Prasyarat untuk pembayaran AgentCore
Lengkapi prasyarat di halaman ini sebelum Anda menggunakan pembayaran. AgentCore
Tip
Anda dapat mengotomatiskan langkah-langkah di halaman ini dengan keterampilan AgentCore Pembayaran di toolkit AWS agen. Keterampilan ini adalah bagian dari plugin aws-agents dan memungkinkan agen pengkodean AI membuat Manajer Pembayaran, konektor, penyedia kredensi, instrumen pembayaran, dan sesi menggunakan agentcore CLI, dan menambahkan alat pembayaran x402 ke agen Anda. Untuk detailnya, lihat mulai cepat dan toolkit AWS agen aktif
AWS akun dan kredensialnya
Anda memerlukan AWS akun dengan kredensi yang dikonfigurasi. Untuk mengkonfigurasi kredensyal, instal dan gunakan Antarmuka Baris AWS Perintah dengan mengikuti langkah-langkah di Memulai dengan CLI AWS.
# Verify installation aws --version # Should show version 2.x
Python dan AWS SDK
Untuk mengakses AWS kredensyal Anda dan mengonfigurasinya untuk digunakan dengan SDK, ikuti langkah-langkah di Menggunakan Pusat Identitas IAM untuk mengautentikasi AWS SDK dan Alat. Jika Anda berencana menggunakan AWS Python SDK (Boto3) untuk berinteraksi dengan pembayaran secara terprogram: AgentCore
-
Instal Python 3.10+.
-
Instal AWS SDK:
pip install boto3 -
Verifikasi kredenal Anda dikonfigurasi:
aws sts get-caller-identity
Untuk informasi selengkapnya tentang cara mengatur dan menggunakan AWS SDK, lihat Alat AWS Pembuat
Kredensi penyedia pembayaran
AgentCore pembayaran terhubung ke penyedia pembayaran eksternal untuk operasi dompet cryptocurrency. Anda harus mendapatkan kredensi dari setidaknya satu penyedia yang didukung sebelum membuat. PaymentConnector
Kredensi CDP Coinbase
Jika Anda berencana untuk menggunakan Coinbase CDP sebagai penyedia pembayaran Anda untuk dompet yang dikelola pengembang, dapatkan kredensyal berikut dari Platform Pengembang Coinbase.
-
Buat atau masuk ke akun dan proyek Platform Pengembang Coinbase.
-
Buat kunci API dan rahasia Dompet (atau gunakan kembali yang sudah ada):
-
Buat Kunci API dan perhatikan nilai-nilai berikut:
Kredensi Deskripsi API Key IDPengidentifikasi publik untuk proyek CDP Anda
API Key SecretRahasia pribadi yang digunakan untuk menandatangani permintaan API ke bidang kontrol CDP
-
Di bawah Project > Wallets > Non-custodial Wallet > Security, buat rahasia Dompet dan catat nilai berikut:
Kredensi Deskripsi Wallet SecretRahasia khusus untuk operasi dompet kriptografi seperti memperoleh alamat dan menandatangani transaksi
-
-
Di bawah Project > Wallets > Non-custodial Wallet > Security, aktifkan penandatanganan Delegasi.
Kredensi privy
Jika Anda berencana menggunakan Privy untuk alur dompet tertanam milik pengguna, dapatkan kredensyal berikut dari Dasbor Privy.
-
Buat aplikasi Privy khusus untuk AgentCore operasi di dashboard.privy.io
. Jangan gunakan kembali aplikasi Privy yang melayani tujuan lain. -
Salin ID Aplikasi dan Rahasia Aplikasi dari setelan aplikasi Anda.
-
Di aplikasi Privy Anda, navigasikan ke Wallet Infrastructure > Authorization dan pilih New Key untuk menghasilkan P-256 key pair. Perhatikan nilai-nilai berikut:
Kredensi Deskripsi App IDPengenal aplikasi Privy Anda, dikirim sebagai
privy-app-idheader pada panggilan APIApp SecretKredensi rahasia yang dipasangkan dengan ID Aplikasi, digunakan untuk Auth Dasar server-ke-server
Authorization ID(ID Penandatangan)Pengidentifikasi kunci publik dari P-256 key pair yang dihasilkan
Authorization Private KeyKunci pribadi dari P-256 key pair yang dihasilkan, digunakan untuk menandatangani operasi dompet.
Praktik terbaik keamanan untuk kredensi Privy
Buat aplikasi Privy khusus untuk AgentCore
Buat aplikasi Privy terpisah yang digunakan secara eksklusif untuk AgentCore pembayaran. Ini mengurangi ruang lingkup kredensional dan menyederhanakan audit operasi dompet.
Batasi akses rahasia ke layanan AgentCore
Ketika Anda menyimpan Privy Anda App Secret dalam AgentCore Identitas sebagai PaymentCredentialProvider, pastikan bahwa hanya peran layanan AgentCore pembayaran yang dapat mengambil rahasia. Jangan memberikan akses ke rahasia yang mendasari di AWS Secrets Manager ke kepala IAM lainnya. Kebijakan sumber daya berikut tentang rahasia membatasi akses ke peran AgentCore layanan:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Awas
Jika rahasia Privy dapat diakses oleh kepala sekolah di luar peran AgentCore layanan, identitas IAM yang dikompromikan dapat mengambil rahasia dan menjalankan operasi dompet yang tidak sah di luar penegakan anggaran dan kontrol audit. AgentCore
Putar rahasia secara teratur
Putar kredensyal Privy Anda pada jadwal reguler untuk mengurangi jendela eksposur untuk setiap rahasia yang dikompromikan.
| Kredensi | Frekuensi rotasi yang disarankan |
|---|---|
|
|
Setiap 90 hari |
|
|
Setiap 90 hari |
|
|
Tidak memerlukan rotasi (pengenal publik) |
|
|
Berputar secara otomatis saat Anda membuat key pair baru |
Untuk memutar kredensi:
-
Buat key pair atau App Secret baru di Dasbor Privy.
-
Perbarui AgentCore Identitas PaymentCredentialProvider dalam dengan nilai-nilai baru.
-
Verifikasi bahwa operasi pembayaran berhasil dengan kredensi baru.
-
Cabut kredensi lama di Dasbor Privy.
catatan
Rencanakan periode tumpang tindih singkat di mana kredensi lama dan baru aktif. Ini mencegah downtime selama rotasi.
Setelah Anda mendapatkan kredensi dari penyedia Anda, Anda menyimpannya di AgentCore Identity sebagai. PaymentCredentialProvider Untuk petunjuk, lihat Mengonfigurasi penyedia kredensi pembayaran. Untuk skema permintaan dan respons lengkap, lihat CreatePaymentCredentialProviderdi Referensi API.
(Opsional) Penyedia identitas untuk otorisasi JWT
Jika Anda berencana menggunakan otorisasi JWT untuk akses masuk ke Manajer Pembayaran (untuk memungkinkan konsumen mengakses Manajer Pembayaran menggunakan identitas non-IAM), siapkan Amazon Cognito atau penyedia identitas Anda sendiri sebelum membuat Manajer Pembayaran:
-
Buat Kumpulan Pengguna Cognito (atau gunakan penyedia identitas Anda yang ada).
-
Daftarkan Klien Aplikasi dan catat ID Klien.
-
Buat pengguna uji dengan nama pengguna dan kata sandi.
Atau, Anda dapat memilih Cepat membuat konfigurasi dengan Cognito selama pembuatan Manajer Pembayaran, AgentCore dan pembayaran membuat konfigurasi otorisasi atas nama Anda.
Untuk petunjuk terperinci, lihat Mengkonfigurasi otorisasi JWT masuk.