View a markdown version of this page

Comment fonctionnent AgentCore les paiements - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment fonctionnent AgentCore les paiements

Amazon Bedrock AgentCore Payments propose la connexion aux paiements, la gestion du portefeuille, les limites de paiement, le traitement des paiements et l'observabilité des paiements. À l'aide des composants et des flux de travail décrits sur cette page, vous pouvez configurer les fournisseurs de paiement, vous connecter à une infrastructure de portefeuille externe et permettre à vos agents de payer de manière autonome pour les API, les serveurs MCP et le contenu Web à l'aide du protocole x402 ou du protocole MPP (Machine Payments Protocol).

PaymentManager

A PaymentManager est la ressource de premier niveau qui coordonne les opérations de paiement pour votre AWS compte. Il représente la limite de configuration de la manière dont vos agents s'authentifient et interagissent avec les fournisseurs de paiement externes. Lorsque vous créez un PaymentManager, vous spécifiez un type d'autorisation et un rôle IAM, et le service fournit une identité de charge de travail correspondante dans AgentCore Identity. Par exemple, un développeur qui crée un agent de recherche qui accède à des sources de données premium en créerait une unique PaymentManager et y associerait une ou plusieurs PaymentConnectors .

Chacun PaymentManager :

  • Possède un identifiant et un ARN uniques

  • Utilise l'une AWS_IAM ou CUSTOM_JWT l'autre des autorisations pour les opérations sur le plan de données

  • Gère une ou plusieurs ressources en PaymentConnectors tant que ressources pour enfants

PaymentManager les états du cycle de vie incluent :

  • CREATING— État initial lors de l'approvisionnement

  • READY— Configurations de connecteurs opérationnelles et réceptrices

  • UPDATING— Un changement de configuration est en cours d'application

  • CREATE_FAILED— Défaillance du provisionnement

  • UPDATE_FAILED— Échec de la mise à jour

Vous créez un PaymentManager avec l'CreatePaymentManageropération. Pour obtenir la liste complète des PaymentManager opérations, consultez la référence de l'API Payments.

PaymentConnector

A vous PaymentConnector intègre PaymentManager à un fournisseur de paiement externe tel que Coinbase ou Stripe (Privy). Chaque connecteur fait référence à un fournisseur d'informations d'identification stocké dans AgentCore Identity, en utilisant la connexion sécurisée existante et le stockage de vos clés et secrets d'API.

AgentCore payments prend en charge les types de connecteurs suivants :

  • CoinbaseCDP — Se connecte à la plateforme de développement Coinbase pour les opérations de portefeuille cryptographique.

  • StripePrivy— Se connecte à Stripe grâce à l'infrastructure de portefeuille Privy.

Caractéristiques principales du connecteur :

  • Chacun PaymentConnector appartient à exactement un PaymentManager

  • Les informations d'identification sont stockées dans AWS Secrets Manager via AgentCore Identity et référencées par ARN

  • Les connecteurs partagent les états du cycle de vie de base avec PaymentManagers (CREATINGREADYUPDATING,CREATE_FAILED,UPDATE_FAILED,,DELETE_FAILED). Les connecteurs Coinbase Quick Create peuvent également signaler des états supplémentaires (PENDING_AUTHENTICATIONPROVISIONING,AUTHENTICATION_EXPIRED,,AUTHENTICATION_FAILED) — voir la section suivante.

Vous créez un connecteur avec l'CreatePaymentConnectoropération. Pour obtenir la liste complète des opérations du connecteur, consultez la référence de l'API Payments.

Création rapide et provisionnement manuel

Vous pouvez fournir les informations d'identification d'un connecteur de deux manières. Le mode que vous pouvez utiliser dépend du fournisseur de paiement.

Création rapide (recommandée) — La création rapide n'est disponible que pour les connecteurs Coinbase. Vous autorisez la connexion via Coinbase avec un consentement OAuth unique, puis le service fournit et stocke le fournisseur d'informations d'identification Coinbase pour vous. Vous créez le connecteur avec provisionMode set to QUICK_CREATE et une liste d'informations d'identification vide. Le connecteur saisit PENDING_AUTHENTICATION et renvoie unauthorizationUrl. Une fois que vous avez autorisé à cette URL, le service fournit les informations d'identification et le connecteur le devientREADY. La durée de validité authorizationUrl est d'environ 10 minutes. S'il expire avant que vous ne l'autorisiez, le connecteur passe à AUTHENTICATION_EXPIRED et vous le recréez.

Manuel — Avec le provisionnement manuel, vous apportez les informations d'identification API de votre propre fournisseur. Les informations d'identification sont stockées sous forme de PaymentCredentialProvider, et le connecteur fait référence à ce fournisseur par ARN. Stripe (Privy) prend en charge le provisionnement manuel uniquement.

Lors de la création rapide, un connecteur peut signaler les états supplémentaires suivants :

  • PENDING_AUTHENTICATION— En attente de votre autorisation auauthorizationUrl.

  • PROVISIONING— Le service fournit et stocke le fournisseur d'informations d'identification une fois que vous l'avez autorisé.

  • AUTHENTICATION_EXPIRED— La date d'authorizationUrlexpiration est antérieure à votre autorisation. Re-create le connecteur pour obtenir une nouvelle URL.

  • AUTHENTICATION_FAILED— L'autorisation n'a pas été exécutée correctement.

Pour obtenir des instructions détaillées, reportez-vous à la section Démarrage rapide ou à la section Création d'un gestionnaire de paiement et d'un connecteur.

Gestion des informations d’identification

AgentCore payments s'intègre à AgentCore Identity pour gérer en toute sécurité les informations d'identification des fournisseurs de paiement externes. Lorsque vous créez un PaymentConnector, le service fait référence PaymentCredentialProvider à un dans AgentCore Identity. Il PaymentCredentialProvider stocke les informations d'identification spécifiques au fournisseur (telles que les clés d'API Coinbase CDP et les secrets de portefeuille, ou les informations d'identification et les clés d'autorisation de l'application Privy) dans Secrets Manager. AWS Lors de l'exécution, le service Payments récupère les jetons d'authentification via l'API GetResourcePaymentToken Identity data plane.

Sessions et instruments de paiement

Les sessions de paiement représentent des contextes de paiement individuels entre un agent et un utilisateur final. Chaque session possède des limites de paiement configurables (maxSpendAmount,currency) et une date d'expiration, ce qui permet de contrôler les dépenses par interaction. Lorsque la session expire ou que la limite de paiement est atteinte, les autres demandes de paiement au cours de cette session sont refusées.

Les instruments de paiement représentent les informations de paiement de l'utilisateur final, telles que l'adresse d'un portefeuille crypté. Chaque instrument est associé à un réseau blockchain spécifique et possède un DELETED statut INITIATED ACTIVEFAILED,, ou.

Au moment de l'exécution, l'agent crée une session et un instrument, puis appelle ProcessPayment lorsque l'agent rencontre une ressource payante. Le service orchestre le cycle de vie complet des paiements (vérification des limites de paiement, connexion sécurisée au portefeuille et signature des transactions via x402 v1 et v2 et le protocole MPP) via le protocole MPP (Machine Payments Protocol)) via les paramètres configurés. PaymentConnector

Pour plus d'informations sur les opérations sur les plans de données, consultez la section Traitement des paiements. Pour les schémas d'API complets CreatePaymentSession CreatePaymentInstrument, consultez et ProcessPayment dans la référence des API.

Authentification et sécurité

AgentCore payments met en œuvre l'authentification et l'autorisation à plusieurs niveaux. Pour plus de détails, consultez la section Rôles et autorisations Rôles IAM pour les paiements AgentCore IAM.

Financer le portefeuille (instrument)

Un instrument de paiement, une fois créé, commence par 0 USDC. L'agent n'est pas autorisé à effectuer des transactions via l'instrument à moins que le client ne les accorde explicitement. Les étapes suivantes décrivent comment approvisionner le portefeuille :

Coinbase

  1. Lancez le Coinbase-powered frontend — Déployez le hub de portefeuille de Coinbase dans votre service. Le AgentCore modèle Coinbase GitHub fournit une interface de modèle pour les développeurs d'agents intégrant le AWS AgentCore SDK à Coinbase afin de permettre aux utilisateurs de se connecter, de connecter des agents et d'accéder à des fonds. Vous pouvez également récupérer l'URL de redirection dans le corps de la réponse de l'CreatePaymentInstrumentAPI paymentInstrumentDetails.redirectUrl pour accéder directement à Coinbase WalletHub .

  2. Recharge du portefeuille — Une fois connecté au hub de portefeuille, l'utilisateur peut recharger son portefeuille par virement cryptographique ou via des méthodes de paiement traditionnelles telles que les cartes de crédit (disponibilité limitée en raison de restrictions géographiques), les cartes de débit, Apple Pay, Google Pay ou ACH

  3. Accorder des autorisations à l'agent — Au sein du même hub de portefeuille, l'utilisateur peut accorder ou révoquer des autorisations à l'agent, ce qui autorise ou refuse à l'agent d'opérer sur le portefeuille cryptographique nouvellement créé par l'utilisateur.

Stripe (Privy)

  1. Lancez le Privy-powered frontend — Déployez le hub de portefeuille de Privy dans votre service. Le AgentCore SDK Privy GitHub fournit un modèle d'interface pour les développeurs d'agents intégrant le AWS AgentCore SDK à Privy afin de permettre aux utilisateurs de se connecter, de connecter des agents et d'accéder à des fonds.

  2. Recharge du portefeuille — Une fois connecté au hub de portefeuille, l'utilisateur peut recharger son portefeuille par virement cryptographique ou via des méthodes de paiement traditionnelles telles que les cartes de crédit (disponibilité limitée en raison de restrictions géographiques), les cartes de débit, Apple Pay, Google Pay ou ACH

  3. Accorder des autorisations à l'agent — Au sein du même hub de portefeuille, l'utilisateur peut accorder des autorisations à l'agent, ce qui permet à l'agent d'opérer sur le portefeuille cryptographique nouvellement créé par l'utilisateur.

Connexion à des API payantes, à des serveurs MCP et à du contenu

AgentCore Gateway vous permet de vous connecter à des serveurs MCP payants et à des points de terminaison d'API, garantissant ainsi à vos agents un accès sécurisé à ces derniers. Vous pouvez également utiliser l'intégration préexistante de Coinbase x402 Bazaar via AgentCore Gateway pour découvrir des milliers d'outils MCP payants existants.

AgentCore Le navigateur permet aux agents d'accéder de manière autonome à des sites Web payants qui prennent en charge la version x402, en toute sécurité via la combinaison AgentCore navigateur et paiements.

Flux de paiement

Les étapes suivantes décrivent le flux d'exécution lorsqu'un agent accède à une ressource payante à l'aide du protocole x402.

  1. Invocation d'un outil  : l'agent invoque un outil payant ou un point de terminaison (par exempleGET /premium-data) via AgentCore Gateway ou par appel direct.

  2. Paiement requis — Le commerçant répond par HTTP402 Payment Required, y compris une charge utile de paiement qui spécifie le montant, le destinataire, l'actif et le réseau.

  3. Vérification des limites de paiement  : AgentCore les paiements vérifient les dépenses de la session active par rapport aux limites configurées. Si la transaction dépasse les limites, la demande est refusée.

  4. Signature AgentCore des paiements  : les paiements récupèrent les informations d'identification du portefeuille auprès AgentCore d'Identity, constituent la preuve de paiement et signent la transaction par l'intermédiaire du partenaire externe configuré.

  5. Réessayer avec le paiement — L'agent tente à nouveau la demande initiale avec la charge utile de paiement signée dans l'en-tête. X-PAYMENT

  6. Vérification et règlement — Le commerçant vérifie la preuve de paiement et règle la transaction en chaîne. Une fois la vérification réussie, le vendeur renvoie le contenu demandé.

  7. Mise à jour de l'état  : AgentCore payments valide la transaction et met à jour le registre des dépenses de la session. Si l'une des étapes échoue, la réservation de limite de paiement est annulée et la transaction est enregistrée commeFAILED.

Lorsque l'agent utilise le protocole MPP (Machine Payments Protocol) au lieu du x402, le flux est le même à l'exception des en-têtes challenge et credentials. Avec MPP, le commerçant renvoie le défi de paiement dans l'WWW-Authenticate: Paymenten-tête plutôt qu'une charge utile x402. L'agent réessaie ensuite la demande d'origine avec les informations d'identification signées dans l'Authorizationen-tête plutôt que dans l'X-PAYMENTen-tête.

Observabilité

AgentCore L'observabilité fournit une visibilité sur l'ensemble du cycle de vie des paiements, en fournissant des journaux détaillés, des tableaux de bord en temps réel et des mesures exploitables qui permettent aux développeurs de surveiller les taux de réussite des transactions, de suivre les habitudes de dépenses, de diagnostiquer les erreurs et d'optimiser les performances de paiement.