View a markdown version of this page

Prasyarat untuk pembayaran AgentCore - Batuan Dasar Amazon AgentCore

Prasyarat untuk pembayaran AgentCore

Lengkapi prasyarat di halaman ini sebelum Anda menggunakan pembayaran. AgentCore

Tip

Anda dapat mengotomatiskan langkah-langkah di halaman ini dengan keterampilan AgentCore Pembayaran di toolkit AWS agen. Keterampilan ini adalah bagian dari plugin aws-agents dan memungkinkan agen pengkodean AI membuat Manajer Pembayaran, konektor, penyedia kredensi, instrumen pembayaran, dan sesi menggunakan agentcore CLI, dan menambahkan alat pembayaran x402 ke agen Anda. Untuk detailnya, lihat mulai cepat dan toolkit AWS agen aktif. GitHub

AWS akun dan kredensialnya

Anda memerlukan AWS akun dengan kredensi yang dikonfigurasi. Untuk mengkonfigurasi kredensyal, instal dan gunakan Antarmuka Baris AWS Perintah dengan mengikuti langkah-langkah di Memulai dengan CLI AWS.

# Verify installation aws --version # Should show version 2.x

Python dan AWS SDK

Untuk mengakses AWS kredensyal Anda dan mengonfigurasinya untuk digunakan dengan SDK, ikuti langkah-langkah di Menggunakan Pusat Identitas IAM untuk mengautentikasi AWS SDK dan Alat. Jika Anda berencana menggunakan AWS Python SDK (Boto3) untuk berinteraksi dengan pembayaran secara terprogram: AgentCore

  1. Instal Python 3.10+.

  2. Instal AWS SDK: pip install boto3

  3. Verifikasi kredenal Anda dikonfigurasi: aws sts get-caller-identity

Untuk informasi selengkapnya tentang cara mengatur dan menggunakan AWS SDK, lihat Alat AWS Pembuat.

Kredensi penyedia pembayaran

AgentCore pembayaran terhubung ke penyedia pembayaran eksternal untuk operasi dompet cryptocurrency. Anda harus mendapatkan kredensi dari setidaknya satu penyedia yang didukung sebelum membuat. PaymentConnector

Kredensi CDP Coinbase

Jika Anda berencana untuk menggunakan Coinbase CDP sebagai penyedia pembayaran Anda untuk dompet yang dikelola pengembang, dapatkan kredensyal berikut dari Platform Pengembang Coinbase. AgentCore Template Coinbase pada GitHub menyediakan frontend referensi untuk onramping dana dan memberikan izin agen.

  1. Buat atau masuk ke akun dan proyek Platform Pengembang Coinbase.

  2. Buat kunci API dan rahasia Dompet (atau gunakan kembali yang sudah ada):

    1. Buat Kunci API dan perhatikan nilai-nilai berikut:

      Kredensi Deskripsi

      API Key ID

      Pengidentifikasi publik untuk proyek CDP Anda

      API Key Secret

      Rahasia pribadi yang digunakan untuk menandatangani permintaan API ke bidang kontrol CDP

      Pembuatan kunci Coinbase CDP API
    2. Di bawah Project > Wallets > Non-custodial Wallet > Security, buat rahasia Dompet dan catat nilai berikut:

      Kredensi Deskripsi

      Wallet Secret

      Rahasia khusus untuk operasi dompet kriptografi seperti memperoleh alamat dan menandatangani transaksi

      Generasi rahasia Coinbase CDP Wallet
  3. Di bawah Project > Wallets > Non-custodial Wallet > Security, aktifkan penandatanganan Delegasi.

Dasbor Coinbase untuk Delegasi

Kredensi privy

Jika Anda berencana menggunakan Privy untuk alur dompet tertanam milik pengguna, dapatkan kredensyal berikut dari Dasbor Privy. Privy AgentCore SDK on GitHub menyediakan frontend referensi untuk onramping dana dan memberikan izin agen.

  1. Buat aplikasi Privy khusus untuk AgentCore operasi di dashboard.privy.io. Jangan gunakan kembali aplikasi Privy yang melayani tujuan lain.

  2. Salin ID Aplikasi dan Rahasia Aplikasi dari setelan aplikasi Anda.

  3. Di aplikasi Privy Anda, navigasikan ke Wallet Infrastructure > Authorization dan pilih New Key untuk menghasilkan P-256 key pair. Perhatikan nilai-nilai berikut:

    Kredensi Deskripsi

    App ID

    Pengenal aplikasi Privy Anda, dikirim sebagai privy-app-id header pada panggilan API

    App Secret

    Kredensi rahasia yang dipasangkan dengan ID Aplikasi, digunakan untuk Auth Dasar server-ke-server

    Authorization ID(ID Penandatangan)

    Pengidentifikasi kunci publik dari P-256 key pair yang dihasilkan

    Authorization Private Key

    Kunci pribadi dari P-256 key pair yang dihasilkan, digunakan untuk menandatangani operasi dompet.

Dialog kunci privy untuk pembayaran AgentCore

Praktik terbaik keamanan untuk kredensi Privy

Buat aplikasi Privy khusus untuk AgentCore

Buat aplikasi Privy terpisah yang digunakan secara eksklusif untuk AgentCore pembayaran. Ini mengurangi ruang lingkup kredensional dan menyederhanakan audit operasi dompet.

Batasi akses rahasia ke layanan AgentCore

Ketika Anda menyimpan Privy Anda App Secret dalam AgentCore Identitas sebagai PaymentCredentialProvider, pastikan bahwa hanya peran layanan AgentCore pembayaran yang dapat mengambil rahasia. Jangan memberikan akses ke rahasia yang mendasari di AWS Secrets Manager ke kepala IAM lainnya. Kebijakan sumber daya berikut tentang rahasia membatasi akses ke peran AgentCore layanan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Awas

Jika rahasia Privy dapat diakses oleh kepala sekolah di luar peran AgentCore layanan, identitas IAM yang dikompromikan dapat mengambil rahasia dan menjalankan operasi dompet yang tidak sah di luar penegakan anggaran dan kontrol audit. AgentCore

Putar rahasia secara teratur

Putar kredensyal Privy Anda pada jadwal reguler untuk mengurangi jendela eksposur untuk setiap rahasia yang dikompromikan.

Kredensi Frekuensi rotasi yang disarankan

App Secret

Setiap 90 hari

Authorization Private Key

Setiap 90 hari

App ID

Tidak memerlukan rotasi (pengenal publik)

Authorization ID

Berputar secara otomatis saat Anda membuat key pair baru

Untuk memutar kredensi:

  1. Buat key pair atau App Secret baru di Dasbor Privy.

  2. Perbarui AgentCore Identitas PaymentCredentialProvider dalam dengan nilai-nilai baru.

  3. Verifikasi bahwa operasi pembayaran berhasil dengan kredensi baru.

  4. Cabut kredensi lama di Dasbor Privy.

catatan

Rencanakan periode tumpang tindih singkat di mana kredensi lama dan baru aktif. Ini mencegah downtime selama rotasi.

Setelah Anda mendapatkan kredensi dari penyedia Anda, Anda menyimpannya di AgentCore Identity sebagai. PaymentCredentialProvider Untuk petunjuk, lihat Mengonfigurasi penyedia kredensi pembayaran. Untuk skema permintaan dan respons lengkap, lihat CreatePaymentCredentialProviderdi Referensi API.

(Opsional) Penyedia identitas untuk otorisasi JWT

Jika Anda berencana menggunakan otorisasi JWT untuk akses masuk ke Manajer Pembayaran (untuk memungkinkan konsumen mengakses Manajer Pembayaran menggunakan identitas non-IAM), siapkan Amazon Cognito atau penyedia identitas Anda sendiri sebelum membuat Manajer Pembayaran:

  1. Buat Kumpulan Pengguna Cognito (atau gunakan penyedia identitas Anda yang ada).

  2. Daftarkan Klien Aplikasi dan catat ID Klien.

  3. Buat pengguna uji dengan nama pengguna dan kata sandi.

Atau, Anda dapat memilih Cepat membuat konfigurasi dengan Cognito selama pembuatan Manajer Pembayaran, AgentCore dan pembayaran membuat konfigurasi otorisasi atas nama Anda.

Untuk petunjuk terperinci, lihat Mengkonfigurasi otorisasi JWT masuk.