scaleway-ops-mcp-server
scaleway-ops-mcp-server
MCP-Server für Scaleway IAM (Anwendungen, API-Schlüssel, Richtlinien, Berechtigungssets) und Verwaltung von Object-Storage-Bucket-Richtlinien.
Warum das existiert
Die Bereitstellung einer skalierten Scaleway-Anmeldeinformation für einen neuen Dienst (eine IAM-Anwendung erstellen, ihren API-Schlüssel ausstellen, eine IAM-Richtlinie anhängen, eine Bucket-Richtlinie auf dem Ziel-Bucket anhängen) ist eine wiederkehrende Aufgabe, die zuvor manuell über die Weboberfläche durchgeführt wurde. Dieser Server umschließt die echte Scaleway-API, sodass ein Agent dies stattdessen über Tool-Aufrufe erledigen kann – siehe docs/gotchas.md für die nicht offensichtlichen Teile dieser API, die dieser Server zu glätten existiert.
Related MCP server: AWS Security MCP Server
Einrichtung
npm install
npm run buildKonfiguration
Umgebungsvariablen (siehe .env.example):
Variable | Erforderlich | Zweck |
| ja | Zugriffsschlüssel der Anmeldeinformation, mit der sich dieser Server authentifiziert. |
| ja | Geheimer Schlüssel. Wird als |
| ja | Organisation, in der diese Vorgänge ausgeführt werden. |
| ja | Standard-Projekt (wird als |
| nein (Standard | Region für Bucket-Richtlinien-Aufrufe, wenn ein Tool-Aufruf keine angibt. |
| nein (Standard | Kürzungsgrenze für Tool-Antworten. |
| nein (Standard | Obergrenze der dekodierten Größe für |
Die Anmeldeinformation, mit der dieser Server läuft, benötigt eine eigene IAM-Richtlinie, die mindestens IAMApplicationManager + IAMPolicyManager (Organisationsbereich) und ObjectStorageFullAccess (Projektbereich) gewährt – siehe docs/gotchas.md für den Grund, warum dies zwei separate Richtlinienregeln sein müssen. Die scaleway-ops-mcp-Anwendung (bereitgestellt am 12.08.2026) hat dies bereits; verwenden Sie ihre Anmeldeinformation, anstatt eine neue auszustellen, es sei denn, Sie möchten speziell eine anders skaliere Identität.
Ausführung
Über Claude Code / einen beliebigen MCP-Client als stdio-Server:
{
"mcpServers": {
"scaleway-ops": {
"command": "node",
"args": ["/absolute/path/to/scaleway-ops-mcp-server/dist/index.js"],
"env": {
"SCW_ACCESS_KEY": "...",
"SCW_SECRET_KEY": "...",
"SCW_ORGANIZATION_ID": "...",
"SCW_PROJECT_ID": "..."
}
}
}
}Tools
IAM-Anwendungen
scaleway_iam_create_application,scaleway_iam_list_applications,scaleway_iam_get_application,scaleway_iam_update_application,scaleway_iam_delete_application
IAM-API-Schlüssel
scaleway_iam_create_api_key,scaleway_iam_list_api_keys,scaleway_iam_update_api_key,scaleway_iam_delete_api_keyupdate_api_keydeckt nurdescription/expires_at/default_project_idab – das access_key/secret_key-Paar ändert sich nie, also rotiert es nie die Anmeldeinformation.
IAM-Richtlinien
scaleway_iam_create_policy,scaleway_iam_list_policies,scaleway_iam_get_policy,scaleway_iam_update_policy,scaleway_iam_delete_policyupdate_policydeckt nurname/description/tagsab. Fürrulesverwenden Sie die zwei Tools unten –get_policygibt sie nie zurück.
IAM-Richtlinienregeln (separater Endpunkt vom Richtlinienobjekt selbst – siehe docs/gotchas.md)
scaleway_iam_list_policy_rules,scaleway_iam_set_policy_rules(atomares vollständiges ErsetzenPUT, kein Lösch- und Neuerstellungs-Sperrrisiko)
IAM-Benutzer (menschliche Identitäten, Issue #4; Einladungssemantik nicht verifiziert – siehe gotchas)
scaleway_iam_list_users,scaleway_iam_get_userscaleway_iam_create_user(bestätigungsgeschützt; sendet eine echte Einladungs-E-Mail – Semantik ohne Wegwerf-Postfach nicht verifiziert)scaleway_iam_update_user(Profilfelder),scaleway_iam_delete_user(bestätigungsgeschützt + Besitzer verweigert + gastbezogene API-Fehler werden angezeigt)scaleway_iam_lock_user/scaleway_iam_unlock_user(Sperre ist bestätigungsgeschützt – wirkt auf eine Person)scaleway_iam_update_user_password(vom Admin gesetzte Zurücksetzung, bestätigungsgeschützt),scaleway_iam_update_user_username(bestätigungsgeschützt)scaleway_iam_delete_user_mfa_otp(bestätigungsgeschützt, sicherheitsschwächend),scaleway_iam_list_user_grace_periods
IAM-Gruppen (Issue #5; vervollständigt den group_id-Prinzipal-Schleifenrichtlinien-Tools, die bereits akzeptieren – vollständig live-verifiziert, null Schadensradius)
scaleway_iam_list_groups(Name ist EXAKTE Übereinstimmung, nicht Teilzeichenfolge),scaleway_iam_get_groupscaleway_iam_create_group(keine Bestätigung – umkehrbar, keine Nebenwirkungen für andere),scaleway_iam_update_group(Name/Beschreibung/Tags)scaleway_iam_delete_group(bestätigungsgeschützt; lehnt verwaltete/spezielle/deletable=false-Gruppen toolseitig ab)scaleway_iam_add_group_member(ein Benutzer und/oder eine Anwendung),scaleway_iam_add_group_members(Menge, additiv) – beide lehnen verwaltete/spezielle/editable=false-Gruppen abscaleway_iam_set_group_members(bestätigungsgeschützt; VOLLSTÄNDIGES ERSETZEN – weggelassene Mitglieder werden entfernt),scaleway_iam_remove_group_member(bestätigungsgeschützt) – gleiche spezielle/nicht bearbeitbare Ablehnung
IAM-SSH-Schlüssel (Issue #6; projects-Berechtigung, anders als die anderen IAM-Tools dieses Servers – siehe gotchas)
scaleway_iam_list_ssh_keys,scaleway_iam_get_ssh_key,scaleway_iam_create_ssh_key(nur öffentliche Schlüssel – lehnt alles ab, was wie ein privater Schlüssel aussieht),scaleway_iam_update_ssh_key(nur Umbenennung),scaleway_iam_delete_ssh_key(bestätigungsgeschützt)
IAM-JWTs (Issue #6; Browser-/Konsolen-Sitzungstoken, keine API-Schlüssel)
scaleway_iam_list_jwts,scaleway_iam_get_jwt,scaleway_iam_delete_jwt(bestätigungsgeschützt) –listgibt unabhängig von Berechtigungen strukturell 403 für eine Anwendungs-/API-Schlüssel-Anmeldeinformation zurück (siehe gotchas); implementiert gemäß dem korrigierten/jwts-Pfad, fallsget/deletebesser abschneiden.
IAM-SAML-SSO (Issue #6; organisationsweit – siehe gotchas für einen Live-Vorfall, von dem dies gefunden wurde)
scaleway_iam_get_saml_config,scaleway_iam_enable_saml/update_saml/disable_saml(alle bestätigungsgeschützt, organisationsweiter Schadensradius),scaleway_iam_list/add/get/delete_saml_certificate(add/get/delete bestätigungsgeschützt, wo destruktiv; Einzelzertifikatspfad nicht verifiziert, siehe gotchas)
IAM-SCIM-Bereitstellung (Issue #6; gleiche organisationsweite Vorsicht wie SAML)
scaleway_iam_get_scim_config,scaleway_iam_enable_scim/disable_scim(bestätigungsgeschützt),scaleway_iam_list/create/delete_scim_token(create/delete bestätigungsgeschützt; Token-Geheimnis einmalig zurückgegeben, wie ein API-Schlüssel)
IAM-Sicherheitseinstellungen (Issue #6; organisationsweite Authentifizierungsrichtlinie – live-verifiziert in beide Richtungen)
scaleway_iam_get_security_settings,scaleway_iam_update_security_settings(bestätigungsgeschützt; nur übergebene Felder ändern sich)
IAM-Berechtigungssets
scaleway_iam_list_permission_sets– rufen Sie dies auf, bevor Sie eine Richtlinie erstellen/anhängen; siehedocs/gotchas.md.
Object-Storage-Buckets (S3-kompatibler Endpunkt, separater Authentifizierungspfad von der IAM-API)
scaleway_s3_create_bucket,scaleway_s3_list_buckets,scaleway_s3_delete_bucket– Bucket-Lebenszyklus.
Object-Storage-Bucket-Konfiguration (Issue #7; Verhaltensfakten live-verifiziert am 18.08.2026, siehe docs/gotchas.md)
Tags:
scaleway_s3_get/put/delete_bucket_tagging(put = vollständiges Ersetzen).CORS:
scaleway_s3_get/put/delete_bucket_cors(put = vollständiges Ersetzen).Versionierung:
scaleway_s3_get_bucket_versioning,scaleway_s3_set_bucket_versioning(Aussetzen benötigt Bestätigung).Website:
scaleway_s3_get/put/delete_bucket_website(put veröffentlicht einen Endpunkt, benötigt Bestätigung).Sichtbarkeit:
scaleway_s3_get/set_bucket_visibility– grob öffentlich/privat über vordefinierte ACL (öffentlich benötigt Bestätigung; Bucket-Richtlinien sind der feingranulare Mechanismus).Lebenszyklusregeln:
scaleway_s3_get/put/delete_bucket_lifecycle(put/delete bestätigungsgeschützt – Ablaufregeln löschen Objekte dauerhaft).Verschlüsselungskonfiguration:
scaleway_s3_get/put/delete_bucket_encryption– echte, umschaltbare Einstellung (konsolenbestätigt), nicht träge Metadaten; siehedocs/gotchas.md.Objektsperre:
scaleway_s3_get_object_lock,scaleway_s3_enable_object_lock(einseitig: nie deaktivierbar, Versionierungsvoraussetzung behandelt, Versionierung danach eingefroren; Erstellungszeit-Sperrflag wird von Scaleway stillschweigend ignoriert).Keine Tools für Bucket-Logging oder Bucket-Metriken: Scaleways S3-Endpunkt gibt für beide
NotImplementedzurück.
Object-Storage-Bucket-Richtlinien
scaleway_s3_get_bucket_policy,scaleway_s3_put_bucket_policy,scaleway_s3_delete_bucket_policy
Object-Storage-Objekte (nur Einzelteil; Mehrteil-/Großdatei-Upload ist außerhalb des Rahmens)
scaleway_s3_put_object,scaleway_s3_get_object,scaleway_s3_list_objects,scaleway_s3_head_object,scaleway_s3_copy_object,scaleway_s3_delete_object,scaleway_s3_delete_objectsput_object/get_objecttragen binäre Nutzdaten als base64 (encoding: "base64"); dekodierte Größe ist durchMAX_PUT_OBJECT_BYTESbegrenzt (Standard 5 MB).get_objecterkennt automatisch UTF-8-Text vs. Binär und gibtencodingentsprechend zurück.scaleway_s3_get_object_tags,scaleway_s3_put_object_tags(putersetzt das gesamte Tag-Set, gleiche Ersetzen-nicht-Zusammenführen-Semantik wieput_bucket_policy)scaleway_s3_generate_presigned_url– zeitlich begrenzte GET/PUT-URL zur direkten Objektzugriffsweitergabe an etwas außerhalb von MCP, ohne die Anmeldeinformation dieses Servers offenzulegen.
Prüfpfad – Ereignisabfragen (schreibgeschützt; alle benötigen AuditTrailReadOnly auf dieser Server-Anmeldeinformation – gewähren über scaleway_iam_set_policy_rules)
scaleway_audit_list_events– wer hat was, wann, von wo (API-/Ressourcenaktivität).scaleway_audit_list_authentication_events– Authentifizierungsaktivität (Login/Token/MFA-Ergebnisse) – separater Endpunkt.scaleway_audit_list_system_events– Aktionen, die von Scaleways eigenen Systemen auf Ihren Ressourcen durchgeführt werden.scaleway_audit_list_combined_events– alle drei Ströme in einem chronologischen Feed, jedes Ereignis mit api/auth/system gekennzeichnet.scaleway_audit_get_last_events_overview– die Momentaufnahme der letzten Ereignisse, die die Prüfpfad-Startseite der Konsole anzeigt.scaleway_audit_list_products– Produkte/Dienste/Methoden, die in den Prüfpfad integriert sind (der gültige Filterwert-Katalog).
Prüfpfad – Alarmregeln
scaleway_audit_list_alert_rules,scaleway_audit_set_alert_rules_enabled(additiv),scaleway_audit_replace_enabled_alert_rules(vollständiges Ersetzen, bestätigungsgeschützt) – Scaleways vorkonfigurierte Regeln; sie können nur aktiviert/deaktiviert, nie erstellt oder gelöscht werden. Unbekannte Regel-IDs lehnen die gesamte Anfrage atomar ab (live-verifiziert am 18.08.2026).scaleway_audit_list_custom_alert_rules,scaleway_audit_create_custom_alert_rule,scaleway_audit_update_custom_alert_rule(nur Name/Beschreibung),scaleway_audit_delete_custom_alert_rule,scaleway_audit_set_custom_alert_rules_enabled,scaleway_audit_replace_enabled_custom_alert_rules– Achtung: Scaleway dokumentiert diese Endpunkte, aber die bereitgestellte API gibt für jede Methode für benutzerdefinierte Alarmregeln HTTP 501 zurück (live-verifiziert am 18.08.2026). Die Tools sind vorhanden und geben diesen Fehler wörtlich wieder; sie werden funktionieren, wenn Scaleway das Backend ausliefert.
Prüfpfad – Exportaufträge (Prüfereignisse an einen Object-Storage-Bucket senden)
scaleway_audit_list_export_jobs,scaleway_audit_create_export_job,scaleway_audit_delete_export_job(bestätigungsgeschützt; stoppt zukünftige Exporte, löscht keine bereits exportierten Objekte).Schreibwerkzeuge für Warnmeldungen/Exporte benötigen mehr als
AuditTrailReadOnlyauf den Anmeldeinformationen dieses Servers; Berechtigungsfehler werden wörtlich ausgegeben.
Umfang
Bewusst eng gefasst: IAM-Identitäts-/Richtlinienverwaltung (Applications, menschliche Benutzer und Gruppen), SSH-Schlüssel, JWTs, SAML/SCIM/Sicherheitseinstellungen, Bucket-Richtlinien, Bucket-Lebenszyklus und -Konfiguration, Object-Storage-Objekt-CRUD (put/get/list/head/copy/delete/tags/presignierte URLs, nur einteilig) und Audit-Trail (Ereignisabfragen, Warnregeln, Exportaufträge), denn das war bisher der Grund für Reibungsverluste. Kein allgemeiner Scaleway-API-Wrapper – keine Compute, Datenbanken, Container, kein Multipart-Upload, kein Bucket-Logging/Metriken (Scaleways S3-API implementiert sie nicht), keine Kontingente (es konnte kein echter Endpunkt gefunden werden – siehe docs/gotchas.md). Erweitern Sie ihn auf die gleiche Weise, wenn diese Anforderungen ebenfalls wiederkehrend werden.
Dev
npm run dev # tsc --watch
node scripts/smoke-test.mjs # exercises real tool calls against the live account via .env - not automated CIMaintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Tools
Related MCP Servers
- Alicense-qualityFmaintenanceEnables interaction with AWS S3 through MCP, supporting bucket and object management, lifecycle configurations, tagging, policies, CORS settings, presigned URLs, and file uploads/downloads.3MIT
- Alicense-qualityDmaintenanceEnables management and analysis of AWS security groups, S3 buckets, and VPC connections via MCP.7MIT
- AlicenseAqualityCmaintenanceEnables MCP clients to connect to AWS S3 buckets, list, upload, and read objects in various formats, supporting public and private buckets with multiple transport modes.4MIT
- AlicenseBqualityCmaintenanceA comprehensive MCP server for the Scaleway cloud platform, enabling AI agents to inspect and manage cloud infrastructure through 155+ tools across compute, storage, networking, and platform services.100Apache 2.0
Related MCP Connectors
An MCP server that let you interact with Cycloid.io Internal Development Portal and Platform
The official MCP Server from Mia-Platform to interact with Mia-Platform Console
Managed Keycloak from any MCP client: clusters, realms, apps, SSO, users, domains, audit events.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/logic-arts-official/scaleway-ops-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server