Skip to main content
Glama
logic-arts-official

scaleway-ops-mcp-server

scaleway-ops-mcp-server

CI

MCP-Server für Scaleway IAM (Anwendungen, API-Schlüssel, Richtlinien, Berechtigungssets) und Verwaltung von Object-Storage-Bucket-Richtlinien.

Warum das existiert

Die Bereitstellung einer skalierten Scaleway-Anmeldeinformation für einen neuen Dienst (eine IAM-Anwendung erstellen, ihren API-Schlüssel ausstellen, eine IAM-Richtlinie anhängen, eine Bucket-Richtlinie auf dem Ziel-Bucket anhängen) ist eine wiederkehrende Aufgabe, die zuvor manuell über die Weboberfläche durchgeführt wurde. Dieser Server umschließt die echte Scaleway-API, sodass ein Agent dies stattdessen über Tool-Aufrufe erledigen kann – siehe docs/gotchas.md für die nicht offensichtlichen Teile dieser API, die dieser Server zu glätten existiert.

Related MCP server: AWS Security MCP Server

Einrichtung

npm install
npm run build

Konfiguration

Umgebungsvariablen (siehe .env.example):

Variable

Erforderlich

Zweck

SCW_ACCESS_KEY

ja

Zugriffsschlüssel der Anmeldeinformation, mit der sich dieser Server authentifiziert.

SCW_SECRET_KEY

ja

Geheimer Schlüssel. Wird als X-Auth-Token für die IAM-API und als SigV4-Geheimnis für S3-Aufrufe verwendet.

SCW_ORGANIZATION_ID

ja

Organisation, in der diese Vorgänge ausgeführt werden.

SCW_PROJECT_ID

ja

Standard-Projekt (wird als default_project_id beim Erstellen von API-Schlüsseln und überall dort verwendet, wo eine Projekt-ID benötigt, aber nicht explizit übergeben wird).

SCW_DEFAULT_REGION

nein (Standard fr-par)

Region für Bucket-Richtlinien-Aufrufe, wenn ein Tool-Aufruf keine angibt.

MAX_OUTPUT_CHARS

nein (Standard 25000)

Kürzungsgrenze für Tool-Antworten.

MAX_PUT_OBJECT_BYTES

nein (Standard 5000000)

Obergrenze der dekodierten Größe für scaleway_s3_put_object – nur Einzelteil, Mehrteil ist außerhalb des Rahmens.

Die Anmeldeinformation, mit der dieser Server läuft, benötigt eine eigene IAM-Richtlinie, die mindestens IAMApplicationManager + IAMPolicyManager (Organisationsbereich) und ObjectStorageFullAccess (Projektbereich) gewährt – siehe docs/gotchas.md für den Grund, warum dies zwei separate Richtlinienregeln sein müssen. Die scaleway-ops-mcp-Anwendung (bereitgestellt am 12.08.2026) hat dies bereits; verwenden Sie ihre Anmeldeinformation, anstatt eine neue auszustellen, es sei denn, Sie möchten speziell eine anders skaliere Identität.

Ausführung

Über Claude Code / einen beliebigen MCP-Client als stdio-Server:

{
  "mcpServers": {
    "scaleway-ops": {
      "command": "node",
      "args": ["/absolute/path/to/scaleway-ops-mcp-server/dist/index.js"],
      "env": {
        "SCW_ACCESS_KEY": "...",
        "SCW_SECRET_KEY": "...",
        "SCW_ORGANIZATION_ID": "...",
        "SCW_PROJECT_ID": "..."
      }
    }
  }
}

Tools

IAM-Anwendungen

  • scaleway_iam_create_application, scaleway_iam_list_applications, scaleway_iam_get_application, scaleway_iam_update_application, scaleway_iam_delete_application

IAM-API-Schlüssel

  • scaleway_iam_create_api_key, scaleway_iam_list_api_keys, scaleway_iam_update_api_key, scaleway_iam_delete_api_key

  • update_api_key deckt nur description/expires_at/default_project_id ab – das access_key/secret_key-Paar ändert sich nie, also rotiert es nie die Anmeldeinformation.

IAM-Richtlinien

  • scaleway_iam_create_policy, scaleway_iam_list_policies, scaleway_iam_get_policy, scaleway_iam_update_policy, scaleway_iam_delete_policy

  • update_policy deckt nur name/description/tags ab. Für rules verwenden Sie die zwei Tools unten – get_policy gibt sie nie zurück.

IAM-Richtlinienregeln (separater Endpunkt vom Richtlinienobjekt selbst – siehe docs/gotchas.md)

  • scaleway_iam_list_policy_rules, scaleway_iam_set_policy_rules (atomares vollständiges Ersetzen PUT, kein Lösch- und Neuerstellungs-Sperrrisiko)

IAM-Benutzer (menschliche Identitäten, Issue #4; Einladungssemantik nicht verifiziert – siehe gotchas)

  • scaleway_iam_list_users, scaleway_iam_get_user

  • scaleway_iam_create_user (bestätigungsgeschützt; sendet eine echte Einladungs-E-Mail – Semantik ohne Wegwerf-Postfach nicht verifiziert)

  • scaleway_iam_update_user (Profilfelder), scaleway_iam_delete_user (bestätigungsgeschützt + Besitzer verweigert + gastbezogene API-Fehler werden angezeigt)

  • scaleway_iam_lock_user / scaleway_iam_unlock_user (Sperre ist bestätigungsgeschützt – wirkt auf eine Person)

  • scaleway_iam_update_user_password (vom Admin gesetzte Zurücksetzung, bestätigungsgeschützt), scaleway_iam_update_user_username (bestätigungsgeschützt)

  • scaleway_iam_delete_user_mfa_otp (bestätigungsgeschützt, sicherheitsschwächend), scaleway_iam_list_user_grace_periods

IAM-Gruppen (Issue #5; vervollständigt den group_id-Prinzipal-Schleifenrichtlinien-Tools, die bereits akzeptieren – vollständig live-verifiziert, null Schadensradius)

  • scaleway_iam_list_groups (Name ist EXAKTE Übereinstimmung, nicht Teilzeichenfolge), scaleway_iam_get_group

  • scaleway_iam_create_group (keine Bestätigung – umkehrbar, keine Nebenwirkungen für andere), scaleway_iam_update_group (Name/Beschreibung/Tags)

  • scaleway_iam_delete_group (bestätigungsgeschützt; lehnt verwaltete/spezielle/deletable=false-Gruppen toolseitig ab)

  • scaleway_iam_add_group_member (ein Benutzer und/oder eine Anwendung), scaleway_iam_add_group_members (Menge, additiv) – beide lehnen verwaltete/spezielle/editable=false-Gruppen ab

  • scaleway_iam_set_group_members (bestätigungsgeschützt; VOLLSTÄNDIGES ERSETZEN – weggelassene Mitglieder werden entfernt), scaleway_iam_remove_group_member (bestätigungsgeschützt) – gleiche spezielle/nicht bearbeitbare Ablehnung

IAM-SSH-Schlüssel (Issue #6; projects-Berechtigung, anders als die anderen IAM-Tools dieses Servers – siehe gotchas)

  • scaleway_iam_list_ssh_keys, scaleway_iam_get_ssh_key, scaleway_iam_create_ssh_key (nur öffentliche Schlüssel – lehnt alles ab, was wie ein privater Schlüssel aussieht), scaleway_iam_update_ssh_key (nur Umbenennung), scaleway_iam_delete_ssh_key (bestätigungsgeschützt)

IAM-JWTs (Issue #6; Browser-/Konsolen-Sitzungstoken, keine API-Schlüssel)

  • scaleway_iam_list_jwts, scaleway_iam_get_jwt, scaleway_iam_delete_jwt (bestätigungsgeschützt) – list gibt unabhängig von Berechtigungen strukturell 403 für eine Anwendungs-/API-Schlüssel-Anmeldeinformation zurück (siehe gotchas); implementiert gemäß dem korrigierten /jwts-Pfad, falls get/delete besser abschneiden.

IAM-SAML-SSO (Issue #6; organisationsweit – siehe gotchas für einen Live-Vorfall, von dem dies gefunden wurde)

  • scaleway_iam_get_saml_config, scaleway_iam_enable_saml / update_saml / disable_saml (alle bestätigungsgeschützt, organisationsweiter Schadensradius), scaleway_iam_list/add/get/delete_saml_certificate (add/get/delete bestätigungsgeschützt, wo destruktiv; Einzelzertifikatspfad nicht verifiziert, siehe gotchas)

IAM-SCIM-Bereitstellung (Issue #6; gleiche organisationsweite Vorsicht wie SAML)

  • scaleway_iam_get_scim_config, scaleway_iam_enable_scim / disable_scim (bestätigungsgeschützt), scaleway_iam_list/create/delete_scim_token (create/delete bestätigungsgeschützt; Token-Geheimnis einmalig zurückgegeben, wie ein API-Schlüssel)

IAM-Sicherheitseinstellungen (Issue #6; organisationsweite Authentifizierungsrichtlinie – live-verifiziert in beide Richtungen)

  • scaleway_iam_get_security_settings, scaleway_iam_update_security_settings (bestätigungsgeschützt; nur übergebene Felder ändern sich)

IAM-Berechtigungssets

  • scaleway_iam_list_permission_sets – rufen Sie dies auf, bevor Sie eine Richtlinie erstellen/anhängen; siehe docs/gotchas.md.

Object-Storage-Buckets (S3-kompatibler Endpunkt, separater Authentifizierungspfad von der IAM-API)

  • scaleway_s3_create_bucket, scaleway_s3_list_buckets, scaleway_s3_delete_bucket – Bucket-Lebenszyklus.

Object-Storage-Bucket-Konfiguration (Issue #7; Verhaltensfakten live-verifiziert am 18.08.2026, siehe docs/gotchas.md)

  • Tags: scaleway_s3_get/put/delete_bucket_tagging (put = vollständiges Ersetzen).

  • CORS: scaleway_s3_get/put/delete_bucket_cors (put = vollständiges Ersetzen).

  • Versionierung: scaleway_s3_get_bucket_versioning, scaleway_s3_set_bucket_versioning (Aussetzen benötigt Bestätigung).

  • Website: scaleway_s3_get/put/delete_bucket_website (put veröffentlicht einen Endpunkt, benötigt Bestätigung).

  • Sichtbarkeit: scaleway_s3_get/set_bucket_visibility – grob öffentlich/privat über vordefinierte ACL (öffentlich benötigt Bestätigung; Bucket-Richtlinien sind der feingranulare Mechanismus).

  • Lebenszyklusregeln: scaleway_s3_get/put/delete_bucket_lifecycle (put/delete bestätigungsgeschützt – Ablaufregeln löschen Objekte dauerhaft).

  • Verschlüsselungskonfiguration: scaleway_s3_get/put/delete_bucket_encryption – echte, umschaltbare Einstellung (konsolenbestätigt), nicht träge Metadaten; siehe docs/gotchas.md.

  • Objektsperre: scaleway_s3_get_object_lock, scaleway_s3_enable_object_lock (einseitig: nie deaktivierbar, Versionierungsvoraussetzung behandelt, Versionierung danach eingefroren; Erstellungszeit-Sperrflag wird von Scaleway stillschweigend ignoriert).

  • Keine Tools für Bucket-Logging oder Bucket-Metriken: Scaleways S3-Endpunkt gibt für beide NotImplemented zurück.

Object-Storage-Bucket-Richtlinien

  • scaleway_s3_get_bucket_policy, scaleway_s3_put_bucket_policy, scaleway_s3_delete_bucket_policy

Object-Storage-Objekte (nur Einzelteil; Mehrteil-/Großdatei-Upload ist außerhalb des Rahmens)

  • scaleway_s3_put_object, scaleway_s3_get_object, scaleway_s3_list_objects, scaleway_s3_head_object, scaleway_s3_copy_object, scaleway_s3_delete_object, scaleway_s3_delete_objects

  • put_object/get_object tragen binäre Nutzdaten als base64 (encoding: "base64"); dekodierte Größe ist durch MAX_PUT_OBJECT_BYTES begrenzt (Standard 5 MB). get_object erkennt automatisch UTF-8-Text vs. Binär und gibt encoding entsprechend zurück.

  • scaleway_s3_get_object_tags, scaleway_s3_put_object_tags (put ersetzt das gesamte Tag-Set, gleiche Ersetzen-nicht-Zusammenführen-Semantik wie put_bucket_policy)

  • scaleway_s3_generate_presigned_url – zeitlich begrenzte GET/PUT-URL zur direkten Objektzugriffsweitergabe an etwas außerhalb von MCP, ohne die Anmeldeinformation dieses Servers offenzulegen.

Prüfpfad – Ereignisabfragen (schreibgeschützt; alle benötigen AuditTrailReadOnly auf dieser Server-Anmeldeinformation – gewähren über scaleway_iam_set_policy_rules)

  • scaleway_audit_list_events – wer hat was, wann, von wo (API-/Ressourcenaktivität).

  • scaleway_audit_list_authentication_events – Authentifizierungsaktivität (Login/Token/MFA-Ergebnisse) – separater Endpunkt.

  • scaleway_audit_list_system_events – Aktionen, die von Scaleways eigenen Systemen auf Ihren Ressourcen durchgeführt werden.

  • scaleway_audit_list_combined_events – alle drei Ströme in einem chronologischen Feed, jedes Ereignis mit api/auth/system gekennzeichnet.

  • scaleway_audit_get_last_events_overview – die Momentaufnahme der letzten Ereignisse, die die Prüfpfad-Startseite der Konsole anzeigt.

  • scaleway_audit_list_products – Produkte/Dienste/Methoden, die in den Prüfpfad integriert sind (der gültige Filterwert-Katalog).

Prüfpfad – Alarmregeln

  • scaleway_audit_list_alert_rules, scaleway_audit_set_alert_rules_enabled (additiv), scaleway_audit_replace_enabled_alert_rules (vollständiges Ersetzen, bestätigungsgeschützt) – Scaleways vorkonfigurierte Regeln; sie können nur aktiviert/deaktiviert, nie erstellt oder gelöscht werden. Unbekannte Regel-IDs lehnen die gesamte Anfrage atomar ab (live-verifiziert am 18.08.2026).

  • scaleway_audit_list_custom_alert_rules, scaleway_audit_create_custom_alert_rule, scaleway_audit_update_custom_alert_rule (nur Name/Beschreibung), scaleway_audit_delete_custom_alert_rule, scaleway_audit_set_custom_alert_rules_enabled, scaleway_audit_replace_enabled_custom_alert_rulesAchtung: Scaleway dokumentiert diese Endpunkte, aber die bereitgestellte API gibt für jede Methode für benutzerdefinierte Alarmregeln HTTP 501 zurück (live-verifiziert am 18.08.2026). Die Tools sind vorhanden und geben diesen Fehler wörtlich wieder; sie werden funktionieren, wenn Scaleway das Backend ausliefert.

Prüfpfad – Exportaufträge (Prüfereignisse an einen Object-Storage-Bucket senden)

  • scaleway_audit_list_export_jobs, scaleway_audit_create_export_job, scaleway_audit_delete_export_job (bestätigungsgeschützt; stoppt zukünftige Exporte, löscht keine bereits exportierten Objekte).

  • Schreibwerkzeuge für Warnmeldungen/Exporte benötigen mehr als AuditTrailReadOnly auf den Anmeldeinformationen dieses Servers; Berechtigungsfehler werden wörtlich ausgegeben.

Umfang

Bewusst eng gefasst: IAM-Identitäts-/Richtlinienverwaltung (Applications, menschliche Benutzer und Gruppen), SSH-Schlüssel, JWTs, SAML/SCIM/Sicherheitseinstellungen, Bucket-Richtlinien, Bucket-Lebenszyklus und -Konfiguration, Object-Storage-Objekt-CRUD (put/get/list/head/copy/delete/tags/presignierte URLs, nur einteilig) und Audit-Trail (Ereignisabfragen, Warnregeln, Exportaufträge), denn das war bisher der Grund für Reibungsverluste. Kein allgemeiner Scaleway-API-Wrapper – keine Compute, Datenbanken, Container, kein Multipart-Upload, kein Bucket-Logging/Metriken (Scaleways S3-API implementiert sie nicht), keine Kontingente (es konnte kein echter Endpunkt gefunden werden – siehe docs/gotchas.md). Erweitern Sie ihn auf die gleiche Weise, wenn diese Anforderungen ebenfalls wiederkehrend werden.

Dev

npm run dev     # tsc --watch
node scripts/smoke-test.mjs   # exercises real tool calls against the live account via .env - not automated CI
Install Server
A
license - permissive license
A
quality
A
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • An MCP server that let you interact with Cycloid.io Internal Development Portal and Platform

  • The official MCP Server from Mia-Platform to interact with Mia-Platform Console

  • Managed Keycloak from any MCP client: clusters, realms, apps, SSO, users, domains, audit events.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/logic-arts-official/scaleway-ops-mcp-server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server