Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions requises pour les paiements AgentCore
Remplissez les conditions requises sur cette page avant d'utiliser AgentCore les paiements.
Astuce
Vous pouvez automatiser les étapes de cette page à l'aide de la compétence AgentCore Paiements de la boîte à outils de l' AWS agent. La compétence fait partie du plugin aws-agents et permet à un agent de codage IA de créer votre gestionnaire de paiement, votre connecteur, votre fournisseur d'informations d'identification, votre instrument de paiement et votre session à l'aide de la agentcore CLI, et d'ajouter un outil de traitement des paiements à votre agent. Pour plus de détails, consultez le guide de démarrage rapide et la boîte à outils de l'AWS agent sur GitHub
AWS compte et informations d'identification
Vous avez besoin d'un AWS compte avec des informations d'identification configurées. Pour configurer les informations d'identification, installez et utilisez l'interface de ligne de AWS commande en suivant les étapes de la section Démarrage avec l' AWS interface de ligne de commande.
# Verify installation aws --version # Should show version 2.x
Python et AWS Kit SDK
Pour accéder à vos AWS informations d'identification et les configurer pour les utiliser avec les kits de développement logiciel, suivez les étapes décrites dans la section Utiliser IAM Identity Center pour authentifier le AWS SDK et les outils. Si vous envisagez d'utiliser le SDK AWS Python (Boto3) pour interagir avec AgentCore les paiements par programmation :
-
Installez Python 3.10+.
-
Installez le AWS SDK :
pip install boto3 -
Vérifiez que vos informations d'identification sont configurées :
aws sts get-caller-identity
Pour plus d'informations sur la configuration et l'utilisation du AWS SDK, consultez AWS Builder Tools
Informations d'identification du fournisseur de paiement
AgentCore payments se connecte à des fournisseurs de paiement externes pour les opérations de portefeuille de cryptomonnaies. Vous devez obtenir des informations d'identification auprès d'au moins un fournisseur pris en charge avant de créer un PaymentConnector.
Informations d'identification Coinbase CDP
Si vous envisagez d'utiliser Coinbase CDP comme fournisseur de paiement pour les portefeuilles gérés par des développeurs, procurez-vous les informations d'identification suivantes auprès de la plateforme pour développeurs Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication
Note
L'obtention des informations d'identification dans cette section s'applique au flux manuel de Coinbase et à Stripe (Privy). Si vous utilisez Coinbase Quick create, qui est la valeur par défaut recommandée pour Coinbase, vous pouvez ignorer l'obtention et la génération de clés d'API Coinbase. Avec Quick create, vous autorisez via Coinbase, et le service fournit le fournisseur d'informations d'identification pour vous.
Note
Pour utiliser Coinbase en tant que fournisseur de paiement, vous devez également vous inscrire à la liste des portefeuilles Coinbase pour les AgentCore paiements sur Marketplace AWS . Cet abonnement est requis pour Coinbase, que vous utilisiez Quick create ou le flux manuel. Cela nécessite la politique AWS gérée AWSMarketplaceManageSubscriptions. Avec cet abonnement, les frais d'utilisation de votre portefeuille Coinbase sont consolidés dans votre AWS facture mensuelle en fonction des tarifs de Coinbase
-
Connectez-vous à la plateforme pour développeurs Coinbase
et créez ou connectez-vous à votre compte. Sélectionner un projet. -
Accédez à votre tableau de bord des clés d'
API, choisissez Créer une clé d'API secrète et notez les valeurs suivantes. Revenez à votre projet. Informations d'identification Description API Key IDL'identifiant public de votre projet CDP
API Key SecretLe secret privé utilisé pour signer les demandes d'API au plan de contrôle CDP
-
Dans Produits > Portefeuilles > Non-custodial Portefeuille > Sécurité, choisissez Générer un nouveau sous Générer un secret de portefeuille et notez la valeur suivante :
Informations d'identification Description Wallet SecretUn secret spécialisé pour les opérations de portefeuille cryptographiques telles que la dérivation d'adresses et la signature de transactions
-
Dans Produits > Portefeuilles > Non-custodial Portefeuille > Sécurité, activez la signature déléguée.
Informations d'identification privées
Si vous envisagez d'utiliser Privy pour les flux de portefeuilles intégrés appartenant à l'utilisateur, procurez-vous les informations d'identification suivantes sur le tableau de bord privé.
-
Créez une application Privy dédiée aux AgentCore opérations sur https://dashboard.privy.io/
dashboard.privy.io. Ne réutilisez pas les applications Privy qui servent à d'autres fins. -
Copiez l'identifiant de l'application et le secret de l'application depuis les paramètres de votre application.
-
Dans votre application Privy, accédez à Wallet Infrastructure > Authorization et choisissez New Key pour générer une paire de P-256 clés. Notez les valeurs suivantes :
Informations d'identification Description App IDVotre identifiant d'application Privy, envoyé en tant qu'
privy-app-iden-tête lors des appels d'APIApp SecretIdentifiant secret associé à l'ID de l'application, utilisé pour l'authentification de base de serveur à serveur
Authorization ID(Identifiant du signataire)L'identifiant de clé publique de la paire de P-256 clés générée
Authorization Private KeyLa clé privée de la paire de P-256 clés générée, utilisée pour signer les opérations du portefeuille.
Meilleures pratiques de sécurité pour les informations d'identification Privy
Créez une application Privy dédiée pour AgentCore
Créez une application Privy distincte qui sera utilisée exclusivement pour les AgentCore paiements. Cela réduit la portée des informations d'identification et simplifie l'audit des opérations de portefeuille.
Restreindre l'accès secret aux AgentCore services
Lorsque vous stockez votre code confidentiel App Secret dans AgentCore Identity en tant que PaymentCredentialProvider, assurez-vous que seul le rôle du service de AgentCore paiement peut récupérer le secret. N'accordez pas l'accès au secret sous-jacent dans AWS Secrets Manager à aucun autre responsable IAM. La politique de ressources suivante concernant le secret restreint l'accès au rôle de AgentCore service :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Avertissement
Si les secrets privés sont accessibles à des personnes ne relevant pas du rôle de AgentCore service, une identité IAM compromise pourrait récupérer les secrets et exécuter des opérations de portefeuille non autorisées en dehors des contrôles d'application du budget et d' AgentCoreaudit de la société.
Faites régulièrement alterner les secrets
Changez régulièrement vos informations d'identification Privy afin de réduire la fenêtre d'exposition à tout secret compromis.
| Informations d'identification | Fréquence de rotation recommandée |
|---|---|
|
|
Tous les 90 jours |
|
|
Tous les 90 jours |
|
|
Ne nécessite pas de rotation (identifiant public) |
|
|
Effectue une rotation automatique lorsque vous générez une nouvelle paire de clés |
Pour alterner les informations d'identification :
-
Générez une nouvelle paire de clés ou un secret d'application dans le tableau de bord privé.
-
Mettez à jour PaymentCredentialProvider l' AgentCore interface Identity avec les nouvelles valeurs.
-
Vérifiez que les opérations de paiement aboutissent à l'aide des nouvelles informations d'identification.
-
Révoquez les anciennes informations d'identification dans le tableau de bord privé.
Note
Prévoyez une brève période de chevauchement au cours de laquelle les anciens et les nouveaux titres de compétences seront actifs. Cela permet d'éviter les temps d'arrêt pendant la rotation.
Après avoir obtenu les informations d'identification auprès de votre fournisseur, vous les stockez dans AgentCore Identity as PaymentCredentialProvider a. Pour obtenir des instructions, consultez la section Configuration des fournisseurs d'informations de paiement. Pour le schéma complet de la demande et de la réponse, consultez CreatePaymentCredentialProvider la référence de l'API.
(Facultatif) Fournisseur d'identité pour l'autorisation JWT
Si vous envisagez d'utiliser l'autorisation JWT pour l'accès entrant à votre gestionnaire de paiement (afin de permettre aux consommateurs d'accéder au gestionnaire de paiement en utilisant des identités non IAM), configurez Amazon Cognito ou votre propre fournisseur d'identité avant de créer le gestionnaire de paiement :
-
Créez un groupe d'utilisateurs Cognito (ou utilisez votre fournisseur d'identité existant).
-
Enregistrez un client d'application et notez son ID client.
-
Créez un utilisateur de test avec un nom d'utilisateur et un mot de passe.
Vous pouvez également choisir de créer rapidement des configurations avec Cognito lors de la création de Payment Manager, et AgentCore Payments crée les configurations d'autorisation en votre nom.
Pour obtenir des instructions détaillées, voir Configurer l'autorisateur JWT entrant.