View a markdown version of this page

Prerequisiti per i pagamenti AgentCore - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti per i pagamenti AgentCore

Completa i prerequisiti in questa pagina prima di utilizzare AgentCore i pagamenti.

Suggerimento

Puoi automatizzare i passaggi in questa pagina con l'abilità AgentCore Pagamenti nel toolkit per AWS agenti. L'abilità fa parte del plug-in aws-agents e consente a un agente di codifica AI di creare il Payment Manager, il connettore, il fornitore di credenziali, lo strumento di pagamento e la sessione utilizzando la agentcore CLI e aggiungere uno strumento di elaborazione dei pagamenti all'agente. Per i dettagli, consulta il quickstart e il toolkit per gli agenti attivi. AWS GitHub

AWS account e credenziali

È necessario un AWS account con credenziali configurate. Per configurare le credenziali, installa e utilizza l'interfaccia a riga di AWS comando seguendo i passaggi in Guida introduttiva alla CLI AWS .

# Verify installation aws --version # Should show version 2.x

Python e AWS SDK

Per accedere alle tue AWS credenziali e configurarle per l'utilizzo con gli SDK, segui i passaggi indicati in Utilizzo di IAM Identity Center per autenticare AWS SDK e strumenti. Se prevedi di utilizzare AWS Python SDK (Boto3) per interagire con i pagamenti in modo programmatico: AgentCore

  1. Installa Python 3.10+.

  2. Installa l'SDK: AWS pip install boto3

  3. Verifica che le tue credenziali siano configurate: aws sts get-caller-identity

Per ulteriori informazioni su come configurare e utilizzare l' AWS SDK, consulta AWS Builder Tools.

Credenziali del fornitore di servizi di pagamento

AgentCore payments si connette a fornitori di servizi di pagamento esterni per le operazioni di portafoglio di criptovalute. È necessario ottenere le credenziali da almeno un provider supportato prima di creare un PaymentConnector.

Credenziali Coinbase CDP

Se prevedi di utilizzare Coinbase CDP come fornitore di pagamenti per i portafogli gestiti dagli sviluppatori, ottieni le seguenti credenziali dalla Coinbase Developer Platform. https://docs.cdp.coinbase.com/api-reference/v2/authentication Il AgentCore template Coinbase attivo GitHub fornisce un frontend di riferimento per aumentare i fondi e concedere le autorizzazioni agli agenti.

Nota

L'ottenimento delle credenziali in questa sezione si applica al flusso manuale di Coinbase e a Stripe (Privy). Se utilizzi Coinbase Quick create, che è l'impostazione predefinita consigliata per Coinbase, puoi saltare l'ottenimento e la generazione delle chiavi API Coinbase. Con Quick create, autorizzi tramite Coinbase e il servizio fornisce il fornitore di credenziali per te.

Nota

Per utilizzare Coinbase come fornitore di servizi di pagamento, devi anche iscriverti all'elenco di Coinbase Wallets for Payments nel Marketplace. AgentCore AWS Questo abbonamento è richiesto per Coinbase indipendentemente dal fatto che utilizzi Quick Create o il flusso manuale. Ciò richiede la policy AWS AWSMarketplaceManageSubscriptions gestita. Con questo abbonamento, i costi di utilizzo del portafoglio Coinbase vengono consolidati nella AWS fattura mensile in base ai prezzi di Coinbase sul sito web di Coinbase. Non ci sono costi o obblighi aggiuntivi per l'abbonamento. Per ulteriori informazioni, consulta Abbonarsi a Coinbase Wallets for AgentCore Payments in AWS Marketplace.

  1. Accedi alla Coinbase Developer Platform e crea o accedi al tuo account. Scelta di un progetto.

  2. Accedi alla dashboard delle chiavi API, scegli Crea chiave API segreta e annota i seguenti valori. Torna al tuo progetto.

    Credential Description

    API Key ID

    L'identificatore pubblico del tuo progetto CDP

    API Key Secret

    Il segreto privato utilizzato per firmare le richieste API al piano di controllo CDP

    Generazione di chiavi API CDP Coinbase
  3. In Prodotti > Portafogli > Non-custodial Portafoglio > Sicurezza, scegli Genera nuovo sotto Genera segreto del portafoglio e annota il seguente valore:

    Credential Description

    Wallet Secret

    Un segreto specializzato per le operazioni crittografiche dei portafogli, come la derivazione di indirizzi e la firma di transazioni

    Generazione segreta di Coinbase CDP Wallet
  4. In Prodotti > Portafogli > Non-custodial Portafoglio > Sicurezza, abilita la firma delegata.

Dashboard Coinbase per la delega

Credenziali private

Se prevedi di utilizzare Privy per i flussi di wallet incorporati di proprietà dell'utente, ottieni le seguenti credenziali da Privy Dashboard. https://docs.privy.io/authentication/overview#api-authentication L' AgentCore SDK di Privy GitHub fornisce un frontend di riferimento per raccogliere fondi e concedere le autorizzazioni agli agenti.

  1. Crea un'app Privy dedicata per le operazioni su dashboard.privy.io. AgentCore https://dashboard.privy.io/ Non riutilizzare le app Privy per altri scopi.

  2. Copia l'App ID e l'App Secret dalle impostazioni dell'app.

  3. Nella tua app Privy, vai su Wallet Infrastructure > Autorizzazione e scegli Nuova chiave per generare una coppia di P-256 chiavi. Nota i seguenti valori:

    Credential Description

    App ID

    L'identificatore dell'applicazione Privy, inviato come privy-app-id intestazione nelle chiamate API

    App Secret

    Credenziale segreta associata all'App ID, utilizzata per l'autenticazione di base da server a server

    Authorization ID(ID firmatario)

    L'identificatore di chiave pubblica della coppia di chiavi generata P-256

    Authorization Private Key

    La chiave privata della coppia di P-256 chiavi generata, utilizzata per firmare le operazioni del portafoglio.

Finestra di dialogo con chiave privata per i pagamenti AgentCore

Le migliori pratiche di sicurezza per le credenziali Privy

Crea un'app Privy dedicata per AgentCore

Crea un'app Privy separata che viene utilizzata esclusivamente per i AgentCore pagamenti. Ciò riduce l'ambito delle credenziali e semplifica il controllo delle operazioni del portafoglio.

Limita l'accesso segreto ai servizi AgentCore

Quando memorizzi il tuo Privy App Secret in AgentCore Identity come un PaymentCredentialProvider, assicurati che solo il responsabile del servizio di AgentCore pagamento possa recuperare il segreto. Non concedete l'accesso al segreto sottostante in AWS Secrets Manager a nessun altro responsabile IAM. La seguente politica in materia di risorse sul segreto limita l'accesso al ruolo del AgentCore servizio:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
avvertimento

Se i segreti di Privy sono accessibili ai committenti al di fuori del ruolo di AgentCore servizio, un'identità IAM compromessa potrebbe recuperare i segreti ed eseguire operazioni di portafoglio non autorizzate al di fuori dei controlli di controllo e di controllo dell'applicazione AgentCore del budget.

Ruota i segreti regolarmente

Ruota le tue credenziali Privy a intervalli regolari per ridurre la finestra di esposizione di eventuali segreti compromessi.

Credential Frequenza di rotazione consigliata

App Secret

Ogni 90 giorni

Authorization Private Key

Ogni 90 giorni

App ID

Non richiede rotazione (identificatore pubblico)

Authorization ID

Ruota automaticamente quando si genera una nuova coppia di chiavi

Per ruotare le credenziali:

  1. Genera una nuova coppia di chiavi o App Secret nella Privy Dashboard.

  2. Aggiorna l' PaymentCredentialProvider ID AgentCore in con i nuovi valori.

  3. Verifica che le operazioni di pagamento abbiano esito positivo con le nuove credenziali.

  4. Revoca le vecchie credenziali nel Privy Dashboard.

Nota

Pianifica un breve periodo di sovrapposizione in cui siano attive sia le vecchie che le nuove credenziali. In questo modo si evitano tempi di inattività durante la rotazione.

Dopo aver ottenuto le credenziali dal tuo provider, le memorizzi in AgentCore Identity as a. PaymentCredentialProvider Per istruzioni, consulta Configurare i fornitori di credenziali di pagamento. Per lo schema completo di richiesta e risposta, consulta CreatePaymentCredentialProvider l'API Reference.

(Facoltativo) Provider di identità per l'autorizzazione JWT

Se prevedi di utilizzare l'autorizzazione JWT per l'accesso in entrata al tuo Payment Manager (per consentire ai consumatori di accedere al Payment Manager utilizzando identità non IAM), configura Amazon Cognito o il tuo provider di identità prima di creare il Payment Manager:

  1. Crea un pool di utenti Cognito (o utilizza il tuo provider di identità esistente).

  2. Registra un App Client e annota l'ID del cliente.

  3. Crea un utente di prova con nome utente e password.

In alternativa, puoi scegliere Creazione rapida delle configurazioni con Cognito durante la creazione di Payment Manager e AgentCore payments crea le configurazioni di autorizzazione per tuo conto.

Per istruzioni dettagliate, consulta Configurare l'autorizzatore JWT in entrata.