agents-connectAWS官方放心用让 Agent 安全调用外部 API 并管控工具权限。
该 Skill 用于把 AgentCore 代理连接到外部 API、MCP 服务器、Lambda 函数或 OpenAPI 规范定义的接口,并统一管理 outbound 认证与访问策略。安装后,AI 会先读取 `agentcore/agentcore.json` 了解项目框架与现有网关配置,然后通过交互式提问(或 `/connect mcp|lambda|openapi|credential`)确认你要接入的服务类型。默认推荐走 Gateway target:由 Gateway 在边缘注入 OAuth、API key 或 IAM 凭证,代理代码只调用 `session.call_tool(...)`,无需接触密钥;工具通过 MCP 暴露给框架自动绑定,并可用 Cedar 策略按主体、工具名或参数值授权/拒绝调用。只有当服务是流式/双向协议、延迟敏感专有协议,或已拥有运行时 IAM 的 AWS SDK 调用时,才会退回到在代理代码里直接调用 API。
适合场景:想让 Agent 调用第三方 API、把 Lambda 暴露为工具、用 OpenAPI 生成工具目录,或给不同角色/金额设置工具调用白名单。前置条件:本地已安装 AgentCore CLI v0.9.0+,且项目已初始化 `agentcore.json`。注意:它不管“谁可以调用你的 Agent”(inbound 认证用 agents-harden)、不调试 Agent 行为(agents-debug)、不解决 VPC 网络不通(agents-build),也不帮你从零搭建 MCP 服务器(agents-get-started)。遇到 "API key None after deploy" 或 "credential not available after deploy" 这类网关认证报错时,这个 Skill 会优先排查凭证配置。
在下面找到你用的工具,复制命令粘进终端就装好了:
npx skills add aws/agent-toolkit-for-aws 装好后不用任何配置,直接在对话里说:
帮我把这个 OpenAPI 文档接进 Agent,并让网关自动带上 API key。 AI 检测到任务匹配时会自动加载这个 Skill,不需要手动开关。
SKILL.mdreferences/ 只有流式/双向协议、延迟极热路径、厂商专有协议、A2A 互调,或调用运行时已有 IAM 的 AWS SDK 时,才建议在代码里直接调用;其余情况优先 Gateway target。
agents-connect 管的是 outbound 认证和工具调用权限;agents-harden 管的是谁能调用你的 Agent,即 inbound 认证与防护。
这个报错通常表示 Gateway 的凭证提供者没拿到密钥或环境变量。Skill 会检查凭证存储、目标类型与部署配置,必要时重新 `agentcore add gateway-target` 并部署。