Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para los pagos AgentCore
Complete los requisitos previos de esta página antes de usar AgentCore los pagos.
sugerencia
Puedes automatizar los pasos de esta página con la habilidad AgentCore Pagos del kit de herramientas para AWS agentes. Esta habilidad forma parte del complemento aws-agents y permite a un agente de codificación basada en inteligencia artificial crear tu gestor de pagos, conector, proveedor de credenciales, instrumento de pago y sesión mediante la agentcore CLI, y añadir una herramienta de procesamiento de pagos a tu agente. Para obtener más información, consulte la guía de inicio rápido y el kit de herramientas para agentes en AWS . GitHub
AWS cuenta y credenciales
Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Primeros pasos con la AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python y AWS SDK
Para acceder a tus AWS credenciales y configurarlas para usarlas con los SDK, sigue los pasos que se indican en Cómo usar IAM Identity Center para autenticar el AWS SDK y las herramientas. Si planeas usar el SDK de AWS Python (Boto3) para interactuar con los pagos mediante programación: AgentCore
-
Instala Python 3.10+.
-
Instala el SDK AWS :
pip install boto3 -
Compruebe que sus credenciales estén configuradas:
aws sts get-caller-identity
Para obtener más información sobre cómo configurar y usar el AWS SDK, consulte AWS Builder Tools
Credenciales del proveedor de pagos
AgentCore payments se conecta a proveedores de pagos externos para las operaciones con monederos de criptomonedas. Debes obtener las credenciales de al menos un proveedor compatible antes de crear un PaymentConnector.
Credenciales de Coinbase CDP
Si planeas usar Coinbase CDP como proveedor de pagos para carteras gestionadas por desarrolladores, obtén las siguientes credenciales en la plataforma para desarrolladores de Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication
nota
La obtención de las credenciales de esta sección se aplica al flujo manual de Coinbase y a Stripe (Privy). Si utilizas Coinbase Quick create, que es la opción predeterminada recomendada para Coinbase, puedes omitir la obtención y generación de claves de API de Coinbase. Con Quick create, autorizas a través de Coinbase y el servicio te proporciona el proveedor de credenciales.
nota
Para usar Coinbase como proveedor de pagos, también debes suscribirte a la lista de monederos para pagos de Coinbase en Marketplace. AgentCore AWS Esta suscripción es obligatoria para Coinbase, independientemente de si utilizas Quick create o el flujo manual. Esto requiere la política AWS AWSMarketplaceManageSubscriptions gestionada. Con esta suscripción, los cargos por el uso de su monedero de Coinbase se consolidan en su AWS factura mensual en función de los precios de Coinbase
-
Inicia sesión en la plataforma para desarrolladores de Coinbase
y crea o inicia sesión en tu cuenta. Seleccionar un proyecto. -
Navega hasta tu panel de claves de
API, elige Crear clave de API secreta y anota los siguientes valores. Vuelve a tu proyecto. Credencial Description (Descripción) API Key IDEl identificador público de su proyecto de CDP
API Key SecretEl secreto privado utilizado para firmar las solicitudes de API al plano de control del CDP
-
En Productos > Monederos > Non-custodial Monedero > Seguridad, selecciona Generar nuevo en Generar secreto de monedero y anota el siguiente valor:
Credencial Description (Descripción) Wallet SecretUn secreto especializado para las operaciones con monederos criptográficos, como la obtención de direcciones y la firma de transacciones
-
En Productos > Monederos > Non-custodial Monedero > Seguridad, habilita la firma delegada.
Credenciales privadas
Si planeas usar Privy para flujos de monederos integrados propiedad de los usuarios, obtén las siguientes credenciales en Privy Dashboard. https://docs.privy.io/authentication/overview#api-authentication
-
Crea una aplicación Privy dedicada a las operaciones en dashboard.privy.io. AgentCore https://dashboard.privy.io/
No reutilice las aplicaciones Privy que sirvan para otros fines. -
Copia el ID de la aplicación y el secreto de la aplicación desde la configuración de la aplicación.
-
En tu aplicación Privy, ve a Wallet Infrastructure > Autorización y elige Nueva clave para generar un par de P-256 claves. Ten en cuenta los siguientes valores:
Credencial Description (Descripción) App IDEl identificador de tu aplicación privada, que se envía como
privy-app-idencabezado en las llamadas a la APIApp SecretCredencial secreta combinada con el ID de la aplicación, que se utiliza para la autenticación básica de servidor a servidor
Authorization ID(ID de firmante)El identificador de clave pública del par de P-256 claves generado
Authorization Private KeyLa clave privada del par de P-256 claves generado, utilizada para firmar las operaciones del monedero.
Mejores prácticas de seguridad para las credenciales privadas
Crea una aplicación Privy dedicada para AgentCore
Crea una aplicación Privy independiente que se utilice exclusivamente para AgentCore pagos. Esto reduce el alcance de las credenciales y simplifica la auditoría de las operaciones del monedero.
Restrinja el acceso secreto a los servicios AgentCore
Cuando guardes tu Privy App Secret in AgentCore Identity como una identidad PaymentCredentialProvider, asegúrate de que solo el servicio de AgentCore pagos pueda recuperar el secreto. No permitas que ningún otro responsable de IAM acceda al secreto subyacente de AWS Secrets Manager. La siguiente política de recursos sobre el secreto restringe el acceso a la AgentCore función de servicio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
aviso
Si las personas principales que no cumplen con la función de AgentCore servicio pueden acceder a los secretos privados, una identidad de IAM comprometida podría recuperar los secretos y ejecutar operaciones de monedero no autorizadas fuera de los controles presupuestarios y AgentCore de auditoría.
Cambie los secretos con regularidad
Cambie sus credenciales de Privy de forma regular para reducir el período de exposición de cualquier secreto comprometido.
| Credencial | Frecuencia de rotación recomendada |
|---|---|
|
|
Cada 90 días |
|
|
Cada 90 días |
|
|
No requiere rotación (identificador público) |
|
|
Gira automáticamente cuando se genera un nuevo par de claves |
Para rotar las credenciales:
-
Genera un nuevo par de claves o un secreto de aplicación en el panel privado.
-
Actualice la AgentCore identidad PaymentCredentialProvider de entrada con los nuevos valores.
-
Verifique que las operaciones de pago se realicen correctamente con las nuevas credenciales.
-
Revoca las credenciales antiguas en el panel privado.
nota
Planifique un breve período de superposición en el que estén activas tanto las credenciales antiguas como las nuevas. Esto evita el tiempo de inactividad durante la rotación.
Tras obtener las credenciales de su proveedor, las almacena en AgentCore Identity en forma de PaymentCredentialProvider. Para obtener instrucciones, consulte Configurar los proveedores de credenciales de pago. Para ver el esquema completo de solicitudes y respuestas, consulta la referencia CreatePaymentCredentialProvider de la API.
(Opcional) Proveedor de identidad para la autorización de JWT
Si tienes pensado utilizar la autorización de JWT para acceder de forma entrante a tu gestor de pagos (para que los consumidores puedan acceder al gestor de pagos utilizando identidades que no sean de IAM), configura Amazon Cognito o tu propio proveedor de identidad antes de crear el gestor de pagos:
-
Crea un grupo de usuarios de Cognito (o usa tu proveedor de identidad actual).
-
Registre un cliente de aplicación y anote el ID de cliente.
-
Cree un usuario de prueba con un nombre de usuario y una contraseña.
Como alternativa, puedes elegir Crear configuraciones rápidamente con Cognito durante la creación de Payment Manager, y AgentCore Payments creará las configuraciones de autorización en tu nombre.
Para obtener instrucciones detalladas, consulta Configurar el autorizador JWT entrante.