scaleway-ops-mcp-server
scaleway-ops-mcp-server
用于 Scaleway IAM(应用程序、API 密钥、策略、权限集)和对象存储桶策略管理的 MCP 服务器。
为什么存在
为新的服务配置一个作用域限定的 Scaleway 凭证(创建 IAM 应用程序、生成其 API 密钥、附加 IAM 策略、在目标存储桶上附加存储桶策略)是一项重复性任务,以前是通过 Web 控制台手动完成的。此服务器封装了真实的 Scaleway API,以便代理可以通过工具调用来完成此操作——请参阅 docs/gotchas.md 了解此服务器旨在掩盖的该 API 的非明显部分。
Related MCP server: AWS Security MCP Server
设置
npm install
npm run build配置
环境变量(参见 .env.example):
变量 | 是否必需 | 用途 |
| 是 | 此服务器进行身份验证时所使用的凭证的访问密钥。 |
| 是 | 秘密密钥。用作 IAM API 的 |
| 是 | 这些操作运行所在的组织。 |
| 是 | 默认项目(在创建 API 密钥时用作 |
| 否(默认 | 当工具调用未指定区域时,用于存储桶策略调用的区域。 |
| 否(默认 | 工具响应的截断限制。 |
| 否(默认 |
|
此服务器运行所使用的凭证需要有自己的 IAM 策略,至少授予 IAMApplicationManager + IAMPolicyManager(组织范围)和 ObjectStorageFullAccess(项目范围)——请参阅 docs/gotchas.md 了解为什么这两个必须是独立的策略规则。scaleway-ops-mcp 应用程序(于 2026-08-12 配置)已经拥有此策略;除非您特别想要一个不同作用域的标识,否则请重用其凭证,而不是创建新的凭证。
运行
通过 Claude Code / 任何 MCP 客户端,作为 stdio 服务器运行:
{
"mcpServers": {
"scaleway-ops": {
"command": "node",
"args": ["/absolute/path/to/scaleway-ops-mcp-server/dist/index.js"],
"env": {
"SCW_ACCESS_KEY": "...",
"SCW_SECRET_KEY": "...",
"SCW_ORGANIZATION_ID": "...",
"SCW_PROJECT_ID": "..."
}
}
}
}工具
IAM 应用程序
scaleway_iam_create_application、scaleway_iam_list_applications、scaleway_iam_get_application、scaleway_iam_update_application、scaleway_iam_delete_application
IAM API 密钥
scaleway_iam_create_api_key、scaleway_iam_list_api_keys、scaleway_iam_update_api_key、scaleway_iam_delete_api_keyupdate_api_key仅涵盖description/expires_at/default_project_id——access_key/secret_key 对永远不会改变,因此它永远不会轮换凭证。
IAM 策略
scaleway_iam_create_policy、scaleway_iam_list_policies、scaleway_iam_get_policy、scaleway_iam_update_policy、scaleway_iam_delete_policyupdate_policy仅涵盖name/description/tags。对于rules,请使用下面的两个工具——get_policy从不返回它们。
IAM 策略规则(与策略对象本身分开的端点——请参阅 docs/gotchas.md)
scaleway_iam_list_policy_rules、scaleway_iam_set_policy_rules(原子性全替换PUT,无删除+重新创建的锁定风险)
IAM 用户(人类身份,问题 #4;邀请语义未验证——请参阅注意事项)
scaleway_iam_list_users、scaleway_iam_get_userscaleway_iam_create_user(需确认;发送真实的邀请邮件——没有一次性邮箱时语义未验证)scaleway_iam_update_user(个人资料字段)、scaleway_iam_delete_user(需确认 + 所有者拒绝 + 访客作用域 API 错误已处理)scaleway_iam_lock_user/scaleway_iam_unlock_user(锁定需确认——作用于个人)scaleway_iam_update_user_password(管理员设置的重置,需确认)、scaleway_iam_update_user_username(需确认)scaleway_iam_delete_user_mfa_otp(需确认,削弱安全性)、scaleway_iam_list_user_grace_periods
IAM 组(问题 #5;完善了策略工具已接受的 group_id 主体循环——完全实时验证,零爆炸半径)
scaleway_iam_list_groups(名称是精确匹配,不是子字符串)、scaleway_iam_get_groupscaleway_iam_create_group(无需确认——可逆,对任何人都没有副作用)、scaleway_iam_update_group(名称/描述/标签)scaleway_iam_delete_group(需确认;工具端拒绝托管/特殊/deletable=false的组)scaleway_iam_add_group_member(一个用户和/或一个应用程序)、scaleway_iam_add_group_members(批量,增量)——两者都拒绝托管/特殊/editable=false的组scaleway_iam_set_group_members(需确认;全替换——省略的成员将被移除)、scaleway_iam_remove_group_member(需确认)——相同的特殊/不可编辑拒绝逻辑
IAM SSH 密钥(问题 #6;projects 作用域权限,与此服务器的其他 IAM 工具不同——请参阅注意事项)
scaleway_iam_list_ssh_keys、scaleway_iam_get_ssh_key、scaleway_iam_create_ssh_key(仅公钥——拒绝任何看起来像私钥的内容)、scaleway_iam_update_ssh_key(仅重命名)、scaleway_iam_delete_ssh_key(需确认)
IAM JWT(问题 #6;浏览器/控制台会话令牌,不是 API 密钥)
scaleway_iam_list_jwts、scaleway_iam_get_jwt、scaleway_iam_delete_jwt(需确认)——对于应用程序/API 密钥凭证,无论权限如何,list在结构上返回 403(请参阅注意事项);按照修正后的/jwts路径实现,以防get/delete表现更好。
IAM SAML SSO(问题 #6;组织范围——请参阅注意事项了解从中发现的实时事件)
scaleway_iam_get_saml_config、scaleway_iam_enable_saml/update_saml/disable_saml(全部需确认,组织范围爆炸半径)、scaleway_iam_list/add/get/delete_saml_certificate(添加/获取/删除在破坏性操作时需确认;单证书路径未验证,请参阅注意事项)
IAM SCIM 配置(问题 #6;与 SAML 相同的组织范围注意事项)
scaleway_iam_get_scim_config、scaleway_iam_enable_scim/disable_scim(需确认)、scaleway_iam_list/create/delete_scim_token(创建/删除需确认;令牌秘密仅返回一次,类似于 API 密钥)
IAM 安全设置(问题 #6;组织范围认证策略——双向实时验证)
scaleway_iam_get_security_settings、scaleway_iam_update_security_settings(需确认;仅更改传递的字段)
IAM 权限集
scaleway_iam_list_permission_sets——在创建/附加策略之前调用此工具;请参阅docs/gotchas.md。
对象存储桶(S3 兼容端点,与 IAM API 分开的认证路径)
scaleway_s3_create_bucket、scaleway_s3_list_buckets、scaleway_s3_delete_bucket——存储桶生命周期。
对象存储桶配置(问题 #7;行为事实于 2026-08-18 实时验证,请参阅 docs/gotchas.md)
标签:
scaleway_s3_get/put/delete_bucket_tagging(put = 全替换)。CORS:
scaleway_s3_get/put/delete_bucket_cors(put = 全替换)。版本控制:
scaleway_s3_get_bucket_versioning、scaleway_s3_set_bucket_versioning(暂停需确认)。网站:
scaleway_s3_get/put/delete_bucket_website(put 发布一个端点,需确认)。可见性:
scaleway_s3_get/set_bucket_visibility——通过预定义 ACL 的粗略公开/私有(公开需确认;存储桶策略是细粒度机制)。生命周期规则:
scaleway_s3_get/put/delete_bucket_lifecycle(put/delete 需确认——过期规则永久删除对象)。加密配置:
scaleway_s3_get/put/delete_bucket_encryption——真实的、可切换的设置(控制台确认),不是惰性元数据;请参阅docs/gotchas.md。对象锁定:
scaleway_s3_get_object_lock、scaleway_s3_enable_object_lock(单向:永远无法禁用,版本控制前提条件已处理,版本控制之后被冻结;创建时的锁定标志被 Scaleway 静默忽略)。没有用于存储桶日志记录或存储桶指标的工具:Scaleway 的 S3 端点对两者都返回
NotImplemented。
对象存储桶策略
scaleway_s3_get_bucket_policy、scaleway_s3_put_bucket_policy、scaleway_s3_delete_bucket_policy
对象存储对象(仅单部分;多部分/大文件上传不在范围内)
scaleway_s3_put_object、scaleway_s3_get_object、scaleway_s3_list_objects、scaleway_s3_head_object、scaleway_s3_copy_object、scaleway_s3_delete_object、scaleway_s3_delete_objectsput_object/get_object以 base64 格式携带二进制负载(encoding: "base64");解码后大小受MAX_PUT_OBJECT_BYTES(默认 5 MB)限制。get_object自动检测 UTF-8 文本与二进制,并相应地返回encoding。scaleway_s3_get_object_tags、scaleway_s3_put_object_tags(put替换整个标签集,与put_bucket_policy相同的替换而非合并语义)scaleway_s3_generate_presigned_url——限时 GET/PUT URL,用于将直接对象访问权限交给 MCP 外部的实体,而无需暴露此服务器的凭证。
审计追踪——事件查询(只读;全部需要此服务器凭证上的 AuditTrailReadOnly——通过 scaleway_iam_set_policy_rules 授予)
scaleway_audit_list_events——谁在何时、从何处做了什么(API/资源活动)。scaleway_audit_list_authentication_events——认证活动(登录/令牌/MFA 结果)——单独的端点。scaleway_audit_list_system_events——由 Scaleway 自己的系统对您的资源执行的操作。scaleway_audit_list_combined_events——所有三个流在一个按时间顺序的提要中,每个事件标记为 api/auth/system。scaleway_audit_get_last_events_overview——控制台审计追踪登录页面显示的近期事件快照。scaleway_audit_list_products——与审计追踪集成的产品/服务/方法(有效的过滤器值目录)。
审计追踪——警报规则
scaleway_audit_list_alert_rules、scaleway_audit_set_alert_rules_enabled(增量)、scaleway_audit_replace_enabled_alert_rules(全替换,需确认)——Scaleway 的预配置规则;它们只能启用/禁用,不能创建或删除。未知的规则 ID 会原子性地拒绝整个请求(于 2026-08-18 实时验证)。scaleway_audit_list_custom_alert_rules、scaleway_audit_create_custom_alert_rule、scaleway_audit_update_custom_alert_rule(仅名称/描述)、scaleway_audit_delete_custom_alert_rule、scaleway_audit_set_custom_alert_rules_enabled、scaleway_audit_replace_enabled_custom_alert_rules——注意:Scaleway 记录了这些端点,但部署的 API 对每个自定义警报规则方法返回 HTTP 501(于 2026-08-18 实时验证)。工具已就位并原样显示该错误;当 Scaleway 推出后端时,它们将正常工作。
审计追踪——导出作业(将审计事件发送到对象存储桶)
scaleway_audit_list_export_jobs、scaleway_audit_create_export_job、scaleway_audit_delete_export_job(确认保护;停止未来的导出,不会删除已导出的对象)。警报/导出写入工具需要此服务器凭证上具有比
AuditTrailReadOnly更高的权限;权限错误会原样显示。
范围
刻意限定:IAM 身份/策略管理(应用程序、人类用户和组)、SSH 密钥、JWT、SAML/SCIM/安全设置、存储桶策略、存储桶生命周期和配置、对象存储对象 CRUD(put/get/list/head/copy/delete/tags/预签名 URL,仅限单部分),以及审计跟踪(事件查询、警报规则、导出作业),因为到目前为止这些才是真正造成摩擦的原因。不是通用的 Scaleway API 封装——不包含计算、数据库、容器、不包含多部分上传、不包含存储桶日志/指标(Scaleway 的 S3 API 未实现它们)、不包含配额(未找到真正的端点——请参阅 docs/gotchas.md)。如果/当这些需求再次出现时,以同样的方式扩展它。
开发
npm run dev # tsc --watch
node scripts/smoke-test.mjs # exercises real tool calls against the live account via .env - not automated CIMaintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Tools
Related MCP Servers
- Alicense-qualityFmaintenanceEnables interaction with AWS S3 through MCP, supporting bucket and object management, lifecycle configurations, tagging, policies, CORS settings, presigned URLs, and file uploads/downloads.3MIT
- Alicense-qualityDmaintenanceEnables management and analysis of AWS security groups, S3 buckets, and VPC connections via MCP.7MIT
- AlicenseAqualityCmaintenanceEnables MCP clients to connect to AWS S3 buckets, list, upload, and read objects in various formats, supporting public and private buckets with multiple transport modes.4MIT
- AlicenseBqualityCmaintenanceA comprehensive MCP server for the Scaleway cloud platform, enabling AI agents to inspect and manage cloud infrastructure through 155+ tools across compute, storage, networking, and platform services.100Apache 2.0
Related MCP Connectors
An MCP server that let you interact with Cycloid.io Internal Development Portal and Platform
The official MCP Server from Mia-Platform to interact with Mia-Platform Console
Managed Keycloak from any MCP client: clusters, realms, apps, SSO, users, domains, audit events.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/logic-arts-official/scaleway-ops-mcp-server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server