View a markdown version of this page

Requisitos previos para los pagos AgentCore - Amazon Bedrock AgentCore

Requisitos previos para los pagos AgentCore

Complete los requisitos previos de esta página antes de utilizar AgentCore los pagos.

sugerencia

Puedes automatizar los pasos de esta página con la habilidad de AgentCore pagos del kit de herramientas para AWS agentes. La habilidad forma parte del complemento aws-agents y permite a un agente de codificación de IA crear su administrador de pagos, conector, proveedor de credenciales, instrumento de pago y sesión mediante la agentcore CLI, y añadir una herramienta de pago x402 a su agente. Para obtener más información, consulte la guía de inicio rápido y el kit de herramientas para agentes en.AWS GitHub

AWS cuenta y credenciales

Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Introducción a la AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python y AWS SDK

Para acceder a sus AWS credenciales y configurarlas para usarlas con los SDK, siga los pasos que se indican en Uso del centro de identidad de IAM para autenticar el AWS SDK y las herramientas. Si planeas usar el SDK de AWS Python (Boto3) para interactuar con los AgentCore pagos mediante programación:

  1. Instale Python 3.10+.

  2. Instale el SDK: AWS pip install boto3

  3. Compruebe que sus credenciales estén configuradas: aws sts get-caller-identity

Para obtener más información sobre cómo configurar y usar el AWS SDK, consulte AWS Builder Tools.

Credenciales del proveedor de pagos

AgentCore payments se conecta a proveedores de pagos externos para las operaciones de monederos de criptomonedas. Debe obtener las credenciales de al menos un proveedor compatible antes de crear un PaymentConnector.

Credenciales de Coinbase CDP

Si planea utilizar Coinbase CDP como proveedor de pagos para carteras administradas por desarrolladores, obtenga las siguientes credenciales en la plataforma para desarrolladores de Coinbase. La AgentCore plantilla de Coinbase GitHub proporciona una interfaz de referencia para acumular fondos y conceder permisos a los agentes.

  1. Crea o inicia sesión en una cuenta y un proyecto de la plataforma de desarrolladores de Coinbase.

  2. Genera una clave de API y un secreto de Wallet (o reutiliza uno existente):

    1. Genera una clave de API y anota los siguientes valores:

      Credencial Description (Descripción)

      API Key ID

      El identificador público de su proyecto de CDP

      API Key Secret

      El secreto privado utilizado para firmar las solicitudes de API al plano de control del CDP

      Generación de claves de API CDP de Coinbase
    2. En Proyecto > Monederos > Non-custodial Monederos > Seguridad, genere un secreto de cartera y anote el siguiente valor:

      Credencial Description (Descripción)

      Wallet Secret

      Un secreto especializado para las operaciones criptográficas del monedero, como la obtención de direcciones y la firma de transacciones

      Generación secreta de Coinbase CDP Wallet
  3. En Proyecto > Carteras > Non-custodial Carteras > Seguridad, habilita la firma delegada.

Panel de control de Coinbase para Delegación

Credenciales privadas

Si planea usar Privy para flujos de monederos integrados propiedad de los usuarios, obtenga las siguientes credenciales en el panel de control de Privy. El AgentCore SDK de Privy GitHub ofrece una interfaz de referencia para acumular fondos y conceder permisos a los agentes.

  1. Crea una aplicación Privy dedicada a las operaciones en dashboard.privy.io. AgentCore No reutilices las aplicaciones de Privy que sirvan para otros fines.

  2. Copia el ID y el secreto de la aplicación de la configuración de la aplicación.

  3. En tu aplicación Privy, ve a Wallet Infrastructure > Autorización y selecciona Nueva clave para generar un P-256 key pair. Tenga en cuenta los siguientes valores:

    Credencial Description (Descripción)

    App ID

    El identificador de su aplicación Privy, que se envía como privy-app-id encabezado en las llamadas a la API

    App Secret

    Credencial secreta combinada con el ID de la aplicación, utilizada para la autenticación básica de servidor a servidor

    Authorization ID(ID de firmante)

    El identificador de clave pública del par de P-256 claves generado

    Authorization Private Key

    La clave privada del par de P-256 claves generado, que se utiliza para firmar las operaciones del monedero.

Cuadro de diálogo de clave privada para pagos AgentCore

Mejores prácticas de seguridad para las credenciales de Privy

Cree una aplicación Privy dedicada para AgentCore

Cree una aplicación Privy independiente que se utilice exclusivamente para AgentCore los pagos. Esto reduce el alcance de las credenciales y simplifica la auditoría de las operaciones del monedero.

Restrinja el acceso secreto a los servicios AgentCore

Cuando guardes tu privacidad App Secret en AgentCore Identity como tal PaymentCredentialProvider, asegúrate de que solo el rol del servicio de AgentCore pagos pueda recuperar el secreto. No conceda acceso al secreto subyacente de AWS Secrets Manager a ningún otro responsable de IAM. La siguiente política de recursos sobre el secreto restringe el acceso a la AgentCore función de servicio:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
aviso

Si los directores ajenos a la función de AgentCore servicio pueden acceder a los secretos privados, una identidad de IAM comprometida podría recuperar los secretos y ejecutar operaciones de monedero no autorizadas al margen de los controles de auditoría y aplicación AgentCore del presupuesto.

Divulgue los secretos con regularidad

Cambia tus credenciales de privacidad de forma regular para reducir el período de exposición de cualquier secreto comprometido.

Credencial Frecuencia de rotación recomendada

App Secret

Cada 90 días

Authorization Private Key

Cada 90 días

App ID

No requiere rotación (identificador público)

Authorization ID

Gira automáticamente al generar un nuevo key pair

Para rotar las credenciales:

  1. Genera un nuevo key pair o un secreto de aplicación nuevo en el panel de control privado.

  2. Actualiza PaymentCredentialProvider la AgentCore identidad interna con los nuevos valores.

  3. Compruebe que las operaciones de pago se realizan correctamente con las nuevas credenciales.

  4. Revoca las credenciales antiguas en el panel de control privado.

nota

Planifique un breve período de superposición en el que estén activas tanto las credenciales antiguas como las nuevas. Esto evita el tiempo de inactividad durante la rotación.

Después de obtener las credenciales de su proveedor, las almacena en AgentCore Identity como PaymentCredentialProvider. Para obtener instrucciones, consulte Configurar proveedores de credenciales de pago. Para ver el esquema completo de solicitudes y respuestas, consulta la referencia CreatePaymentCredentialProviderde la API.

(Opcional) Proveedor de identidad para la autorización de JWT

Si planea utilizar la autorización de JWT para el acceso entrante a su administrador de pagos (para permitir que los consumidores accedan al administrador de pagos con identidades que no sean de IAM), configure Amazon Cognito o su propio proveedor de identidad antes de crear el administrador de pagos:

  1. Cree un grupo de usuarios de Cognito (o utilice su proveedor de identidad actual).

  2. Registre un cliente de aplicaciones y anote el ID del cliente.

  3. Cree un usuario de prueba con un nombre de usuario y una contraseña.

Como alternativa, puede elegir la creación rápida de configuraciones con Cognito durante la creación del Gestor de AgentCore pagos y Payments crea las configuraciones de autorización en su nombre.

Para obtener instrucciones detalladas, consulte Configurar el autorizador JWT entrante.