Voraussetzungen für AgentCore Zahlungen
Erfüllen Sie die Voraussetzungen auf dieser Seite, bevor Sie AgentCore Zahlungen verwenden.
Tipp
Sie können die Schritte auf dieser Seite mit dem Skill „ AgentCore Zahlungen“ im AWS Agenten-Toolkit automatisieren. Der Skill ist Teil des aws-agents-Plug-ins und ermöglicht es einem KI-Codierungsagenten, Ihren Zahlungsmanager, Ihren Connector, Ihren Anmeldeinformationsanbieter, Ihr Zahlungsinstrument und Ihre Sitzung mithilfe der agentcore CLI zu erstellen und Ihrem Agenten ein x402-Zahlungstool hinzuzufügen. Einzelheiten finden Sie im Schnellstart und im Agenten-Toolkit unter.AWS GitHub
AWS Konto und Anmeldeinformationen
Sie benötigen ein AWS Konto mit konfigurierten Anmeldeinformationen. Um Anmeldeinformationen zu konfigurieren, installieren und verwenden Sie die AWS Befehlszeilenschnittstelle, indem Sie die Schritte unter Erste Schritte mit der AWS CLI ausführen.
# Verify installation aws --version # Should show version 2.x
Python und AWS SDK
Um auf Ihre AWS Anmeldeinformationen zuzugreifen und sie für die Verwendung mit SDKs zu konfigurieren, folgen Sie den Schritten unter Verwenden von IAM Identity Center zur Authentifizierung von AWS SDK und Tools. Wenn Sie das AWS Python-SDK (Boto3) verwenden möchten, um programmgesteuert mit AgentCore Zahlungen zu interagieren:
-
Installieren Sie Python 3.10+.
-
Installieren Sie das SDK AWS :
pip install boto3 -
Stellen Sie sicher, dass Ihre Anmeldeinformationen konfiguriert sind:
aws sts get-caller-identity
Weitere Informationen zur Einrichtung und Verwendung des AWS SDK finden Sie unter AWS Builder-Tools
Anmeldeinformationen des Zahlungsanbieters
AgentCore Payments stellt eine Verbindung zu externen Zahlungsanbietern für den Betrieb von Kryptowährungs-Wallets her. Sie müssen Anmeldeinformationen von mindestens einem unterstützten Anbieter erhalten, bevor Sie einen erstellen können PaymentConnector.
Coinbase CDP-Anmeldeinformationen
Wenn Sie Coinbase CDP als Ihren Zahlungsanbieter für von Entwicklern verwaltete Wallets verwenden möchten, holen Sie sich die folgenden Anmeldeinformationen von der Coinbase Developer Platform.
-
Erstellen Sie ein Konto und ein Projekt auf der Coinbase Developer Platform oder melden Sie sich dort an.
-
Generieren Sie einen API-Schlüssel und ein Wallet-Geheimnis (oder verwenden Sie ein vorhandenes erneut):
-
Generieren Sie einen API-Schlüssel und notieren Sie sich die folgenden Werte:
Credential Description API Key IDDie öffentliche Kennung für Ihr CDP-Projekt
API Key SecretDas private Geheimnis, das zum Signieren von API-Anfragen an die CDP-Steuerebene verwendet wird
-
Generieren Sie unter Projekt > Wallets > Non-custodial Wallet > Security ein Wallet Secret und notieren Sie sich den folgenden Wert:
Credential Description Wallet SecretEin spezielles Geheimnis für kryptografische Wallet-Operationen wie das Ableiten von Adressen und das Signieren von Transaktionen
-
-
Aktivieren Sie unter Projekt > Wallets > Non-custodial Wallet > Sicherheit die delegierte Signatur.
Geheime Anmeldeinformationen
Wenn Sie Privy für benutzereigene eingebettete Wallet-Flows verwenden möchten, rufen Sie die folgenden Anmeldeinformationen aus dem Privy-Dashboard ab.
-
Erstellen Sie unter dashboard.privy.io eine spezielle Privy-App für den Betrieb. AgentCore
Verwenden Sie Privy-Apps, die anderen Zwecken dienen, nicht erneut. -
Kopieren Sie die App ID und das App Secret aus Ihren App-Einstellungen.
-
Navigieren Sie in Ihrer Privy-App zu Wallet Infrastructure > Authorization und wählen Sie New Key, um ein P-256 key pair zu generieren. Beachten Sie die folgenden Werte:
Credential Description App IDIhre Privy-Anwendungs-ID, die als
privy-app-idHeader bei API-Aufrufen gesendet wirdApp SecretGeheime Anmeldeinformationen gepaart mit der App-ID, die für die Server-zu-Server-Basic-Authentifizierung verwendet werden
Authorization ID(ID des Unterzeichners)Die Kennung des öffentlichen Schlüssels aus dem generierten P-256 key pair
Authorization Private KeyDer private Schlüssel aus dem generierten P-256 key pair, der zum Signieren von Wallet-Vorgängen verwendet wird.
Bewährte Sicherheitsmethoden für Privy-Anmeldeinformationen
Erstellen Sie eine spezielle Privy-App für AgentCore
Erstellen Sie eine separate Privy-App, die ausschließlich für AgentCore Zahlungen verwendet wird. Dies reduziert den Umfang der Anmeldeinformationen und vereinfacht die Prüfung von Wallet-Vorgängen.
Beschränken Sie den geheimen Zugriff auf AgentCore Dienste
Wenn Sie Ihr Privy App Secret in AgentCore Identity als speichern, stellen Sie sicher PaymentCredentialProvider, dass nur die Rolle des AgentCore Zahlungsdienstleisters das Geheimnis abrufen kann. Gewähren Sie keinen anderen IAM-Prinzipalen Zugriff auf das zugrundeliegende Geheimnis in AWS Secrets Manager. Die folgende Ressourcenrichtlinie für den geheimen Schlüssel schränkt den Zugriff auf die Servicerolle ein: AgentCore
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Warnung
Wenn auch Principals außerhalb der AgentCore Servicerolle Zugriff auf vertrauliche Geheimnisse haben, könnte eine kompromittierte IAM-Identität die Geheimnisse abrufen und unbefugte Wallet-Operationen außerhalb der Budgetdurchsetzungs- und AgentCore Auditkontrollen ausführen.
Wechseln Sie die Geheimnisse regelmäßig
Wechseln Sie Ihre Privy-Zugangsdaten regelmäßig, um das Zeitfenster zu verkürzen, in dem ein kompromittiertes Geheimnis entdeckt wird.
| Credential | Empfohlene Rotationsfrequenz |
|---|---|
|
|
Alle 90 Tage |
|
|
Alle 90 Tage |
|
|
Erfordert keine Rotation (öffentliche Kennung) |
|
|
Dreht sich automatisch, wenn Sie ein neues key pair generieren |
Um Anmeldeinformationen zu rotieren:
-
Generieren Sie ein neues key pair oder App Secret im Privy Dashboard.
-
Aktualisieren Sie die PaymentCredentialProvider in AgentCore Identity mit den neuen Werten.
-
Stellen Sie sicher, dass die Zahlungsvorgänge mit den neuen Anmeldeinformationen erfolgreich sind.
-
Widerrufen Sie die alten Anmeldeinformationen im Privy Dashboard.
Anmerkung
Planen Sie einen kurzen Überschneidungszeitraum ein, in dem sowohl alte als auch neue Anmeldeinformationen aktiv sind. Dies verhindert Ausfallzeiten während der Rotation.
Nachdem Sie die Anmeldeinformationen von Ihrem Anbieter erhalten haben, speichern Sie sie in AgentCore Identity as PaymentCredentialProvider a. Anweisungen finden Sie unter Anbieter für Zahlungsnachweise konfigurieren. Das vollständige Anfrage- und Antwortschema finden Sie CreatePaymentCredentialProviderin der API-Referenz.
(Optional) Identitätsanbieter für die JWT-Autorisierung
Wenn Sie beabsichtigen, die JWT-Autorisierung für den eingehenden Zugriff auf Ihren Payment Manager zu verwenden (damit Verbraucher mit Nicht-IAM-Identitäten auf den Payment Manager zugreifen können), richten Sie Amazon Cognito oder Ihren eigenen Identitätsanbieter ein, bevor Sie den Payment Manager erstellen:
-
Erstellen Sie einen Cognito-Benutzerpool (oder verwenden Sie Ihren vorhandenen Identitätsanbieter).
-
Registrieren Sie einen App-Client und notieren Sie sich die Client-ID.
-
Erstellen Sie einen Testbenutzer mit einem Benutzernamen und einem Passwort.
Alternativ können Sie bei der Erstellung von Payment Manager Quick Create Configurations with Cognito auswählen, und AgentCore Payments erstellt die Autorisierungskonfigurationen in Ihrem Namen.
Eine ausführliche Anleitung finden Sie unter JWT-Autorisierer für eingehende Nachrichten konfigurieren.