View a markdown version of this page

Conditions requises pour les paiements AgentCore - Base rocheuse de l'Amazonie AgentCore

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions requises pour les paiements AgentCore

Remplissez les conditions requises sur cette page avant d'utiliser AgentCore les paiements.

Astuce

Vous pouvez automatiser les étapes de cette page à l'aide de la compétence AgentCore Paiements de la boîte à outils de l' AWS agent. La compétence fait partie du plugin aws-agents et permet à un agent de codage IA de créer votre gestionnaire de paiement, votre connecteur, votre fournisseur d'informations d'identification, votre instrument de paiement et votre session à l'aide de la agentcore CLI, et d'ajouter un outil de traitement des paiements à votre agent. Pour plus de détails, consultez le guide de démarrage rapide et la boîte à outils de l'AWS agent sur GitHub.

AWS compte et informations d'identification

Vous avez besoin d'un AWS compte avec des informations d'identification configurées. Pour configurer les informations d'identification, installez et utilisez l'interface de ligne de AWS commande en suivant les étapes de la section Démarrage avec l' AWS interface de ligne de commande.

# Verify installation aws --version # Should show version 2.x

Python et AWS Kit SDK

Pour accéder à vos AWS informations d'identification et les configurer pour les utiliser avec les kits de développement logiciel, suivez les étapes décrites dans la section Utiliser IAM Identity Center pour authentifier le AWS SDK et les outils. Si vous envisagez d'utiliser le SDK AWS Python (Boto3) pour interagir avec AgentCore les paiements par programmation :

  1. Installez Python 3.10+.

  2. Installez le AWS SDK : pip install boto3

  3. Vérifiez que vos informations d'identification sont configurées : aws sts get-caller-identity

Pour plus d'informations sur la configuration et l'utilisation du AWS SDK, consultez AWS Builder Tools.

Informations d'identification du fournisseur de paiement

AgentCore payments se connecte à des fournisseurs de paiement externes pour les opérations de portefeuille de cryptomonnaies. Vous devez obtenir des informations d'identification auprès d'au moins un fournisseur pris en charge avant de créer un PaymentConnector.

Informations d'identification Coinbase CDP

Si vous envisagez d'utiliser Coinbase CDP comme fournisseur de paiement pour les portefeuilles gérés par des développeurs, procurez-vous les informations d'identification suivantes auprès de la plateforme pour développeurs Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication Le AgentCore modèle Coinbase GitHub fournit une interface de référence pour l'augmentation des fonds et l'octroi d'autorisations aux agents.

Note

L'obtention des informations d'identification dans cette section s'applique au flux manuel de Coinbase et à Stripe (Privy). Si vous utilisez Coinbase Quick create, qui est la valeur par défaut recommandée pour Coinbase, vous pouvez ignorer l'obtention et la génération de clés d'API Coinbase. Avec Quick create, vous autorisez via Coinbase, et le service fournit le fournisseur d'informations d'identification pour vous.

Note

Pour utiliser Coinbase en tant que fournisseur de paiement, vous devez également vous inscrire à la liste des portefeuilles Coinbase pour les AgentCore paiements sur Marketplace AWS . Cet abonnement est requis pour Coinbase, que vous utilisiez Quick create ou le flux manuel. Cela nécessite la politique AWS gérée AWSMarketplaceManageSubscriptions. Avec cet abonnement, les frais d'utilisation de votre portefeuille Coinbase sont consolidés dans votre AWS facture mensuelle en fonction des tarifs de Coinbase sur le site Web de Coinbase. Il n'y a pas de frais ni d'obligations supplémentaires pour l'abonnement. Pour plus d'informations, consultez la section S'abonner aux portefeuilles Coinbase pour les AgentCore paiements AWS sur Marketplace.

  1. Connectez-vous à la plateforme pour développeurs Coinbase et créez ou connectez-vous à votre compte. Sélectionner un projet.

  2. Accédez à votre tableau de bord des clés d'API, choisissez Créer une clé d'API secrète et notez les valeurs suivantes. Revenez à votre projet.

    Informations d'identification Description

    API Key ID

    L'identifiant public de votre projet CDP

    API Key Secret

    Le secret privé utilisé pour signer les demandes d'API au plan de contrôle CDP

    Génération de clés d'API Coinbase CDP
  3. Dans Produits > Portefeuilles > Non-custodial Portefeuille > Sécurité, choisissez Générer un nouveau sous Générer un secret de portefeuille et notez la valeur suivante :

    Informations d'identification Description

    Wallet Secret

    Un secret spécialisé pour les opérations de portefeuille cryptographiques telles que la dérivation d'adresses et la signature de transactions

    Génération secrète du portefeuille Coinbase CDP
  4. Dans Produits > Portefeuilles > Non-custodial Portefeuille > Sécurité, activez la signature déléguée.

Tableau de bord Coinbase pour Delegation

Informations d'identification privées

Si vous envisagez d'utiliser Privy pour les flux de portefeuilles intégrés appartenant à l'utilisateur, procurez-vous les informations d'identification suivantes sur le tableau de bord privé. Le AgentCore SDK Privy GitHub fournit une interface de référence pour la collecte de fonds et l'octroi d'autorisations aux agents.

  1. Créez une application Privy dédiée aux AgentCore opérations sur https://dashboard.privy.io/ dashboard.privy.io. Ne réutilisez pas les applications Privy qui servent à d'autres fins.

  2. Copiez l'identifiant de l'application et le secret de l'application depuis les paramètres de votre application.

  3. Dans votre application Privy, accédez à Wallet Infrastructure > Authorization et choisissez New Key pour générer une paire de P-256 clés. Notez les valeurs suivantes :

    Informations d'identification Description

    App ID

    Votre identifiant d'application Privy, envoyé en tant qu'privy-app-iden-tête lors des appels d'API

    App Secret

    Identifiant secret associé à l'ID de l'application, utilisé pour l'authentification de base de serveur à serveur

    Authorization ID(Identifiant du signataire)

    L'identifiant de clé publique de la paire de P-256 clés générée

    Authorization Private Key

    La clé privée de la paire de P-256 clés générée, utilisée pour signer les opérations du portefeuille.

Boîte de dialogue à clé privée pour les paiements AgentCore

Meilleures pratiques de sécurité pour les informations d'identification Privy

Créez une application Privy dédiée pour AgentCore

Créez une application Privy distincte qui sera utilisée exclusivement pour les AgentCore paiements. Cela réduit la portée des informations d'identification et simplifie l'audit des opérations de portefeuille.

Restreindre l'accès secret aux AgentCore services

Lorsque vous stockez votre code confidentiel App Secret dans AgentCore Identity en tant que PaymentCredentialProvider, assurez-vous que seul le rôle du service de AgentCore paiement peut récupérer le secret. N'accordez pas l'accès au secret sous-jacent dans AWS Secrets Manager à aucun autre responsable IAM. La politique de ressources suivante concernant le secret restreint l'accès au rôle de AgentCore service :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Avertissement

Si les secrets privés sont accessibles à des personnes ne relevant pas du rôle de AgentCore service, une identité IAM compromise pourrait récupérer les secrets et exécuter des opérations de portefeuille non autorisées en dehors des contrôles d'application du budget et d' AgentCoreaudit de la société.

Faites régulièrement alterner les secrets

Changez régulièrement vos informations d'identification Privy afin de réduire la fenêtre d'exposition à tout secret compromis.

Informations d'identification Fréquence de rotation recommandée

App Secret

Tous les 90 jours

Authorization Private Key

Tous les 90 jours

App ID

Ne nécessite pas de rotation (identifiant public)

Authorization ID

Effectue une rotation automatique lorsque vous générez une nouvelle paire de clés

Pour alterner les informations d'identification :

  1. Générez une nouvelle paire de clés ou un secret d'application dans le tableau de bord privé.

  2. Mettez à jour PaymentCredentialProvider l' AgentCore interface Identity avec les nouvelles valeurs.

  3. Vérifiez que les opérations de paiement aboutissent à l'aide des nouvelles informations d'identification.

  4. Révoquez les anciennes informations d'identification dans le tableau de bord privé.

Note

Prévoyez une brève période de chevauchement au cours de laquelle les anciens et les nouveaux titres de compétences seront actifs. Cela permet d'éviter les temps d'arrêt pendant la rotation.

Après avoir obtenu les informations d'identification auprès de votre fournisseur, vous les stockez dans AgentCore Identity as PaymentCredentialProvider a. Pour obtenir des instructions, consultez la section Configuration des fournisseurs d'informations de paiement. Pour le schéma complet de la demande et de la réponse, consultez CreatePaymentCredentialProvider la référence de l'API.

(Facultatif) Fournisseur d'identité pour l'autorisation JWT

Si vous envisagez d'utiliser l'autorisation JWT pour l'accès entrant à votre gestionnaire de paiement (afin de permettre aux consommateurs d'accéder au gestionnaire de paiement en utilisant des identités non IAM), configurez Amazon Cognito ou votre propre fournisseur d'identité avant de créer le gestionnaire de paiement :

  1. Créez un groupe d'utilisateurs Cognito (ou utilisez votre fournisseur d'identité existant).

  2. Enregistrez un client d'application et notez son ID client.

  3. Créez un utilisateur de test avec un nom d'utilisateur et un mot de passe.

Vous pouvez également choisir de créer rapidement des configurations avec Cognito lors de la création de Payment Manager, et AgentCore Payments crée les configurations d'autorisation en votre nom.

Pour obtenir des instructions détaillées, voir Configurer l'autorisateur JWT entrant.