View a markdown version of this page

Voraussetzungen für AgentCore Zahlungen - Amazon Grundgestein AgentCore

Voraussetzungen für AgentCore Zahlungen

Erfüllen Sie die Voraussetzungen auf dieser Seite, bevor Sie AgentCore Zahlungen verwenden.

Tipp

Sie können die Schritte auf dieser Seite mit dem Skill „ AgentCore Zahlungen“ im AWS Agenten-Toolkit automatisieren. Der Skill ist Teil des aws-agents-Plug-ins und ermöglicht es einem KI-Codierungsagenten, Ihren Zahlungsmanager, Ihren Connector, Ihren Anmeldeinformationsanbieter, Ihr Zahlungsinstrument und Ihre Sitzung mithilfe der agentcore CLI zu erstellen und Ihrem Agenten ein x402-Zahlungstool hinzuzufügen. Einzelheiten finden Sie im Schnellstart und im Agenten-Toolkit unter.AWS GitHub

AWS Konto und Anmeldeinformationen

Sie benötigen ein AWS Konto mit konfigurierten Anmeldeinformationen. Um Anmeldeinformationen zu konfigurieren, installieren und verwenden Sie die AWS Befehlszeilenschnittstelle, indem Sie die Schritte unter Erste Schritte mit der AWS CLI ausführen.

# Verify installation aws --version # Should show version 2.x

Python und AWS SDK

Um auf Ihre AWS Anmeldeinformationen zuzugreifen und sie für die Verwendung mit SDKs zu konfigurieren, folgen Sie den Schritten unter Verwenden von IAM Identity Center zur Authentifizierung von AWS SDK und Tools. Wenn Sie das AWS Python-SDK (Boto3) verwenden möchten, um programmgesteuert mit AgentCore Zahlungen zu interagieren:

  1. Installieren Sie Python 3.10+.

  2. Installieren Sie das SDK AWS : pip install boto3

  3. Stellen Sie sicher, dass Ihre Anmeldeinformationen konfiguriert sind: aws sts get-caller-identity

Weitere Informationen zur Einrichtung und Verwendung des AWS SDK finden Sie unter AWS Builder-Tools.

Anmeldeinformationen des Zahlungsanbieters

AgentCore Payments stellt eine Verbindung zu externen Zahlungsanbietern für den Betrieb von Kryptowährungs-Wallets her. Sie müssen Anmeldeinformationen von mindestens einem unterstützten Anbieter erhalten, bevor Sie einen erstellen können PaymentConnector.

Coinbase CDP-Anmeldeinformationen

Wenn Sie Coinbase CDP als Ihren Zahlungsanbieter für von Entwicklern verwaltete Wallets verwenden möchten, holen Sie sich die folgenden Anmeldeinformationen von der Coinbase Developer Platform. Die AgentCore Coinbase-Vorlage GitHub bietet ein Referenz-Frontend für die Verwaltung von Geldern und die Erteilung von Agentenberechtigungen.

  1. Erstellen Sie ein Konto und ein Projekt auf der Coinbase Developer Platform oder melden Sie sich dort an.

  2. Generieren Sie einen API-Schlüssel und ein Wallet-Geheimnis (oder verwenden Sie ein vorhandenes erneut):

    1. Generieren Sie einen API-Schlüssel und notieren Sie sich die folgenden Werte:

      Credential Description

      API Key ID

      Die öffentliche Kennung für Ihr CDP-Projekt

      API Key Secret

      Das private Geheimnis, das zum Signieren von API-Anfragen an die CDP-Steuerebene verwendet wird

      Generierung von Coinbase CDP-API-Schlüsseln
    2. Generieren Sie unter Projekt > Wallets > Non-custodial Wallet > Security ein Wallet Secret und notieren Sie sich den folgenden Wert:

      Credential Description

      Wallet Secret

      Ein spezielles Geheimnis für kryptografische Wallet-Operationen wie das Ableiten von Adressen und das Signieren von Transaktionen

      Generierung von Geheimnissen in Coinbase CDP Wallet
  3. Aktivieren Sie unter Projekt > Wallets > Non-custodial Wallet > Sicherheit die delegierte Signatur.

Coinbase-Dashboard für Delegierung

Geheime Anmeldeinformationen

Wenn Sie Privy für benutzereigene eingebettete Wallet-Flows verwenden möchten, rufen Sie die folgenden Anmeldeinformationen aus dem Privy-Dashboard ab. Das Privy AgentCore SDK on GitHub bietet ein Referenz-Frontend für die Verwaltung von Geldern und die Erteilung von Agentenberechtigungen.

  1. Erstellen Sie unter dashboard.privy.io eine spezielle Privy-App für den Betrieb. AgentCore Verwenden Sie Privy-Apps, die anderen Zwecken dienen, nicht erneut.

  2. Kopieren Sie die App ID und das App Secret aus Ihren App-Einstellungen.

  3. Navigieren Sie in Ihrer Privy-App zu Wallet Infrastructure > Authorization und wählen Sie New Key, um ein P-256 key pair zu generieren. Beachten Sie die folgenden Werte:

    Credential Description

    App ID

    Ihre Privy-Anwendungs-ID, die als privy-app-id Header bei API-Aufrufen gesendet wird

    App Secret

    Geheime Anmeldeinformationen gepaart mit der App-ID, die für die Server-zu-Server-Basic-Authentifizierung verwendet werden

    Authorization ID(ID des Unterzeichners)

    Die Kennung des öffentlichen Schlüssels aus dem generierten P-256 key pair

    Authorization Private Key

    Der private Schlüssel aus dem generierten P-256 key pair, der zum Signieren von Wallet-Vorgängen verwendet wird.

Privy-Key-Dialog für Zahlungen AgentCore

Bewährte Sicherheitsmethoden für Privy-Anmeldeinformationen

Erstellen Sie eine spezielle Privy-App für AgentCore

Erstellen Sie eine separate Privy-App, die ausschließlich für AgentCore Zahlungen verwendet wird. Dies reduziert den Umfang der Anmeldeinformationen und vereinfacht die Prüfung von Wallet-Vorgängen.

Beschränken Sie den geheimen Zugriff auf AgentCore Dienste

Wenn Sie Ihr Privy App Secret in AgentCore Identity als speichern, stellen Sie sicher PaymentCredentialProvider, dass nur die Rolle des AgentCore Zahlungsdienstleisters das Geheimnis abrufen kann. Gewähren Sie keinen anderen IAM-Prinzipalen Zugriff auf das zugrundeliegende Geheimnis in AWS Secrets Manager. Die folgende Ressourcenrichtlinie für den geheimen Schlüssel schränkt den Zugriff auf die Servicerolle ein: AgentCore

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Warnung

Wenn auch Principals außerhalb der AgentCore Servicerolle Zugriff auf vertrauliche Geheimnisse haben, könnte eine kompromittierte IAM-Identität die Geheimnisse abrufen und unbefugte Wallet-Operationen außerhalb der Budgetdurchsetzungs- und AgentCore Auditkontrollen ausführen.

Wechseln Sie die Geheimnisse regelmäßig

Wechseln Sie Ihre Privy-Zugangsdaten regelmäßig, um das Zeitfenster zu verkürzen, in dem ein kompromittiertes Geheimnis entdeckt wird.

Credential Empfohlene Rotationsfrequenz

App Secret

Alle 90 Tage

Authorization Private Key

Alle 90 Tage

App ID

Erfordert keine Rotation (öffentliche Kennung)

Authorization ID

Dreht sich automatisch, wenn Sie ein neues key pair generieren

Um Anmeldeinformationen zu rotieren:

  1. Generieren Sie ein neues key pair oder App Secret im Privy Dashboard.

  2. Aktualisieren Sie die PaymentCredentialProvider in AgentCore Identity mit den neuen Werten.

  3. Stellen Sie sicher, dass die Zahlungsvorgänge mit den neuen Anmeldeinformationen erfolgreich sind.

  4. Widerrufen Sie die alten Anmeldeinformationen im Privy Dashboard.

Anmerkung

Planen Sie einen kurzen Überschneidungszeitraum ein, in dem sowohl alte als auch neue Anmeldeinformationen aktiv sind. Dies verhindert Ausfallzeiten während der Rotation.

Nachdem Sie die Anmeldeinformationen von Ihrem Anbieter erhalten haben, speichern Sie sie in AgentCore Identity as PaymentCredentialProvider a. Anweisungen finden Sie unter Anbieter für Zahlungsnachweise konfigurieren. Das vollständige Anfrage- und Antwortschema finden Sie CreatePaymentCredentialProviderin der API-Referenz.

(Optional) Identitätsanbieter für die JWT-Autorisierung

Wenn Sie beabsichtigen, die JWT-Autorisierung für den eingehenden Zugriff auf Ihren Payment Manager zu verwenden (damit Verbraucher mit Nicht-IAM-Identitäten auf den Payment Manager zugreifen können), richten Sie Amazon Cognito oder Ihren eigenen Identitätsanbieter ein, bevor Sie den Payment Manager erstellen:

  1. Erstellen Sie einen Cognito-Benutzerpool (oder verwenden Sie Ihren vorhandenen Identitätsanbieter).

  2. Registrieren Sie einen App-Client und notieren Sie sich die Client-ID.

  3. Erstellen Sie einen Testbenutzer mit einem Benutzernamen und einem Passwort.

Alternativ können Sie bei der Erstellung von Payment Manager Quick Create Configurations with Cognito auswählen, und AgentCore Payments erstellt die Autorisierungskonfigurationen in Ihrem Namen.

Eine ausführliche Anleitung finden Sie unter JWT-Autorisierer für eingehende Nachrichten konfigurieren.