View a markdown version of this page

Prerequisiti per i pagamenti AgentCore - Amazon Bedrock AgentCore

Prerequisiti per i pagamenti AgentCore

Completa i prerequisiti in questa pagina prima di utilizzare AgentCore i pagamenti.

Suggerimento

Puoi automatizzare i passaggi di questa pagina con l'abilità AgentCore Pagamenti nel toolkit per AWS agenti. L'abilità fa parte del plug-in aws-agents e consente a un agente di codifica AI di creare Payment Manager, connettore, fornitore di credenziali, strumento di pagamento e sessione utilizzando la agentcore CLI e di aggiungere uno strumento di pagamento x402 al tuo agente. Per i dettagli, consulta il quickstart e il toolkit per agenti su.AWS GitHub

AWS account e credenziali

È necessario un AWS account con credenziali configurate. Per configurare le credenziali, installa e utilizza l'interfaccia a riga di AWS comando seguendo la procedura descritta in Guida introduttiva alla AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python e AWS SDK

Per accedere alle tue AWS credenziali e configurarle per l'uso con gli SDK, segui i passaggi descritti in Utilizzo di IAM Identity Center per autenticare AWS SDK e strumenti. Se prevedi di utilizzare AWS Python SDK (Boto3) per interagire con i pagamenti a livello di codice: AgentCore

  1. Installa Python 3.10+.

  2. Installa l'SDK: AWS pip install boto3

  3. Verifica che le tue credenziali siano configurate: aws sts get-caller-identity

Per ulteriori informazioni su come configurare e utilizzare l' AWS SDK, consulta AWS Builder Tools.

Credenziali del fornitore di servizi di pagamento

AgentCore payments si collega a fornitori di servizi di pagamento esterni per le operazioni di portafoglio di criptovalute. È necessario ottenere le credenziali da almeno un provider supportato prima di creare un PaymentConnector.

Credenziali Coinbase CDP

Se prevedi di utilizzare Coinbase CDP come provider di pagamento per i portafogli gestiti dagli sviluppatori, ottieni le seguenti credenziali dalla Coinbase Developer Platform. Il AgentCore modello Coinbase GitHub fornisce un frontend di riferimento per aumentare i fondi e concedere le autorizzazioni agli agenti.

  1. Crea o accedi a un account e a un progetto Coinbase Developer Platform.

  2. Genera una chiave API e un Wallet secret (o riutilizzane uno esistente):

    1. Genera una chiave API e annota i seguenti valori:

      Credential Description

      API Key ID

      L'identificatore pubblico per il tuo progetto CDP

      API Key Secret

      Il segreto privato utilizzato per firmare le richieste API sul piano di controllo CDP

      Generazione di chiavi API Coinbase CDP
    2. In Project > Wallets > Non-custodial Wallet > Security, genera un Wallet secret e annota il seguente valore:

      Credential Description

      Wallet Secret

      Un segreto specializzato per le operazioni crittografiche dei portafogli, come la derivazione di indirizzi e la firma di transazioni

      Generazione segreta di Coinbase CDP Wallet
  3. In Progetto > Portafogli > Non-custodial Portafoglio > Sicurezza, abilita la firma delegata.

Dashboard di Coinbase per Delegation

Credenziali private

Se prevedi di utilizzare Privy per flussi di portafogli incorporati di proprietà dell'utente, ottieni le seguenti credenziali dalla Privy Dashboard. Privy AgentCore SDK on GitHub fornisce un frontend di riferimento per aumentare i fondi e concedere le autorizzazioni agli agenti.

  1. Crea un'app Privy dedicata per le operazioni su dashboard.privy.io. AgentCore Non riutilizzare le app Privy per altri scopi.

  2. Copia l'App ID e l'App Secret dalle impostazioni dell'app.

  3. Nella tua app Privy, vai su Wallet Infrastructure > Authorization e scegli Nuova chiave per generare una coppia di P-256 chiavi. Nota i seguenti valori:

    Credential Description

    App ID

    L'identificatore dell'applicazione Privy, inviato come privy-app-id intestazione nelle chiamate API

    App Secret

    Credenziale segreta abbinata all'App ID, utilizzata per l'autenticazione di base da server a server

    Authorization ID(ID firmatario)

    L'identificatore della chiave pubblica della coppia di P-256 chiavi generata

    Authorization Private Key

    La chiave privata della coppia di P-256 chiavi generata, utilizzata per firmare le operazioni del portafoglio.

Finestra di dialogo con chiave privata per i pagamenti AgentCore

Migliori pratiche di sicurezza per le credenziali Privy

Crea un'app Privy dedicata per AgentCore

Crea un'app Privy separata da utilizzare esclusivamente per i AgentCore pagamenti. Ciò riduce l'ambito delle credenziali e semplifica il controllo delle operazioni del portafoglio.

Limita l'accesso segreto ai servizi AgentCore

Quando memorizzi Privy App Secret in AgentCore Identity come utente PaymentCredentialProvider, assicurati che solo il ruolo del servizio di AgentCore pagamento possa recuperare il segreto. Non concedere l'accesso al segreto sottostante in AWS Secrets Manager a nessun altro responsabile IAM. La seguente politica delle risorse relativa al segreto limita l'accesso al ruolo di AgentCore servizio:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
avvertimento

Se i segreti privati sono accessibili ai responsabili che esulano dal ruolo di AgentCore servizio, un'identità IAM compromessa potrebbe recuperare i segreti ed eseguire operazioni di portafoglio non autorizzate al di fuori dei controlli di controllo e di controllo AgentCore del budget.

Ruota i segreti regolarmente

Modifica regolarmente le tue credenziali Privy per ridurre la finestra di visibilità di eventuali segreti compromessi.

Credential Frequenza di rotazione consigliata

App Secret

Ogni 90 giorni

Authorization Private Key

Ogni 90 giorni

App ID

Non richiede rotazione (identificatore pubblico)

Authorization ID

Ruota automaticamente quando si genera una nuova coppia di key pair

Per ruotare le credenziali:

  1. Genera una nuova key pair o App Secret nella Privy Dashboard.

  2. Aggiorna AgentCore Identity con i nuovi valori. PaymentCredentialProvider

  3. Verifica che le operazioni di pagamento abbiano esito positivo con le nuove credenziali.

  4. Revoca le vecchie credenziali nella Privy Dashboard.

Nota

Pianifica un breve periodo di sovrapposizione in cui siano attive sia le vecchie che le nuove credenziali. In questo modo si evitano tempi di inattività durante la rotazione.

Dopo aver ottenuto le credenziali dal provider, le memorizzi in AgentCore Identity as a. PaymentCredentialProvider Per istruzioni, consulta Configurare i fornitori di credenziali di pagamento. Per lo schema completo di richiesta e risposta, consulta CreatePaymentCredentialProviderl'API Reference.

(Facoltativo) Provider di identità per l'autorizzazione JWT

Se prevedi di utilizzare l'autorizzazione JWT per l'accesso in entrata al tuo Payment Manager (per consentire ai consumatori di accedere al Payment Manager utilizzando identità non IAM), configura Amazon Cognito o il tuo provider di identità prima di creare il Payment Manager:

  1. Crea un pool di utenti Cognito (o utilizza il tuo provider di identità esistente).

  2. Registra un app client e annota l'ID client.

  3. Crea un utente di prova con nome utente e password.

In alternativa, puoi scegliere Creazione rapida di configurazioni con Cognito durante la creazione di Payment Manager AgentCore e Payments creerà le configurazioni di autorizzazione per tuo conto.

Per istruzioni dettagliate, consulta Configurare l'autorizzatore JWT in entrata.