![[アップデート] IAM Identity Center 統合された Kiro で管理者が MCP サーバーやモデルのガバナンス設定ができるようになりました](https://images.ctfassets.net/ct0aopd36mqt/4uTbTE9O9jUJCOs80dZ0Ao/e2da592b5eaaad0f5993d6ff64a12467/aws-kiro.png?w=3840&fm=webp)
[アップデート] IAM Identity Center 統合された Kiro で管理者が MCP サーバーやモデルのガバナンス設定ができるようになりました
いわさです。
Kiro では IAM Identity Center 経由で Kiro ライセンスユーザーを管理することで様々な組織設定を有効化することができます。
これまで組織管理者は MCP 機能を使わせるかどうかなどを制御することができていたのですが、先日のアップデートで新たなガバナンス機能がいくつか提供されるようになりました。
追加された機能は2つあります。
ひとつめはクライアントで利用可能な MCP サーバーをリストで管理できるようになりました。
ふたつめは利用可能なモデルを管理できるようになりました。
AWS マネジメントコンソールで Kiro コンソールにアクセスし、セッティングメニューに以下が追加されています。

どちらも使ってみたので紹介します。
MCP 許可リスト
MCP ガバナンス機能についてですが、公式ドキュメントは以下になります。
今回のアップデートでホワイトリスト形式でユーザーに利用を許可する MCP サーバーを設定できるようになりました。
これまでは MCP 機能の利用を許可するか拒否するかしか管理者はコントロールできなかったので柔軟性に欠けていましたが、実際には「この MCP サーバーは使っても良いがこの MCP サーバーは使ってはいけない」など細かい制限をしたかった管理者の方のほうが多かったのではないでしょうか。
早速使ってみましょう。
この設定画面で指定できるのは URL です。許可する MCP サーバーを列挙したリストを JSON 形式で作成しクライアントから HTTPS アクセス可能な位置に配置しておきます。
ファイル定義は上記ドキュメントに詳しく記載されていますが、MCP レジストリ形式の v0.1 に対応しているようです。
今回は適当に以下のような JSON ファイルを作成してパブリックアクセス可能な場所に配置してみました。
% curl https://hogecf.tak1wa.com/mcp-registry.json
{
"servers": [
{
"server": {
"name": "awslabs.aws-documentation-mcp-server",
"title": "AWS Documentation MCP Server",
"description": "MCP server for AWS documentation access",
"version": "1.0.0",
"packages": [
{
"registryType": "npm",
"identifier": "@awslabs/aws-documentation-mcp-server",
"transport": {
"type": "stdio"
}
}
]
}
}
]
}
上記公開 URL を設定画面で入力します。

つづいて、Kiro IDE / CLI を起動します。今回のガバナンス機能は Kiro IDE と Kiro CLI どちらでも利用ができます。
起動すると次のように MCP サーバーが無効化されていることが確認できると思います。


なるほどね。
また、以下のアイコンから管理者によって定義されている MCP サーバー設定をインストールすることもできます。これは良いですね。


今回はレジストリ定義の内容が適当なのでちゃんと動くものがインストールできていないのですが、上記操作からインストールを行うとローカルの MCP 定義ファイルが更新されて次のように利用できるようになります。

この機能を無効化したい場合は先ほどの管理コンソールの入力欄を空白にして保存すれば OK です。

クライアント側が再起動されたタイミングで再び制限なしでクライアント側の設定にて利用可能になります。


モデルの制限
つづいてモデルの制限を行ってみましょう。
デフォルトでは次のようにすべてのモデルが利用可能になっています。

この状態ではクライアント側ですべてのモデルから選択が可能です。

ということで適当にいくつかのモデルのみに制限してみます。
Auto の無効化はできないみたいで必須になっています。個別のモデルの選択のみ制限することができるようです。また、デフォルト適用されるモデルを設定することもできます。

上記設定で更新後、クライアントを再起動すると次のようにモデル選択欄に反映されていました。


なお本機能の公式ドキュメントは以下でして、ページの最後に注意点がいくつか記載されています。
モデル許可リストを有効化した場合は Kiro で新しいモデルが提供されても、許可リスト上自動で有効化されないみたいです。なので新しいモデルが登場したあと評価した後に利用したい。という場合にもこの許可リストは使えそうですね。
さいごに
本日は IAM Identity Center 統合された Kiro で管理者が MCP サーバーやモデルのガバナンス設定ができるようになったので使ってみました。
Kiro を組織利用している管理者の方にとって、とても良さそうな機能ですねこれは。
MCP サーバーのホワイトリスト管理はちょっと大変そうですけど、MCP サーバーごとに管理したいという要望を聞いたことがあったので利用出来そうです。
モデルアクセス管理は実用性が気になりましたが、デフォルト選択モデルを設定できるのは結構使えそうです。









