Requisitos previos para los pagos AgentCore
Complete los requisitos previos de esta página antes de utilizar AgentCore los pagos.
sugerencia
Puedes automatizar los pasos de esta página con la habilidad de AgentCore pagos del kit de herramientas para AWS agentes. La habilidad forma parte del complemento aws-agents y permite a un agente de codificación de IA crear su administrador de pagos, conector, proveedor de credenciales, instrumento de pago y sesión mediante la agentcore CLI, y añadir una herramienta de pago x402 a su agente. Para obtener más información, consulte la guía de inicio rápido y el kit de herramientas para agentes en.AWS GitHub
AWS cuenta y credenciales
Necesita una AWS cuenta con las credenciales configuradas. Para configurar las credenciales, instale y utilice la interfaz de línea de AWS comandos siguiendo los pasos que se indican en Introducción a la AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python y AWS SDK
Para acceder a sus AWS credenciales y configurarlas para usarlas con los SDK, siga los pasos que se indican en Uso del centro de identidad de IAM para autenticar el AWS SDK y las herramientas. Si planeas usar el SDK de AWS Python (Boto3) para interactuar con los AgentCore pagos mediante programación:
-
Instale Python 3.10+.
-
Instale el SDK: AWS
pip install boto3 -
Compruebe que sus credenciales estén configuradas:
aws sts get-caller-identity
Para obtener más información sobre cómo configurar y usar el AWS SDK, consulte AWS Builder Tools
Credenciales del proveedor de pagos
AgentCore payments se conecta a proveedores de pagos externos para las operaciones de monederos de criptomonedas. Debe obtener las credenciales de al menos un proveedor compatible antes de crear un PaymentConnector.
Credenciales de Coinbase CDP
Si planea utilizar Coinbase CDP como proveedor de pagos para carteras administradas por desarrolladores, obtenga las siguientes credenciales en la plataforma para desarrolladores de Coinbase.
-
Crea o inicia sesión en una cuenta y un proyecto de la plataforma de desarrolladores de Coinbase.
-
Genera una clave de API y un secreto de Wallet (o reutiliza uno existente):
-
Genera una clave de API y anota los siguientes valores:
Credencial Description (Descripción) API Key IDEl identificador público de su proyecto de CDP
API Key SecretEl secreto privado utilizado para firmar las solicitudes de API al plano de control del CDP
-
En Proyecto > Monederos > Non-custodial Monederos > Seguridad, genere un secreto de cartera y anote el siguiente valor:
Credencial Description (Descripción) Wallet SecretUn secreto especializado para las operaciones criptográficas del monedero, como la obtención de direcciones y la firma de transacciones
-
-
En Proyecto > Carteras > Non-custodial Carteras > Seguridad, habilita la firma delegada.
Credenciales privadas
Si planea usar Privy para flujos de monederos integrados propiedad de los usuarios, obtenga las siguientes credenciales en el panel de control de Privy.
-
Crea una aplicación Privy dedicada a las operaciones en dashboard.privy.io. AgentCore
No reutilices las aplicaciones de Privy que sirvan para otros fines. -
Copia el ID y el secreto de la aplicación de la configuración de la aplicación.
-
En tu aplicación Privy, ve a Wallet Infrastructure > Autorización y selecciona Nueva clave para generar un P-256 key pair. Tenga en cuenta los siguientes valores:
Credencial Description (Descripción) App IDEl identificador de su aplicación Privy, que se envía como
privy-app-idencabezado en las llamadas a la APIApp SecretCredencial secreta combinada con el ID de la aplicación, utilizada para la autenticación básica de servidor a servidor
Authorization ID(ID de firmante)El identificador de clave pública del par de P-256 claves generado
Authorization Private KeyLa clave privada del par de P-256 claves generado, que se utiliza para firmar las operaciones del monedero.
Mejores prácticas de seguridad para las credenciales de Privy
Cree una aplicación Privy dedicada para AgentCore
Cree una aplicación Privy independiente que se utilice exclusivamente para AgentCore los pagos. Esto reduce el alcance de las credenciales y simplifica la auditoría de las operaciones del monedero.
Restrinja el acceso secreto a los servicios AgentCore
Cuando guardes tu privacidad App Secret en AgentCore Identity como tal PaymentCredentialProvider, asegúrate de que solo el rol del servicio de AgentCore pagos pueda recuperar el secreto. No conceda acceso al secreto subyacente de AWS Secrets Manager a ningún otro responsable de IAM. La siguiente política de recursos sobre el secreto restringe el acceso a la AgentCore función de servicio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
aviso
Si los directores ajenos a la función de AgentCore servicio pueden acceder a los secretos privados, una identidad de IAM comprometida podría recuperar los secretos y ejecutar operaciones de monedero no autorizadas al margen de los controles de auditoría y aplicación AgentCore del presupuesto.
Divulgue los secretos con regularidad
Cambia tus credenciales de privacidad de forma regular para reducir el período de exposición de cualquier secreto comprometido.
| Credencial | Frecuencia de rotación recomendada |
|---|---|
|
|
Cada 90 días |
|
|
Cada 90 días |
|
|
No requiere rotación (identificador público) |
|
|
Gira automáticamente al generar un nuevo key pair |
Para rotar las credenciales:
-
Genera un nuevo key pair o un secreto de aplicación nuevo en el panel de control privado.
-
Actualiza PaymentCredentialProvider la AgentCore identidad interna con los nuevos valores.
-
Compruebe que las operaciones de pago se realizan correctamente con las nuevas credenciales.
-
Revoca las credenciales antiguas en el panel de control privado.
nota
Planifique un breve período de superposición en el que estén activas tanto las credenciales antiguas como las nuevas. Esto evita el tiempo de inactividad durante la rotación.
Después de obtener las credenciales de su proveedor, las almacena en AgentCore Identity como PaymentCredentialProvider. Para obtener instrucciones, consulte Configurar proveedores de credenciales de pago. Para ver el esquema completo de solicitudes y respuestas, consulta la referencia CreatePaymentCredentialProviderde la API.
(Opcional) Proveedor de identidad para la autorización de JWT
Si planea utilizar la autorización de JWT para el acceso entrante a su administrador de pagos (para permitir que los consumidores accedan al administrador de pagos con identidades que no sean de IAM), configure Amazon Cognito o su propio proveedor de identidad antes de crear el administrador de pagos:
-
Cree un grupo de usuarios de Cognito (o utilice su proveedor de identidad actual).
-
Registre un cliente de aplicaciones y anote el ID del cliente.
-
Cree un usuario de prueba con un nombre de usuario y una contraseña.
Como alternativa, puede elegir la creación rápida de configuraciones con Cognito durante la creación del Gestor de AgentCore pagos y Payments crea las configuraciones de autorización en su nombre.
Para obtener instrucciones detalladas, consulte Configurar el autorizador JWT entrante.