View a markdown version of this page

Prasyarat untuk AgentCore pembayaran - Batu Dasar Amazon AgentCore

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat untuk AgentCore pembayaran

Lengkapi prasyarat di halaman ini sebelum Anda menggunakan AgentCore pembayaran.

Tip

Anda dapat mengotomatiskan langkah-langkah di halaman ini dengan keterampilan AgentCore Pembayaran di toolkit AWS agen. Keterampilan ini adalah bagian dari plugin aws-agents dan memungkinkan agen pengkodean AI membuat Manajer Pembayaran, konektor, penyedia kredensia, instrumen pembayaran, dan sesi menggunakan agentcore CLI, dan menambahkan alat pembayaran proses ke agen Anda. Untuk detailnya, lihat Quickstart dan toolkit AWS agen aktif. GitHub

AWS akun dan kredenSIAL

Anda memerlukan AWS akun dengan kredenSIAL yang dikonfigurasi. Untuk mengkonfigurasi kredenSIAL, instal dan gunakan AWS Command Line Interface dengan mengikuti langkah-langkah di Mem ulai dengan AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python dan AWS SDK

Untuk mengakses AWS kredensional Anda dan mengonfigurasinya untuk digunakan dengan SDK, ikuti langkah-langkah di Menggunakan Pusat Identitas IAM untuk mengotentikasi AWS SDK dan Alat. Jika Anda berencana menggunakan AWS Python SDK (Boto3) untuk berinteraksi dengan AgentCore pembayaran secara terprogram:

  1. Instal Python 3.10+.

  2. Instal AWS SDK: pip install boto3

  3. Verifikasi kredenSIAL Anda telah dikonfigurasi: aws sts get-caller-identity

Untuk informasi selengkapnya tentang cara mengatur dan menggunakan AWS SDK, lihat Alat AWS Pembuat.

Kredensibilitas penyedia pembayaran

AgentCore pembayaran terhubung ke penyedia pembayaran eksternal untuk operasi dompet cryptocurrency. Anda harus mendapatkan kredenSIAL dari setidaknya satu penyedia yang didukung sebelum membuat PaymentConnector.

KredenSIAL CDP Coinbase

Jika Anda berencana untuk menggunakan Coinbase CDP sebagai penyedia pembayaran untuk dompet yang dikelola pengembang, dapatkan kredenSIAL berikut dari Platform Pengembang Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication AgentCore Template Coinbase di GitHub menyediakan frontend referensi untuk mengumpulkan dana dan memberikan izin agen.

catatan

Memperoleh kredenSIAL di bagian ini berlaku untuk alur manual Coinbase dan untuk Stripe (Privy). Jika Anda menggunakan Coinbase Quick create, yang merupakan default yang disarankan untuk Coinbase, Anda dapat melewatkan mendapatkan dan menghasilkan kunci API Coinbase. Dengan Quick create, Anda mengotorisasi melalui Coinbase, dan layanan menyediakan penyedia kredensi untuk Anda.

catatan

Untuk menggunakan Coinbase sebagai penyedia pembayaran, Anda juga harus berlangganan daftar Coinbase Wallets for Payments di AgentCore AWS Market place. Langganan ini diperlukan untuk Coinbase terlepas dari apakah Anda menggunakan Quick create atau alur manual. Ini membutuhkan kebijakan yang AWS dikelola AWSMarketplaceManageSubscriptions. Dengan langganan ini, biaya penggunaan dompet Coinbase Anda dikonsolidasikan ke dalam AWS tagihan bulanan Anda berdasarkan harga Coinbase di situs web Coinbase. Tidak ada biaya tambahan atau kewajiban untuk berlangganan. Untuk informasi selengkapnya, lihat Ber langganan Dompet Coinbase untuk AgentCore Pembayaran di AWS Marketplace.

  1. Masuk ke Platform Pengembang Coinbase dan buat atau masuk ke akun Anda. Pilih proyek.

  2. Arahkan ke dasbor Kunci API Anda, pilih Buat Kunci API rahasia, dan catat nilai-nilai berikut. Kembali ke proyek Anda.

    Kredensimen Deskripsi

    API Key ID

    Pengidentifikasi publik untuk proyek CDP Anda

    API Key Secret

    Rahasia pribadi yang digunakan untuk menandatangani permintaan API ke bidang kontrol CDP

    Generasi kunci Coinbase CDP API
  3. Di bawah Produk > Dom Non-custodial pet > Dompet > Keamanan, pilih Buat baru di bawah Buat rahasia Dompet dan catat nilai berikut:

    Kredensimen Deskripsi

    Wallet Secret

    Rahasia khusus untuk operasi dompet kriptografi seperti mendapatkan alamat dan menandatangani transaksi

    Generasi rahasia Coinbase CDP Wallet
  4. Di bawah Produk > Dom pet > Dom Non-custodial pet > Keamanan, aktifkan Penandatanganan yang didelegasikan.

Dasbor Coinbase untuk Delegasi

Kredensibilitas rahasia

Jika Anda berencana menggunakan Privy untuk alur dompet tertanam milik pengguna, dapatkan kredenSIAL berikut dari Dasbor Privy. Privy AgentCore SDK pada GitHub menyediakan frontend referensi untuk menambah dana dan memberikan izin agen.

  1. Buat aplikasi Pri vy khusus untuk AgentCore operasi di dash board.privy.io. Jangan menggunakan kembali aplikasi Privy yang melayani tujuan lain.

  2. Salin ID Aplikasi dan Rahasia Aplikasi dari pengaturan aplikasi Anda.

  3. Di aplikasi Privy Anda, navigasikan ke Wallet Infrastructure > Au thorization dan pilih New Key untuk membuat pasangan P-256 kunci. Perhatikan nilai-nilai berikut:

    Kredensimen Deskripsi

    App ID

    Pengidentifikasi aplikasi Privy Anda, dikirim sebagai privy-app-id header pada panggilan API

    App Secret

    Kredensi rahasia dipasangkan dengan ID Aplikasi, digunakan untuk Auth Dasar server-ke-server

    Authorization ID(ID Penandatangan)

    Pengidentifikasi kunci publik dari pasangan P-256 kunci yang dihasilkan

    Authorization Private Key

    Kunci pribadi dari pasangan P-256 kunci yang dihasilkan, digunakan untuk menandatangani operasi dompet.

Dialog kunci rahasia untuk pembayaran AgentCore

Praktik terbaik keamanan untuk kredenSIAL Privy

Buat aplikasi Privy khusus untuk AgentCore

Buat aplikasi Privy terpisah yang digunakan secara eksklusif untuk AgentCore pembayaran. Ini mengurangi ruang lingkup kredenSIAL dan menyederhanakan audit operasi dompet.

Batasi akses rahasia ke AgentCore layanan

Saat Anda menyimpan Privy Anda App Secret di AgentCore Identitas sebagai a PaymentCredentialProvider, pastikan bahwa hanya peran layanan AgentCore pembayaran yang dapat mengambil rahasia. Jangan memberikan akses ke rahasia yang mendasarinya di Manajer AWS Rahasia kepada prinsipal IAM lainnya. Kebijakan sumber daya berikut tentang rahasia membatasi akses ke peran AgentCore layanan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Awas

Jika rahasia Privy dapat diakses oleh prinsipal di luar peran AgentCore layanan, identitas IAM yang dikompromikan dapat mengambil rahasia dan menjalankan operasi dompet yang tidak sah di luar pen AgentCore egakan anggaran dan kontrol audit.

Putar rahasia secara teratur

Putar kredensi Privy Anda pada jadwal reguler untuk mengurangi jendela eksposur untuk setiap rahasia yang dikompromikan.

Kredensimen Frekuensi rotasi yang disarankan

App Secret

Setiap 90 hari

Authorization Private Key

Setiap 90 hari

App ID

Tidak memerlukan rotasi (pengidentifikasi publik)

Authorization ID

Berputar secara otomatis saat Anda menghasilkan pasangan kunci baru

Untuk memutar kredensibilitas:

  1. Buat pasangan kunci baru atau Rahasia Aplikasi di Dasbor Privy.

  2. Perbarui PaymentCredentialProvider AgentCore Identitas dengan nilai-nilai baru.

  3. Verifikasi bahwa operasi pembayaran berhasil dengan kredenSIAL baru.

  4. Cabut kredenSIAL lama di Dasbor Privy.

catatan

Rencanakan periode tumpang tindih singkat di mana kredenSIAL lama dan baru aktif. Ini mencegah downtime selama rotasi.

Setelah Anda mendapatkan kredenSIAL dari penyedia Anda, Anda menyimpannya di AgentCore Identitas sebagai PaymentCredentialProvider. Untuk petunjuk, lihat Meng onfigurasi penyedia kredensia pembayaran. Untuk skema permintaan dan respons lengkap, lihat CreatePaymentCredentialProvider di Referensi API.

(Opsional) Penyedia identitas untuk otorisasi JWT

Jika Anda berencana menggunakan otorisasi JWT untuk akses masuk ke Manajer Pembayaran Anda (untuk memungkinkan konsumen mengakses Manajer Pembayaran menggunakan identitas non-IAM), atur Amazon Cognito atau penyedia identitas Anda sendiri sebelum membuat Manajer Pembayaran:

  1. Buat Kumpulan Pengguna Cognito (atau gunakan penyedia identitas Anda yang ada).

  2. Daftarkan Klien Aplikasi dan catat ID Klien.

  3. Buat pengguna uji dengan nama pengguna dan kata sandi.

Atau, Anda dapat memilih Konfigurasi buat cepat dengan Cognito selama pembuatan Manajer Pembayaran, dan AgentCore pembayaran membuat konfigurasi otorisasi atas nama Anda.

Untuk petunjuk terperinci, lihat Meng onfigurasi otorisasi JWT masuk.