Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat untuk AgentCore pembayaran
Lengkapi prasyarat di halaman ini sebelum Anda menggunakan AgentCore pembayaran.
Tip
Anda dapat mengotomatiskan langkah-langkah di halaman ini dengan keterampilan AgentCore Pembayaran di toolkit AWS agen. Keterampilan ini adalah bagian dari plugin aws-agents dan memungkinkan agen pengkodean AI membuat Manajer Pembayaran, konektor, penyedia kredensia, instrumen pembayaran, dan sesi menggunakan agentcore CLI, dan menambahkan alat pembayaran proses ke agen Anda. Untuk detailnya, lihat Quickstart dan toolkit AWS agen aktif. GitHub
AWS akun dan kredenSIAL
Anda memerlukan AWS akun dengan kredenSIAL yang dikonfigurasi. Untuk mengkonfigurasi kredenSIAL, instal dan gunakan AWS Command Line Interface dengan mengikuti langkah-langkah di Mem ulai dengan AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python dan AWS SDK
Untuk mengakses AWS kredensional Anda dan mengonfigurasinya untuk digunakan dengan SDK, ikuti langkah-langkah di Menggunakan Pusat Identitas IAM untuk mengotentikasi AWS SDK dan Alat. Jika Anda berencana menggunakan AWS Python SDK (Boto3) untuk berinteraksi dengan AgentCore pembayaran secara terprogram:
-
Instal Python 3.10+.
-
Instal AWS SDK:
pip install boto3 -
Verifikasi kredenSIAL Anda telah dikonfigurasi:
aws sts get-caller-identity
Untuk informasi selengkapnya tentang cara mengatur dan menggunakan AWS SDK, lihat Alat AWS Pembuat
Kredensibilitas penyedia pembayaran
AgentCore pembayaran terhubung ke penyedia pembayaran eksternal untuk operasi dompet cryptocurrency. Anda harus mendapatkan kredenSIAL dari setidaknya satu penyedia yang didukung sebelum membuat PaymentConnector.
KredenSIAL CDP Coinbase
Jika Anda berencana untuk menggunakan Coinbase CDP sebagai penyedia pembayaran untuk dompet yang dikelola pengembang, dapatkan kredenSIAL berikut dari Platform Pengembang Coinbase. https://docs.cdp.coinbase.com/api-reference/v2/authentication
catatan
Memperoleh kredenSIAL di bagian ini berlaku untuk alur manual Coinbase dan untuk Stripe (Privy). Jika Anda menggunakan Coinbase Quick create, yang merupakan default yang disarankan untuk Coinbase, Anda dapat melewatkan mendapatkan dan menghasilkan kunci API Coinbase. Dengan Quick create, Anda mengotorisasi melalui Coinbase, dan layanan menyediakan penyedia kredensi untuk Anda.
catatan
Untuk menggunakan Coinbase sebagai penyedia pembayaran, Anda juga harus berlangganan daftar Coinbase Wallets for Payments di AgentCore AWS Market place. Langganan ini diperlukan untuk Coinbase terlepas dari apakah Anda menggunakan Quick create atau alur manual. Ini membutuhkan kebijakan yang AWS dikelola AWSMarketplaceManageSubscriptions. Dengan langganan ini, biaya penggunaan dompet Coinbase Anda dikonsolidasikan ke dalam AWS tagihan bulanan Anda berdasarkan harga Coinbase
-
Masuk ke Platform Pengembang Coinbase
dan buat atau masuk ke akun Anda. Pilih proyek. -
Arahkan ke dasbor Kunci
API Anda, pilih Buat Kunci API rahasia, dan catat nilai-nilai berikut. Kembali ke proyek Anda. Kredensimen Deskripsi API Key IDPengidentifikasi publik untuk proyek CDP Anda
API Key SecretRahasia pribadi yang digunakan untuk menandatangani permintaan API ke bidang kontrol CDP
-
Di bawah Produk > Dom Non-custodial pet > Dompet > Keamanan, pilih Buat baru di bawah Buat rahasia Dompet dan catat nilai berikut:
Kredensimen Deskripsi Wallet SecretRahasia khusus untuk operasi dompet kriptografi seperti mendapatkan alamat dan menandatangani transaksi
-
Di bawah Produk > Dom pet > Dom Non-custodial pet > Keamanan, aktifkan Penandatanganan yang didelegasikan.
Kredensibilitas rahasia
Jika Anda berencana menggunakan Privy untuk alur dompet tertanam milik pengguna, dapatkan kredenSIAL berikut dari Dasbor Privy.
-
Buat aplikasi Pri vy khusus untuk AgentCore operasi di dash
board.privy.io. Jangan menggunakan kembali aplikasi Privy yang melayani tujuan lain. -
Salin ID Aplikasi dan Rahasia Aplikasi dari pengaturan aplikasi Anda.
-
Di aplikasi Privy Anda, navigasikan ke Wallet Infrastructure > Au thorization dan pilih New Key untuk membuat pasangan P-256 kunci. Perhatikan nilai-nilai berikut:
Kredensimen Deskripsi App IDPengidentifikasi aplikasi Privy Anda, dikirim sebagai
privy-app-idheader pada panggilan APIApp SecretKredensi rahasia dipasangkan dengan ID Aplikasi, digunakan untuk Auth Dasar server-ke-server
Authorization ID(ID Penandatangan)Pengidentifikasi kunci publik dari pasangan P-256 kunci yang dihasilkan
Authorization Private KeyKunci pribadi dari pasangan P-256 kunci yang dihasilkan, digunakan untuk menandatangani operasi dompet.
Praktik terbaik keamanan untuk kredenSIAL Privy
Buat aplikasi Privy khusus untuk AgentCore
Buat aplikasi Privy terpisah yang digunakan secara eksklusif untuk AgentCore pembayaran. Ini mengurangi ruang lingkup kredenSIAL dan menyederhanakan audit operasi dompet.
Batasi akses rahasia ke AgentCore layanan
Saat Anda menyimpan Privy Anda App Secret di AgentCore Identitas sebagai a PaymentCredentialProvider, pastikan bahwa hanya peran layanan AgentCore pembayaran yang dapat mengambil rahasia. Jangan memberikan akses ke rahasia yang mendasarinya di Manajer AWS Rahasia kepada prinsipal IAM lainnya. Kebijakan sumber daya berikut tentang rahasia membatasi akses ke peran AgentCore layanan:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Awas
Jika rahasia Privy dapat diakses oleh prinsipal di luar peran AgentCore layanan, identitas IAM yang dikompromikan dapat mengambil rahasia dan menjalankan operasi dompet yang tidak sah di luar pen AgentCore egakan anggaran dan kontrol audit.
Putar rahasia secara teratur
Putar kredensi Privy Anda pada jadwal reguler untuk mengurangi jendela eksposur untuk setiap rahasia yang dikompromikan.
| Kredensimen | Frekuensi rotasi yang disarankan |
|---|---|
|
|
Setiap 90 hari |
|
|
Setiap 90 hari |
|
|
Tidak memerlukan rotasi (pengidentifikasi publik) |
|
|
Berputar secara otomatis saat Anda menghasilkan pasangan kunci baru |
Untuk memutar kredensibilitas:
-
Buat pasangan kunci baru atau Rahasia Aplikasi di Dasbor Privy.
-
Perbarui PaymentCredentialProvider AgentCore Identitas dengan nilai-nilai baru.
-
Verifikasi bahwa operasi pembayaran berhasil dengan kredenSIAL baru.
-
Cabut kredenSIAL lama di Dasbor Privy.
catatan
Rencanakan periode tumpang tindih singkat di mana kredenSIAL lama dan baru aktif. Ini mencegah downtime selama rotasi.
Setelah Anda mendapatkan kredenSIAL dari penyedia Anda, Anda menyimpannya di AgentCore Identitas sebagai PaymentCredentialProvider. Untuk petunjuk, lihat Meng onfigurasi penyedia kredensia pembayaran. Untuk skema permintaan dan respons lengkap, lihat CreatePaymentCredentialProvider di Referensi API.
(Opsional) Penyedia identitas untuk otorisasi JWT
Jika Anda berencana menggunakan otorisasi JWT untuk akses masuk ke Manajer Pembayaran Anda (untuk memungkinkan konsumen mengakses Manajer Pembayaran menggunakan identitas non-IAM), atur Amazon Cognito atau penyedia identitas Anda sendiri sebelum membuat Manajer Pembayaran:
-
Buat Kumpulan Pengguna Cognito (atau gunakan penyedia identitas Anda yang ada).
-
Daftarkan Klien Aplikasi dan catat ID Klien.
-
Buat pengguna uji dengan nama pengguna dan kata sandi.
Atau, Anda dapat memilih Konfigurasi buat cepat dengan Cognito selama pembuatan Manajer Pembayaran, dan AgentCore pembayaran membuat konfigurasi otorisasi atas nama Anda.
Untuk petunjuk terperinci, lihat Meng onfigurasi otorisasi JWT masuk.