View a markdown version of this page

Conditions préalables aux paiements AgentCore - Amazon Bedrock AgentCore

Conditions préalables aux paiements AgentCore

Remplissez les conditions requises sur cette page avant d'utiliser AgentCore les paiements.

Astuce

Vous pouvez automatiser les étapes de cette page à l'aide de la compétence AgentCore Paiements de la boîte à outils de l' AWS agent. Cette compétence fait partie du plugin aws-agents et permet à un agent de codage basé sur l'IA de créer votre gestionnaire de paiement, votre connecteur, votre fournisseur d'informations d'identification, votre instrument de paiement et votre session à l'aide de la agentcore CLI, et d'ajouter un outil de paiement x402 à votre agent. Pour plus de détails, consultez le guide de démarrage rapide et le kit d'outils de l'AWS agent sur GitHub.

AWS compte et informations d'identification

Vous avez besoin d'un AWS compte avec des informations d'identification configurées. Pour configurer les informations d'identification, installez et utilisez l'interface de ligne de AWS commande en suivant les étapes décrites dans Getting started with the AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python et AWS Kit SDK

Pour accéder à vos AWS informations d'identification et les configurer pour les utiliser avec les SDK, suivez les étapes de la section Utilisation d'IAM Identity Center pour authentifier le AWS SDK et les outils. Si vous envisagez d'utiliser le SDK AWS Python (Boto3) pour interagir avec AgentCore les paiements de manière programmatique :

  1. Installez Python 3.10+.

  2. Installez le AWS SDK : pip install boto3

  3. Vérifiez que vos informations d'identification sont configurées : aws sts get-caller-identity

Pour plus d'informations sur la configuration et l'utilisation du AWS SDK, consultez AWS Builder Tools.

Informations d'identification du fournisseur de paiement

AgentCore payments se connecte à des fournisseurs de paiement externes pour les opérations de portefeuille de cryptomonnaies. Vous devez obtenir des informations d'identification auprès d'au moins un fournisseur pris en charge avant de créer un PaymentConnector.

Informations d'identification Coinbase CDP

Si vous envisagez d'utiliser Coinbase CDP comme fournisseur de paiement pour les portefeuilles gérés par des développeurs, obtenez les informations d'identification suivantes auprès de la plateforme de développement Coinbase. Le AgentCore modèle Coinbase GitHub fournit une interface de référence pour la collecte de fonds et l'octroi d'autorisations aux agents.

  1. Créez ou connectez-vous à un compte et à un projet sur la plateforme de développement Coinbase.

  2. Générez une clé d'API et un secret de portefeuille (ou réutilisez une clé existante) :

    1. Générez une clé d'API et notez les valeurs suivantes :

      Informations d'identification Description

      API Key ID

      L'identifiant public de votre projet CDP

      API Key Secret

      Le secret privé utilisé pour signer les demandes d'API adressées au plan de contrôle CDP

      Génération de clés API Coinbase CDP
    2. Sous Projet > Portefeuilles > Non-custodial Portefeuille > Sécurité, générez un secret de portefeuille et notez la valeur suivante :

      Informations d'identification Description

      Wallet Secret

      Un secret spécialisé pour les opérations de portefeuille cryptographique telles que la dérivation d'adresses et la signature de transactions

      Génération secrète du portefeuille Coinbase CDP
  3. Sous Projet > Portefeuilles > Non-custodial Portefeuille > Sécurité, activez la signature déléguée.

Tableau de bord Coinbase pour Delegation

Informations d'identification privées

Si vous envisagez d'utiliser Privy pour les flux de portefeuille intégrés appartenant à l'utilisateur, obtenez les informations d'identification suivantes sur le Privy Dashboard. Le AgentCore SDK Privy GitHub fournit une interface de référence pour collecter des fonds et accorder des autorisations aux agents.

  1. Créez une application Privy dédiée aux AgentCore opérations sur dashboard.privy.io. Ne réutilisez pas les applications Privy à d'autres fins.

  2. Copiez l'identifiant et le secret de l'application depuis les paramètres de votre application.

  3. Dans votre application Privy, accédez à Wallet Infrastructure > Authorization et choisissez New Key pour générer une paire de P-256 clés. Notez les valeurs suivantes :

    Informations d'identification Description

    App ID

    L'identifiant de votre application Privy, envoyé sous forme d'privy-app-iden-tête lors des appels d'API

    App Secret

    Identifiant secret associé à l'ID de l'application, utilisé pour l'authentification de base de serveur à serveur

    Authorization ID(ID du signataire)

    L'identifiant de clé publique issu de la paire de P-256 clés générée

    Authorization Private Key

    La clé privée de la paire de P-256 clés générée, utilisée pour signer les opérations du portefeuille.

Boîte de dialogue avec clé privée pour les paiements AgentCore

Bonnes pratiques de sécurité pour les informations d'identification privées

Créez une application Privy dédiée pour AgentCore

Créez une application Privy distincte utilisée exclusivement pour les AgentCore paiements. Cela réduit la portée des informations d'identification et simplifie l'audit des opérations du portefeuille.

Restreindre l'accès secret aux AgentCore services

Lorsque vous stockez vos données privées App Secret dans AgentCore Identity as a PaymentCredentialProvider, assurez-vous que seul le service de AgentCore paiement peut récupérer le secret. N'accordez l'accès au secret sous-jacent dans AWS Secrets Manager à aucun autre administrateur IAM. La politique de ressources suivante concernant le secret restreint l'accès au rôle de AgentCore service :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Avertissement

Si les secrets privés sont accessibles aux principaux au-delà du rôle de AgentCore service, une identité IAM compromise pourrait récupérer les secrets et exécuter des opérations de portefeuille non autorisées en dehors de l'application AgentCore du budget et des contrôles d'audit.

Faites régulièrement alterner les secrets

Modifiez régulièrement vos informations d'identification privées afin de réduire la période d'exposition à tout secret compromis.

Informations d'identification Fréquence de rotation recommandée

App Secret

Tous les 90 jours

Authorization Private Key

Tous les 90 jours

App ID

Ne nécessite pas de rotation (identifiant public)

Authorization ID

Rotation automatique lorsque vous générez une nouvelle paire de clés

Pour alterner les informations d'identification :

  1. Générez une nouvelle paire de clés ou un nouveau secret d'application dans le tableau de bord privé.

  2. Mettez à jour le PaymentCredentialProvider in AgentCore Identity avec les nouvelles valeurs.

  3. Vérifiez que les opérations de paiement aboutissent avec les nouvelles informations d'identification.

  4. Révoquez les anciennes informations d'identification dans le tableau de bord privé.

Note

Prévoyez une brève période de chevauchement pendant laquelle les anciennes et les nouvelles informations d'identification seront actives. Cela permet d'éviter les temps d'arrêt pendant la rotation.

Après avoir obtenu les informations d'identification de votre fournisseur, vous les stockez dans AgentCore Identity en tant que PaymentCredentialProvider. Pour obtenir des instructions, voir Configurer les fournisseurs d'informations de paiement. Pour le schéma complet de demande et de réponse, reportez-vous CreatePaymentCredentialProviderà la référence de l'API.

(Facultatif) Fournisseur d'identité pour l'autorisation JWT

Si vous envisagez d'utiliser l'autorisation JWT pour l'accès entrant à votre gestionnaire de paiements (afin de permettre aux consommateurs d'accéder au gestionnaire de paiements en utilisant des identités autres que celles d'IAM), configurez Amazon Cognito ou votre propre fournisseur d'identité avant de créer le gestionnaire de paiements :

  1. Créez un groupe d'utilisateurs Cognito (ou utilisez votre fournisseur d'identité existant).

  2. Enregistrez un client d'application et notez l'ID du client.

  3. Créez un utilisateur de test avec un nom d'utilisateur et un mot de passe.

Vous pouvez également choisir de créer rapidement des configurations avec Cognito lors de la création de Payment Manager, et AgentCore Payments crée les configurations d'autorisation en votre nom.

Pour obtenir des instructions détaillées, voir Configurer l'autorisateur JWT entrant.