Qoder + 阿里云 OpenAPI MCP 实现阿里云运维巡检

Qoder + 阿里云 OpenAPI MCP 实现阿里云运维巡检

本文面向客户/合作伙伴,介绍如何借助阿里云官方的 OpenAPI MCP,在 Qoder 中用”一句话”完成阿里云日常运维——本文以「云账号安全与资源健康巡检」为例,全程只读、不改动任何云上资源。


一、背景与需求

阿里云的日常运维里,有很多”重复、跨地域、要翻控制台”的苦活:
– 想盘点一下账号里到底有多少资源、分布在哪些地域,得一个个控制台点过去;
– 想排查有没有安全组把 SSH、远程桌面、甚至全部端口暴露到公网,得逐个地域、逐个安全组看规则;
– 想看看这个月花了多少钱、哪个产品最贵,又要去费用中心导表。

现在全员 AI,这些活其实可以交给 AI 助手一句话搞定。关键在于——要让 AI 能”真正调用”阿里云的接口拿到实时、准确的数据,而不是凭记忆瞎编。

阿里云文档团队推出了一个官方的 OpenAPI MCP(**aliyun-openapi-mcp-core**,它把阿里云全线产品的 OpenAPI 封装成 MCP 工具。配置到 Qoder 后,Qoder 就能通过它实时调用阿里云接口,完成查询、巡检、盘点等运维动作。相关信息整理如下:

{
  "mcpServers": {
    "aliyun-openapi-mcp-core": {
      "command": "npx",
      "args": [
        "mcp-remote-alibaba-cloud",
        "https://openapi-mcp.cn-hangzhou.aliyuncs.com/id/<你的专属ID>/mcp"
      ]
    }
  }
}

reference: https://api.aliyun.com/mcpNotes:配置过程中还需要一步——请用管理员账号前往 RAM 控制台 → OAuth 应用 → 第三方应用,安装「API MCP Server」官方应用并授权。否则在使用 MCP 服务时无法完成 OAuth 授权。

本文就介绍:如何在 Qoder 里装好这个 MCP,并用它完成一次真实的阿里云运维巡检。


二、准备工作(前置条件)

项目说明
阿里云账号一个有资源的阿里云账号,且具备 RAM 管理员权限(用于安装 OAuth 应用)
Qoder已安装并登录
网络本机可正常访问 npx / npm 源(MCP 通过 npx 拉起)
凭证本文全程采用 OAuth 授权方式,首次调用时在浏览器完成授权即可,无需填写任何静态密钥
> 🔐 脱敏提醒:本文所有涉及账号 ID、MCP 专属 ID、账户余额的位置均已脱敏(如 1579****2324)。你在自己环境操作时请使用真实值,对外分享文档时务必同样脱敏。

三、操作步骤

整个安装只有两步:阿里云控制台 OAuth 应用配置 + Qoder 安装 MCP。下面写得比较细,方便照着做。

3.1 阿里云 OAuth 应用配置

  1. 登录阿里云账号。
  2. 打开 https://ram.console.aliyun.com/applications,进入 RAM 访问控制 → OAuth 应用 → 第三方应用 → 安装官方应用

    📷 【截图 1】:RAM 控制台「OAuth 应用 – 第三方应用 – 安装官方应用」入口页面。


image.png
3. 在官方应用列表中选择 OpenAPI MCP Server,点击 确定 安装。

📷 【截图 2】:选择「OpenAPI MCP Server」并确认安装的弹窗。

image.png
4. 安装完成后,第三方应用列表中会出现该应用条目,表示安装成功。

📷 【截图 3】:安装完成后,第三方应用列表中出现「OpenAPI MCP Server」条目。

image.png

3.2 获取你的专属 MCP 地址

打开 https://api.aliyun.com/mcp,按页面指引创建 / 查看你的 MCP 服务,复制其中形如 https://openapi-mcp.cn-hangzhou.aliyuncs.com/id/xxxxxx/mcp 的地址,替换到后续配置里的 <你的专属ID>

📷 【截图 4】:api.aliyun.com/mcp 页面中你的专属 MCP 接入地址。

image.png

3.3 Qoder 安装 MCP

安装 MCP 有两种方式,二选一即可,推荐用对话方式

方式一:对话方式安装(推荐)

把下面这段内容贴进 Qoder 对话框,模型选择”标准”即可:

安装如下 MCP,名称使用默认名称:

{
  "mcpServers": {
    "aliyun-openapi-mcp-core": {
      "command": "npx",
      "args": [
        "mcp-remote-alibaba-cloud",
        "https://openapi-mcp.cn-hangzhou.aliyuncs.com/id/<你的专属ID>/mcp"
      ]
    }
  }
}

安装后,请调用 aliyun sts GetCallerIdentity 确认 MCP 可用。

上述内容中 <你的专属ID> = gIyOC******xtp(需要替换成自己的)

📷 【截图 5】:把配置贴入 Qoder 对话框、准备执行安装。

image.png

首次调用时会弹出 OAuth 授权,在浏览器中确认授权即可。授权后,Qoder 会成功调用接口返回当前账号身份(AccountId),说明 MCP 已可用:

{
  "AccountId": "1579****2324",
  "IdentityType": "Account",
  "PrincipalId": "1579****2324",
  "UserId": "1579****2324"
}

📷 【截图 6】:Qoder 成功返回账号身份信息(AccountId 已脱敏)。

image.png

image.png

此时在 Qoder设置 → MCP服务 中,可以看到 aliyun-openapi-mcp-core,状态应为绿色。

若此时状态为红色状态,请点击开关重启一下。

📷 【截图 7】:Qoder 连接器列表中 MCP 处于绿色开启状态。

image.png

image.png

此时弹出 OAuth 授权,在浏览器中确认授权即可。

此后,状态变为绿色可用。

image.png

方式二:白屏粘贴配置

在 Qoder 中选择 Qoder设置 → MCP服务 → 添加,按照Json格式贴入下面内容并保存:

{
  "mcpServers": {
    "aliyun-openapi-mcp-core": {
      "command": "npx",
      "args": [
        "mcp-remote-alibaba-cloud",
        "https://openapi-mcp.cn-hangzhou.aliyuncs.com/id/<你的专属ID>/mcp"
      ]
    }
  }
}

这一步需要保证Json格式正确,如果不确认,建议用方式一操作。

四、效果验证:一次真实的云上运维巡检

MCP 装好后,来做一个真实的运维场景验证。

4.1 场景设计

运维场景:阿里云账号安全与资源健康巡检(只读)。 一句话让 Qoder 完成:
1. 核对当前账号身份;
2. 盘点全账号资源(按资源类型、地域统计);
3. 检查所有安全组入方向规则,揪出把 SSH(22)/RDP(3389)/全端口暴露到公网 0.0.0.0/0 的高危安全组;
4. 概览本月账单与账户余额;
5. 全程只读,输出一份带风险等级和整改建议的巡检报告。

4.2 需求描述(贴进 Qoder 对话框)

请你作为阿里云运维助手,通过 aliyun-openapi-mcp-core 这个 MCP,对我的阿里云账号做一次"只读"安全与资源健康巡检,要求:
1. 核对当前账号身份(sts GetCallerIdentity);
2. 盘点全账号资源:用 ResourceCenter 按"资源类型"和"地域"分别统计数量;
3. 安全巡检:检查所有安全组的入方向规则,找出把 SSH(22)/RDP(3389)/全部端口 暴露到 0.0.0.0/0 的高危安全组,并给出风险等级;
4. 费用概览:查询账户余额与本月(2026-07)账单 Top 产品;
5. 全程只读,不要修改/新建/删除任何云上资源;
6. 最后汇总成一份带风险等级、整改建议和优先级的巡检报告。
数据请以 MCP 实时返回为准,不要凭记忆编造。

📷 【截图 8】:把需求描述贴进 Qoder 对话框,模型可选”极致”,开始执行。

image.png

4.3 执行过程

Qoder 会自动编排并通过 MCP 逐步调用阿里云接口(均为只读)。关键调用如下:

# ① 账号身份
aliyun sts GetCallerIdentity --region cn-hangzhou

# ② 资源盘点(按类型 / 按地域聚合)
aliyun ResourceCenter GetResourceCounts --endpoint resourcecenter.aliyuncs.com --region cn-hangzhou --GroupByKey ResourceType
aliyun ResourceCenter GetResourceCounts --endpoint resourcecenter.aliyuncs.com --region cn-hangzhou --GroupByKey RegionId

# ③ 逐个安全组检查入方向规则
aliyun ecs DescribeSecurityGroupAttribute --region <地域> --RegionId <地域> --SecurityGroupId <sg-id> --Direction ingress

# ④ 费用概览
aliyun bssopenapi QueryAccountBalance --region cn-hangzhou --endpoint business.aliyuncs.com
aliyun bssopenapi QueryBillOverview --BillingCycle 2026-07 --region cn-hangzhou --endpoint business.aliyuncs.com

📷 【截图 9】:Qoder 通过 MCP 逐步调用阿里云接口的执行过程。

image.png

4.4 巡检结果

Qoder 汇总出的核心结论(本文为脱敏后的真实运行结果):

① 账号与资源盘点
– 账号身份:AccountId = 1579****2324(主账号);
– 全账号共 396 项 云资源,分布在 13 个地域,涵盖 31 种资源类型
– 资源大头是 RAM 角色(156)、日志库 SLS(70)、日志项目(33)、函数计算 FC(18+18)等。

② 安全组合规检查(本次最有价值的发现)

共巡检 7 个安全组,发现 4 个高危(其中 2 个严重)

安全组 ID地域命中的高危规则等级
sg-uf6561****oj9上海放行 ALL 全部端口0.0.0.0/0(另含 22/3389)🔴 严重
sg-uf6dh2****iy6g上海放行 ALL 全部端口0.0.0.0/0(另含 22/3389)🔴 严重
sg-2ze****n6b6北京放行 SSH 220.0.0.0/0🔴 高危
sg-j6c****ofuo香港放行 SSH 22 + 非标端口 15393 至 0.0.0.0/0🔴 高危

其余 3 个安全组为 🟢 合规(无入方向规则或仅内网放行)。

③ 费用概览
– 账户可用余额约 ¥1*,***.**(脱敏);
– 2026-07 本月税前消费合计约 ¥*,***.**(金额已脱敏),最大成本项为「大模型服务平台百炼」。

📷 【截图 10】:Qoder 输出的巡检报告总结(含风险等级与整改建议)。

image.png

最终生成报告如下:

## 一、巡检概要

| 项目 | 内容 |
| --- | --- |
| 巡检时间 | 2026-07-17 |
| 巡检账号 | 1579****2324(阿里云主账号) |
| 巡检工具 | Qoder + 阿里云 OpenAPI MCP(aliyun-openapi-mcp-core) |
| 巡检范围 | 全地域资源盘点 · 安全组入方向合规 · 费用(FinOps)概览 |
| 巡检方式 | 只读 API 调用,全程不改动任何云上资源 |

> ⚠️ **巡检结论**:本次共巡检 7 个安全组,发现 **4 个高危安全组(其中 2 个为严重)** 将高危端口暴露到公网 `0.0.0.0/0`,建议立即整改;账号资源与本月费用整体正常。

## 二、账号与资源盘点

- **账号身份**:AccountId `1579****2324`,身份类型 `Account`(主账号)。
- **资源总量**:全账号共 **396 项** 云资源,分布在 **13 个地域**、涵盖 **31 种资源类型**。

**资源类型 Top 10(按数量)**

| 资源类型 | 数量 |
| --- | --- |
| RAM 角色(RAM::Role) | 156 |
| 日志库(SLS::LogStore) | 70 |
| 日志项目(SLS::Project) | 33 |
| 函数(FCV3::Function) | 18 |
| 函数触发器(FCV3::Trigger) | 18 |
| 云监控应用(Cms::Service) | 11 |
| 交换机(VPC::VSwitch) | 11 |
| 自动快照策略(ECS::AutoSnapshotPolicy) | 10 |
| 应用编排(BPStudio::Application) | 9 |
| 安全组(ECS::SecurityGroup) | 7 |

**地域分布 Top 6**

| 地域 | 资源数 |
| --- | --- |
| 全局 global | 172 |
| 华东2(上海) cn-shanghai | 92 |
| 华北2(北京) cn-beijing | 58 |
| 华东1(杭州) cn-hangzhou | 24 |
| 亚太东南1(新加坡) ap-southeast-1 | 14 |
| 中国香港 cn-hongkong | 8 |

## 三、安全组入方向合规检查(重点)

对全账号 7 个安全组的入方向(ingress)规则进行高危端口暴露检查,判定标准:源地址为 `0.0.0.0/0`(对整个互联网开放)且放行了 SSH(22)/RDP(3389)/全端口等敏感端口的规则,判为高危。

**风险汇总:🔴 严重 2 个 · 🔴 高危 2 个 · 🟢 合规 3 个**

| 安全组 ID | 名称 | 地域 | 命中的高危规则 | 等级 |
| --- | --- | --- | --- | --- |
| sg-uf6561****oj9 | sg-20250906 | 华东2(上海) | 放行 **ALL 全部端口** 至 `0.0.0.0/0`;另放行 22/3389/80/443 至 `0.0.0.0/0` | 🔴 严重 |
| sg-uf6dh2****iy6g | sg-20250906 | 华东2(上海) | 放行 **ALL 全部端口** 至 `0.0.0.0/0`;另放行 22/3389/80/443 至 `0.0.0.0/0` | 🔴 严重 |
| sg-2ze****n6b6 | (默认命名) | 华北2(北京) | 放行 **SSH 22** 至 `0.0.0.0/0` | 🔴 高危 |
| sg-j6c****ofuo | (默认命名) | 中国香港 | 放行 **SSH 22** 至 `0.0.0.0/0`;放行非标端口 15393 至 `0.0.0.0/0` | 🔴 高危 |
| sg-uf6grc****ro18 | ProductType_AndroidCloud | 华东2(上海) | 仅放行 5555 至内网 `10.0.0.0/8` | 🟢 合规 |
| sg-uf6flw****yo9u | (云电脑目录组) | 华东2(上海) | 无入方向放行规则 | 🟢 合规 |
| sg-uf6cdh****flbi | Alibaba-Fc-V3-Component | 华东2(上海) | 无入方向放行规则 | 🟢 合规 |

**整改建议**

1. **立即处理 2 个"严重"安全组**:删除 `ALL 全端口 0.0.0.0/0` 的放行规则;确需公网访问的 80/443 保留,其余按最小权限收敛。
2. **收敛公网 SSH/RDP**:22/3389 严禁对 `0.0.0.0/0` 开放,改为仅放行运维跳板机/办公网出口固定 IP,或改用 VPN、堡垒机、会话管理(Session Manager)登录。
3. **核查非标端口**:香港安全组的 15393 端口需确认业务用途,无用即关闭。
4. **建立常态巡检**:将本巡检固化为周期任务,纳入变更后自动复检。

## 四、FinOps 费用概览

- **账户余额**:可用余额约 `¥1*,***.**`,授信额度 `¥5*,***.**`(币种 CNY)。
- **2026-07 账单**:本月税前消费合计约 **¥*,***.**(金额已脱敏)。

**费用 Top 6 产品(税前,元)**

| 产品 | 金额(元,已脱敏) |
| --- | --- |
| 大模型服务平台百炼 | ¥*,***.** |
| 无影云电脑 | ¥***.** |
| 无影云手机 | ¥***.** |
| 智能体应用平台 | ¥**.** |
| 函数计算 | ¥*.** |
| 块存储 | ¥*.** |

> 💡 **成本建议**:百炼大模型为本月最大成本项,建议核对调用量与模型档位是否匹配业务需要;无影云电脑/云手机如为测试用途,闲置实例建议及时释放。

## 五、整改优先级汇总

| 优先级 | 事项 | 涉及对象 |
| --- | --- | --- |
| P0 立即 | 关闭 ALL 全端口对公网开放 | sg-uf6561****oj9、sg-uf6dh2****iy6g |
| P0 立即 | 收敛公网 SSH(22)/RDP(3389) | 上述 2 个 + 北京、香港安全组 |
| P1 本周 | 核查非标端口 15393 用途 | 香港 sg-j6c****ofuo |
| P2 常态 | 建立安全组周期巡检 + 成本复核 | 全账号 |

## 附录:本次巡检使用的关键 MCP 调用

> 均通过 Qoder 调用 `aliyun-openapi-mcp-core` 的 `AlibabaCloud___CallCLI` 工具执行,只读、无写操作。

```bash
# 1. 账号身份核对
aliyun sts GetCallerIdentity --region cn-hangzhou

# 2. 全账号资源盘点(按类型 / 按地域聚合)
aliyun ResourceCenter GetResourceCounts --endpoint resourcecenter.aliyuncs.com --region cn-hangzhou --GroupByKey ResourceType
aliyun ResourceCenter GetResourceCounts --endpoint resourcecenter.aliyuncs.com --region cn-hangzhou --GroupByKey RegionId

# 3. 安全组入方向规则检查(逐个安全组)
aliyun ecs DescribeSecurityGroupAttribute --region <地域> --RegionId <地域> --SecurityGroupId <sg-id> --Direction ingress

# 4. 费用概览
aliyun bssopenapi QueryAccountBalance --region cn-hangzhou --endpoint business.aliyuncs.com
aliyun bssopenapi QueryBillOverview --BillingCycle 2026-07 --region cn-hangzhou --endpoint business.aliyuncs.com
```

---

*本报告由 Qoder + 阿里云 OpenAPI MCP 自动巡检生成,数据取自 2026-07-17 实时 API 返回。账号 ID、余额、费用金额及安全组 ID 已做脱敏处理。*

整个过程 全程只读,没有修改任何云上资源;却在几分钟内跨 13 个地域完成了资源盘点、安全组合规检查和费用概览——这在纯手工模式下往往要花大半天。


五、(可选)将运维报告写入钉钉文档

本章节为可选操作。 如果你希望把巡检结果沉淀为可分享、可留档的钉钉文档(方便同步给团队或客户),可以执行本步;不需要则可跳过。

做法一:借助 **dws** 技能(钉钉全产品 Skill)一句话生成。 在 Qoder 对话框中继续对话:

把上面这份阿里云运维巡检报告,用 dws 技能创建成一篇钉钉文档,标题为
"阿里云账号安全与资源健康巡检报告(Demo)",内容用 Markdown 表格呈现风险汇总。
image.png

Qoder 会调用 dws doc create 完成创建并回读校验,最后返回文档链接。

做法二:手工调用命令(等价于做法一底层执行的命令):

dws doc create --name "阿里云账号安全与资源健康巡检报告(Demo)" \
  --content-file ./阿里云运维巡检报告-demo.md --content-format markdown --format json
# 创建后回读校验
dws doc read --node <返回的 nodeId>

本文示例已实际生成了一篇 demo 巡检报告钉钉文档,效果可参考:

📎 示例报告(钉钉文档)
📷 【截图 11】:生成的钉钉巡检报告文档效果节选。

image.png


六、进阶功能:把巡检固化为一个 Skill

如果这套巡检要反复做,可以让 Qoder 把上面的工作流固化成一个 Skill,以后一句话即可触发。继续对话:

把上述"通过阿里云 OpenAPI MCP 做只读安全与资源健康巡检并输出报告"的能力,
做成一个 skill,名称叫 aliyun-ops-inspector,skill 生成后直接安装。
要求:全程只读,覆盖 账号核对 / 资源盘点 / 安全组合规 / 费用概览 四类巡检项,
输出带风险等级和整改优先级的报告;可选支持把报告写入钉钉文档。

生成后即可在后续运维中直接调用该 Skill,无需再重复描述需求。

七、安全与合规提示

  1. 最小权限:MCP 通过 OAuth 授权,建议授予满足运维需要的最小权限;生产环境优先使用 RAM 子账号而非主账号。
  2. 只读优先:日常巡检、盘点类操作请明确要求”只读”;涉及修改/删除类操作务必人工二次确认。
  3. 凭证脱敏:MCP 专属 ID、账号 ID、账户余额等敏感信息,对外分享时必须脱敏。
  4. 数据实时性:云上价格、资源、账单随时变化,每次巡检都以 MCP 实时返回为准。

八、最终交付物

8.1 MCP:

{
  "mcpServers": {
    "aliyun-openapi-mcp-core": {
      "command": "npx",
      "args": [
        "mcp-remote-alibaba-cloud",
        "https://openapi-mcp.cn-hangzhou.aliyuncs.com/id/<你的专属ID>/mcp"
      ]
    }
  }
}

九、未来拓展

该MCP包含的工具如下图。

image.png

其功能远不止于运维场景,客户可基于该MCP,针对自己的实际场景按需使用,并把周期性事务固化为Skill,实现减负和提效。