,你还需要确保模型接入侧稳定。TaoToken 的 API Keys 页面可以生成和管理 Key,接入文档里有不同客户端的详细配置示例。如果你用 Claude Code,Base URL 填https://taotoken.net/api,Key 填生成的 API Key,Model ID 填claude-sonnet-4-20250514或你需要的其他模型。

对于长期编码场景,Coding Plan 比按次调用更适合。你可以在 TaoToken 控制台查看 Coding Plan 的详情,然后按照接入文档里的说明配置到你的 IDE 或 CLI 工具里。

验证模型是否正常工作,可以用模型对话页面发一条测试消息。如果返回正常,说明模型接入没问题,接下来就可以专注于 MCP Server 的配置和调试了。

实际用下来,MCP Server 最大的价值不是让 AI 助手"更聪明",而是让它"更接地气"。它不再凭空生成 ECS 任务定义,而是先查你的集群、你的 VPC、你的日志,然后再给建议。这个转变对于容器和 Serverless 这种高度依赖运行时环境的场景来说,是质的区别。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询