Agent Plugins
MCP Server + Skills 번들 설치 패키지 — aws-core, aws-agents, aws-data-analytics
에이전트에게 AWS를 가르치는 3가지 방법
MCP(Model Context Protocol) Server(도구) + Skills(지식) + Plugins(번들) — AI 코딩 에이전트용 통합 스위트
📦
Agent Plugins
번들 설치 · 도메인 패키지 · Lambda 콘솔 원클릭
PART 4 · Agent Plugins
Agent Plugins
도구와 지식을 도메인 단위 패키지 하나로 설치하는 방식
📦
Plugin = MCP Server + Skills
설치 한 번으로 도메인 전체의 도구와 지식을 동시에 활성화합니다.
- 공식 4종 — aws-core · aws-agents · aws-data-analytics · aws-agents-for-devsecops
- 에이전트별 플러그인 마켓에서 설치
- MCP 자동 연결 + Skills 자동 주입
- Lambda 콘솔 원클릭 Agent Setup
takeaway
도구와 지식을 따로 고르는 대신 역할에 맞는 도메인 패키지 하나를 설치하는 방식입니다.
PART 4 · Agent Plugins
Plugin = MCP + Skills 번들
설치 한 번으로 도메인 전체 도구와 지식을 동시에 활성화
-
1
Plugin 선택
aws-core / aws-agents / aws-data-analytics / aws-agents-for-devsecops
-
2
설치 (에이전트별)
Claude Code /plugin install aws-core@claude-plugins-official, Codex plugin marketplace — Plugins 지원은 이 2종, Cursor·Kiro는 MCP 직접 설정
-
3
MCP 자동 연결
해당 도메인 AWS 서비스 도구가 에이전트에 등록
-
4
Skills 자동 주입
도메인 모범 사례 문서가 에이전트 프롬프트에 삽입
takeaway
설치 경로는 에이전트별 마켓으로 서로 다르지만, 설치 후 MCP 연결과 Skills 주입은 자동으로 이루어집니다.
PART 4 · Agent Plugins
도메인별 Plugin
역할별 최적화된 패키지
| Plugin | 포함 도구 | 포함 Skills | 대상 |
| aws-core | CloudFormation, Lambda, S3, DynamoDB | 서버리스 설계, IaC 패턴 | 모든 개발자 |
| aws-agents | API Gateway, AgentCore | API Gateway·AgentCore 기반 에이전트 구축 | AI 개발자 |
| aws-data-analytics | S3 Tables, Glue, Athena | ETL 패턴, 데이터 레이크 | 데이터 엔지니어 |
| aws-agents-for-devsecops | DevOps Agent, Security Agent | 침투 테스트, 코드 스캔 | 보안 엔지니어 |
takeaway
모든 개발자는 aws-core에서 시작하고, AI·데이터·보안 역할에 따라 전용 패키지를 더합니다.
PART 4 · Agent Plugins
Lambda 콘솔 원클릭 Agent Setup
Lambda 콘솔에서 버튼 하나로 에이전트에 서버리스 도구 연결
⚡
콘솔에서 원클릭 → 에이전트에 Serverless MCP + Skills 자동 설정
AWS CLI 없이도 Lambda 콘솔에서 직접 AI 코딩 에이전트를 설정할 수 있습니다
- Claude Code
- Kiro
- Cursor
- GitHub Copilot
- Codex
- Devin Desktop
- OpenCode
🔐
거버넌스
IAM 최소 권한 · Organization SCP · CloudTrail 감사
PART 5 · 거버넌스
거버넌스
에이전트에 자율성을 주는 만큼 경계와 기록을 세우는 통제 체계
🔐
최소 권한 · 중앙 통제 · 감사
에이전트가 할 수 있는 일을 IAM으로 제한하고, SCP로 통제하고, CloudTrail로 기록합니다.
- IAM 최소 권한 — Admin 금지
- Organization SCP — 미허용 서버 차단
- CloudTrail — 모든 호출 감사
- CloudWatch Alarm — 이상 탐지
takeaway
개별 IAM 정책에서 조직 SCP, 감사 추적 순으로 통제 범위를 넓힙니다 — 권한·통제·기록 세 겹의 경계입니다.
PART 5 · 거버넌스
에이전트 접근 제어
IAM 정책으로 에이전트가 할 수 있는 일을 제한
원칙
- 에이전트에 Admin 권한 절대 금지
- 서비스별 최소 Action만 허용
- 리소스 ARN으로 범위 제한
- 조건 키로 추가 제약 (IP, 시간, MFA)
적용 예시
- S3: GetObject + PutObject만 (Delete 금지)
- Lambda: InvokeFunction만 (Create/Delete 금지)
- Bedrock: InvokeModel만 (CreateAgent 금지)
PART 5 · 거버넌스
Organization 거버넌스
조직 전체에 에이전트 사용 정책을 중앙 관리
-
1
허용 목록 정의
조직에서 사용 가능한 MCP Server + Plugin 목록을 결정합니다.
-
2
SCP 적용
Service Control Policy로 미허용 서버/서비스 접근을 원천 차단합니다.
-
3
에이전트 연결 제한
개발자는 허용된 서버와 Plugin만 연결할 수 있습니다.
-
4
CloudTrail 감사
모든 에이전트 API 호출이 중앙 로그에 기록됩니다.
PART 5 · 거버넌스
감사 추적 흐름
에이전트가 AWS에서 수행하는 모든 행동은 추적 가능
도구를 주고, 지식을 주입하고, 경계를 세웁니다.
MCP Server · Skills · Plugins · IAM 거버넌스