Prerequisiti per i pagamenti AgentCore
Completa i prerequisiti in questa pagina prima di utilizzare AgentCore i pagamenti.
Suggerimento
Puoi automatizzare i passaggi di questa pagina con l'abilità AgentCore Pagamenti nel toolkit per AWS agenti. L'abilità fa parte del plug-in aws-agents e consente a un agente di codifica AI di creare Payment Manager, connettore, fornitore di credenziali, strumento di pagamento e sessione utilizzando la agentcore CLI e di aggiungere uno strumento di pagamento x402 al tuo agente. Per i dettagli, consulta il quickstart e il toolkit per agenti su.AWS GitHub
AWS account e credenziali
È necessario un AWS account con credenziali configurate. Per configurare le credenziali, installa e utilizza l'interfaccia a riga di AWS comando seguendo la procedura descritta in Guida introduttiva alla AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python e AWS SDK
Per accedere alle tue AWS credenziali e configurarle per l'uso con gli SDK, segui i passaggi descritti in Utilizzo di IAM Identity Center per autenticare AWS SDK e strumenti. Se prevedi di utilizzare AWS Python SDK (Boto3) per interagire con i pagamenti a livello di codice: AgentCore
-
Installa Python 3.10+.
-
Installa l'SDK: AWS
pip install boto3 -
Verifica che le tue credenziali siano configurate:
aws sts get-caller-identity
Per ulteriori informazioni su come configurare e utilizzare l' AWS SDK, consulta AWS Builder
Credenziali del fornitore di servizi di pagamento
AgentCore payments si collega a fornitori di servizi di pagamento esterni per le operazioni di portafoglio di criptovalute. È necessario ottenere le credenziali da almeno un provider supportato prima di creare un PaymentConnector.
Credenziali Coinbase CDP
Se prevedi di utilizzare Coinbase CDP come provider di pagamento per i portafogli gestiti dagli sviluppatori, ottieni le seguenti credenziali dalla Coinbase Developer Platform.
-
Crea o accedi a un account e a un progetto Coinbase Developer Platform.
-
Genera una chiave API e un Wallet secret (o riutilizzane uno esistente):
-
Genera una chiave API e annota i seguenti valori:
Credential Description API Key IDL'identificatore pubblico per il tuo progetto CDP
API Key SecretIl segreto privato utilizzato per firmare le richieste API sul piano di controllo CDP
-
In Project > Wallets > Non-custodial Wallet > Security, genera un Wallet secret e annota il seguente valore:
Credential Description Wallet SecretUn segreto specializzato per le operazioni crittografiche dei portafogli, come la derivazione di indirizzi e la firma di transazioni
-
-
In Progetto > Portafogli > Non-custodial Portafoglio > Sicurezza, abilita la firma delegata.
Credenziali private
Se prevedi di utilizzare Privy per flussi di portafogli incorporati di proprietà dell'utente, ottieni le seguenti credenziali dalla Privy Dashboard.
-
Crea un'app Privy dedicata per le operazioni su dashboard.privy.io. AgentCore
Non riutilizzare le app Privy per altri scopi. -
Copia l'App ID e l'App Secret dalle impostazioni dell'app.
-
Nella tua app Privy, vai su Wallet Infrastructure > Authorization e scegli Nuova chiave per generare una coppia di P-256 chiavi. Nota i seguenti valori:
Credential Description App IDL'identificatore dell'applicazione Privy, inviato come
privy-app-idintestazione nelle chiamate APIApp SecretCredenziale segreta abbinata all'App ID, utilizzata per l'autenticazione di base da server a server
Authorization ID(ID firmatario)L'identificatore della chiave pubblica della coppia di P-256 chiavi generata
Authorization Private KeyLa chiave privata della coppia di P-256 chiavi generata, utilizzata per firmare le operazioni del portafoglio.
Migliori pratiche di sicurezza per le credenziali Privy
Crea un'app Privy dedicata per AgentCore
Crea un'app Privy separata da utilizzare esclusivamente per i AgentCore pagamenti. Ciò riduce l'ambito delle credenziali e semplifica il controllo delle operazioni del portafoglio.
Limita l'accesso segreto ai servizi AgentCore
Quando memorizzi Privy App Secret in AgentCore Identity come utente PaymentCredentialProvider, assicurati che solo il ruolo del servizio di AgentCore pagamento possa recuperare il segreto. Non concedere l'accesso al segreto sottostante in AWS Secrets Manager a nessun altro responsabile IAM. La seguente politica delle risorse relativa al segreto limita l'accesso al ruolo di AgentCore servizio:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
avvertimento
Se i segreti privati sono accessibili ai responsabili che esulano dal ruolo di AgentCore servizio, un'identità IAM compromessa potrebbe recuperare i segreti ed eseguire operazioni di portafoglio non autorizzate al di fuori dei controlli di controllo e di controllo AgentCore del budget.
Ruota i segreti regolarmente
Modifica regolarmente le tue credenziali Privy per ridurre la finestra di visibilità di eventuali segreti compromessi.
| Credential | Frequenza di rotazione consigliata |
|---|---|
|
|
Ogni 90 giorni |
|
|
Ogni 90 giorni |
|
|
Non richiede rotazione (identificatore pubblico) |
|
|
Ruota automaticamente quando si genera una nuova coppia di key pair |
Per ruotare le credenziali:
-
Genera una nuova key pair o App Secret nella Privy Dashboard.
-
Aggiorna AgentCore Identity con i nuovi valori. PaymentCredentialProvider
-
Verifica che le operazioni di pagamento abbiano esito positivo con le nuove credenziali.
-
Revoca le vecchie credenziali nella Privy Dashboard.
Nota
Pianifica un breve periodo di sovrapposizione in cui siano attive sia le vecchie che le nuove credenziali. In questo modo si evitano tempi di inattività durante la rotazione.
Dopo aver ottenuto le credenziali dal provider, le memorizzi in AgentCore Identity as a. PaymentCredentialProvider Per istruzioni, consulta Configurare i fornitori di credenziali di pagamento. Per lo schema completo di richiesta e risposta, consulta CreatePaymentCredentialProviderl'API Reference.
(Facoltativo) Provider di identità per l'autorizzazione JWT
Se prevedi di utilizzare l'autorizzazione JWT per l'accesso in entrata al tuo Payment Manager (per consentire ai consumatori di accedere al Payment Manager utilizzando identità non IAM), configura Amazon Cognito o il tuo provider di identità prima di creare il Payment Manager:
-
Crea un pool di utenti Cognito (o utilizza il tuo provider di identità esistente).
-
Registra un app client e annota l'ID client.
-
Crea un utente di prova con nome utente e password.
In alternativa, puoi scegliere Creazione rapida di configurazioni con Cognito durante la creazione di Payment Manager AgentCore e Payments creerà le configurazioni di autorizzazione per tuo conto.
Per istruzioni dettagliate, consulta Configurare l'autorizzatore JWT in entrata.