View a markdown version of this page

Requisitos previos para los pagos AgentCore - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Requisitos previos para los pagos AgentCore

Complete los requisitos previos de esta página antes de usar AgentCore los pagos.

sugerencia

Puedes automatizar los pasos de esta página con la habilidad AgentCore Pagos del kit de herramientas para AWS agentes. Esta habilidad forma parte del complemento aws-agents y permite a un agente de codificación basada en inteligencia artificial crear tu gestor de pagos, conector, proveedor de credenciales, instrumento de pago y sesión mediante la agentcore CLI, y añadir una herramienta de procesamiento de pagos a tu agente. Para obtener más información, consulte la guía de inicio rápido y el kit de herramientas para agentes en AWS . GitHub

AWS cuenta y credenciales

Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Primeros pasos con la AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python y AWS SDK

Para acceder a tus AWS credenciales y configurarlas para usarlas con los SDK, sigue los pasos que se indican en Cómo usar IAM Identity Center para autenticar el AWS SDK y las herramientas. Si planeas usar el SDK de AWS Python (Boto3) para interactuar con los pagos mediante programación: AgentCore

  1. Instala Python 3.10+.

  2. Instala el SDK AWS : pip install boto3

  3. Compruebe que sus credenciales estén configuradas: aws sts get-caller-identity

Para obtener más información sobre cómo configurar y usar el AWS SDK, consulte AWS Builder Tools.

Credenciales del proveedor de pagos

AgentCore payments se conecta a proveedores de pagos externos para las operaciones con monederos de criptomonedas. Debes obtener las credenciales de al menos un proveedor compatible antes de crear un PaymentConnector.

Credenciales de Coinbase CDP

Si planeas usar Coinbase CDP como proveedor de pagos para carteras gestionadas por desarrolladores, obtén las siguientes credenciales en la plataforma para desarrolladores de Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication La AgentCore plantilla de Coinbase GitHub proporciona una interfaz de referencia para aumentar los fondos y conceder permisos a los agentes.

nota

La obtención de las credenciales de esta sección se aplica al flujo manual de Coinbase y a Stripe (Privy). Si utilizas Coinbase Quick create, que es la opción predeterminada recomendada para Coinbase, puedes omitir la obtención y generación de claves de API de Coinbase. Con Quick create, autorizas a través de Coinbase y el servicio te proporciona el proveedor de credenciales.

nota

Para usar Coinbase como proveedor de pagos, también debes suscribirte a la lista de monederos para pagos de Coinbase en Marketplace. AgentCore AWS Esta suscripción es obligatoria para Coinbase, independientemente de si utilizas Quick create o el flujo manual. Esto requiere la política AWS AWSMarketplaceManageSubscriptions gestionada. Con esta suscripción, los cargos por el uso de su monedero de Coinbase se consolidan en su AWS factura mensual en función de los precios de Coinbase en el sitio web de Coinbase. No hay cargos ni obligaciones adicionales por la suscripción. Para obtener más información, consulta Suscríbete a Coinbase Wallets for AgentCore Payments in AWS Marketplace.

  1. Inicia sesión en la plataforma para desarrolladores de Coinbase y crea o inicia sesión en tu cuenta. Seleccionar un proyecto.

  2. Navega hasta tu panel de claves de API, elige Crear clave de API secreta y anota los siguientes valores. Vuelve a tu proyecto.

    Credencial Description (Descripción)

    API Key ID

    El identificador público de su proyecto de CDP

    API Key Secret

    El secreto privado utilizado para firmar las solicitudes de API al plano de control del CDP

    Generación de claves de API CDP de Coinbase
  3. En Productos > Monederos > Non-custodial Monedero > Seguridad, selecciona Generar nuevo en Generar secreto de monedero y anota el siguiente valor:

    Credencial Description (Descripción)

    Wallet Secret

    Un secreto especializado para las operaciones con monederos criptográficos, como la obtención de direcciones y la firma de transacciones

    Generación secreta de Coinbase CDP Wallet
  4. En Productos > Monederos > Non-custodial Monedero > Seguridad, habilita la firma delegada.

Panel de control de Coinbase para la delegación

Credenciales privadas

Si planeas usar Privy para flujos de monederos integrados propiedad de los usuarios, obtén las siguientes credenciales en Privy Dashboard. https://docs.privy.io/authentication/overview#api-authentication El Privy AgentCore SDK incluido GitHub proporciona una interfaz de referencia para transferir fondos y conceder permisos a los agentes.

  1. Crea una aplicación Privy dedicada a las operaciones en dashboard.privy.io. AgentCore https://dashboard.privy.io/ No reutilice las aplicaciones Privy que sirvan para otros fines.

  2. Copia el ID de la aplicación y el secreto de la aplicación desde la configuración de la aplicación.

  3. En tu aplicación Privy, ve a Wallet Infrastructure > Autorización y elige Nueva clave para generar un par de P-256 claves. Ten en cuenta los siguientes valores:

    Credencial Description (Descripción)

    App ID

    El identificador de tu aplicación privada, que se envía como privy-app-id encabezado en las llamadas a la API

    App Secret

    Credencial secreta combinada con el ID de la aplicación, que se utiliza para la autenticación básica de servidor a servidor

    Authorization ID(ID de firmante)

    El identificador de clave pública del par de P-256 claves generado

    Authorization Private Key

    La clave privada del par de P-256 claves generado, utilizada para firmar las operaciones del monedero.

Cuadro de diálogo de clave privada para pagos AgentCore

Mejores prácticas de seguridad para las credenciales privadas

Crea una aplicación Privy dedicada para AgentCore

Crea una aplicación Privy independiente que se utilice exclusivamente para AgentCore pagos. Esto reduce el alcance de las credenciales y simplifica la auditoría de las operaciones del monedero.

Restrinja el acceso secreto a los servicios AgentCore

Cuando guardes tu Privy App Secret in AgentCore Identity como una identidad PaymentCredentialProvider, asegúrate de que solo el servicio de AgentCore pagos pueda recuperar el secreto. No permitas que ningún otro responsable de IAM acceda al secreto subyacente de AWS Secrets Manager. La siguiente política de recursos sobre el secreto restringe el acceso a la AgentCore función de servicio:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
aviso

Si las personas principales que no cumplen con la función de AgentCore servicio pueden acceder a los secretos privados, una identidad de IAM comprometida podría recuperar los secretos y ejecutar operaciones de monedero no autorizadas fuera de los controles presupuestarios y AgentCore de auditoría.

Cambie los secretos con regularidad

Cambie sus credenciales de Privy de forma regular para reducir el período de exposición de cualquier secreto comprometido.

Credencial Frecuencia de rotación recomendada

App Secret

Cada 90 días

Authorization Private Key

Cada 90 días

App ID

No requiere rotación (identificador público)

Authorization ID

Gira automáticamente cuando se genera un nuevo par de claves

Para rotar las credenciales:

  1. Genera un nuevo par de claves o un secreto de aplicación en el panel privado.

  2. Actualice la AgentCore identidad PaymentCredentialProvider de entrada con los nuevos valores.

  3. Verifique que las operaciones de pago se realicen correctamente con las nuevas credenciales.

  4. Revoca las credenciales antiguas en el panel privado.

nota

Planifique un breve período de superposición en el que estén activas tanto las credenciales antiguas como las nuevas. Esto evita el tiempo de inactividad durante la rotación.

Tras obtener las credenciales de su proveedor, las almacena en AgentCore Identity en forma de PaymentCredentialProvider. Para obtener instrucciones, consulte Configurar los proveedores de credenciales de pago. Para ver el esquema completo de solicitudes y respuestas, consulta la referencia CreatePaymentCredentialProvider de la API.

(Opcional) Proveedor de identidad para la autorización de JWT

Si tienes pensado utilizar la autorización de JWT para acceder de forma entrante a tu gestor de pagos (para que los consumidores puedan acceder al gestor de pagos utilizando identidades que no sean de IAM), configura Amazon Cognito o tu propio proveedor de identidad antes de crear el gestor de pagos:

  1. Crea un grupo de usuarios de Cognito (o usa tu proveedor de identidad actual).

  2. Registre un cliente de aplicación y anote el ID de cliente.

  3. Cree un usuario de prueba con un nombre de usuario y una contraseña.

Como alternativa, puedes elegir Crear configuraciones rápidamente con Cognito durante la creación de Payment Manager, y AgentCore Payments creará las configuraciones de autorización en tu nombre.

Para obtener instrucciones detalladas, consulta Configurar el autorizador JWT entrante.