View a markdown version of this page

AgentCore 支払いの仕組み - Amazon Bedrock AgentCore

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AgentCore 支払いの仕組み

Amazon Bedrock AgentCore 支払いは、支払い接続、ウォレット管理、支払い制限、支払い処理、支払いオブザーバビリティを提供します。このページで説明されているコンポーネントとワークフローを使用して、支払いプロバイダーを設定し、外部ウォレットインフラストラクチャに接続し、x402 プロトコルまたは Machine Payments Protocol (MPP) を使用して、エージェントが APIs、MCP サーバー、およびウェブコンテンツに対して自律的に支払いを行うことができます。

PaymentManager

PaymentManager は、 AWS アカウントの支払いオペレーションを調整する最上位のリソースです。これは、エージェントが外部支払いプロバイダーを認証して操作する方法の設定境界を表します。PaymentManager を作成するときは、オーソライザータイプと IAM ロールを指定し、サービスは AgentCore Identity で対応するワークロード ID をプロビジョニングします。たとえば、プレミアムデータソースにアクセスする調査エージェントを構築する開発者は、単一の PaymentManager を作成し、1 つ以上の PaymentConnectors をアタッチします。

各 PaymentManager:

  • 一意の識別子と ARN がある

  • データプレーンオペレーションに AWS_IAMまたは CUSTOM_JWT 認可のいずれかを使用します

  • 1 つ以上の PaymentConnectors を子リソースとして管理します

PaymentManager のライフサイクル状態は次のとおりです。

  • CREATING — プロビジョニング中の 初期状態

  • READY — コネクタ設定の 運用と受け入れ

  • UPDATING — 設定の変更が適用されています

  • CREATE_FAILED — プロビジョニングの失敗

  • UPDATE_FAILED — 更新オペレーションの失敗

PaymentManager は CreatePaymentManager オペレーションで作成します。PaymentManager オペレーションの完全なリストについては、「 Payments API リファレンス」を参照してください。

PaymentConnector

PaymentConnector は、 PaymentManager を Coinbase や Stripe (Privy) などの外部支払いプロバイダーと統合します。各コネクタは、API キーとシークレットの既存の安全な接続とストレージを使用して、AgentCore Identity に保存されている認証情報プロバイダーを参照します。

AgentCore 支払いでは、次のコネクタタイプがサポートされています。

  • CoinbaseCDP — 暗号化ウォレットオペレーションのために Coinbase 開発者プラットフォームに接続します。

  • StripePrivy — プライベートウォレットインフラストラクチャを使用して Stripe に接続します。

コネクタの主な特性:

  • PaymentConnector はそれぞれ 1 つの PaymentManager に属します。

  • 認証情報は AgentCore Identity を介して AWS Secrets Manager に保存され、ARN によって参照されます。

  • コネクタは、基本ライフサイクルの状態を PaymentManagers (CREATING、READY、、UPDATING、、CREATE_FAILEDUPDATE_FAILED) と共有しますDELETE_FAILED。Coinbase クイック作成コネクタは、追加の状態 (PENDING_AUTHENTICATION、PROVISIONING、AUTHENTICATION_EXPIRED、AUTHENTICATION_FAILED) をレポートすることもできます。次のセクションを参照してください。

CreatePaymentConnector オペレーションを使用してコネクタを作成します。コネクタオペレーションの完全なリストについては、「 Payments API リファレンス」を参照してください。

クイック作成と手動プロビジョニング

コネクタの認証情報は、2 つの方法のいずれかでプロビジョニングします。使用できるモードは、支払いプロバイダーによって異なります。

クイック作成 (推奨) — クイック作成は Coinbase コネクタでのみ使用できます。1 回限りの OAuth 同意で Coinbase 経由で接続を承認すると、サービスは Coinbase 認証情報プロバイダーをプロビジョニングして保存します。コネクタは、 を provisionModeに設定QUICK_CREATEし、空の認証情報リストを使用して作成します。コネクタは を入力しPENDING_AUTHENTICATION、 を返しますauthorizationUrl。その URL で を承認すると、サービスは認証情報をプロビジョニングし、コネクタは になりますREADY。authorizationUrl は約 10 分間有効です。認可する前に失効すると、コネクタは に移動AUTHENTICATION_EXPIREDし、再作成します。

手動 — 手動プロビジョニングでは、独自のプロバイダー API 認証情報を取り込みます。認証情報は PaymentCredentialProvider として保存され、コネクタはそのプロバイダーを ARN で参照します。Stripe (Privy) は手動プロビジョニングのみをサポートしています。

クイック作成中、コネクタは次の追加ステータスをレポートできます。

  • PENDING_AUTHENTICATION — で を承認するのを 待ちますauthorizationUrl。

  • PROVISIONING — 認可後、サービスは認証情報プロバイダーをプロビジョニングして保存します。

  • AUTHENTICATION_EXPIRED —  authorizationUrl 認可前に経過した 。コネクタを再作成して、新しい URL を取得します。

  • AUTHENTICATION_FAILED — 認可が正常に完了しませんでした。

step-by-stepの手順については、クイックスタートまたは Payment Manager とコネクタの作成を参照してください。

認証情報管理

AgentCore 支払いは AgentCore Identity と統合され、外部の支払いプロバイダーの認証情報を安全に管理します。PaymentConnector を作成すると、サービスは AgentCore Identity の PaymentCredentialProvider を参照します。PaymentCredentialProvider は、ベンダー固有の認証情報 (Coinbase CDP API キーとウォレットシークレット、またはプライベートアプリケーションの認証情報と認可キーなど) を AWS Secrets Manager に保存します。実行時に、支払いサービスは GetResourcePaymentToken Identity データプレーン API を介して認証トークンを取得します。

支払いセッションと手段

支払いセッションは、エージェントとエンドユーザー間の個々の支払いコンテキストを表します。各セッションには設定可能な支払い制限 (maxSpendAmount、currency) と有効期限があり、インタラクションごとに支出を制御できます。セッションの有効期限が切れるか、支払い制限に達すると、そのセッション内の追加の支払いリクエストは拒否されます。

支払い手段は、暗号化ウォレットアドレスなどのエンドユーザーの支払い認証情報を表します。各機器は特定のブロックチェーンネットワークに関連付けられ、INITIATED、、FAILED、または ACTIVEDELETEDステータスがあります。

実行時に、エージェントはセッションと計測を作成し、有料リソースを検出ProcessPaymentしたときに を呼び出します。このサービスは、設定された PaymentConnector を介して、x402 v1 と v2 の両方と Machine Payments Protocol (MPP) 全体で、完全な支払いライフサイクル (支払い制限チェック、ウォレットへの安全な接続、トランザクション署名) を調整します。

データプレーンオペレーションの詳細については、「支払いの処理」を参照してください。完全な API スキーマについては、 API リファレンスのCreatePaymentSession」、CreatePaymentInstrument」、およびProcessPayment」を参照してください。

認証とセキュリティ

AgentCore 支払いは、複数のレイヤーで認証と認可を実装します。詳細については、「IAM ロールとアクセス許可」を参照してください。

ウォレットへの資金供給 (計器)

支払い手段は、作成されると 0 USDC で始まります。エージェントには、顧客が明示的に許可しない限り、機器を介してトランザクションを行うアクセス許可はありません。次の手順では、ウォレットに資金を提供する方法について説明します。

コインベース

  1. Launch Coinbase-powered frontend — Coinbase のウォレットハブをサービスに デプロイします。GitHub の Coinbase AgentCore テンプレートは、 AWS AgentCore SDK を Coinbase と統合するエージェントデベロッパー向けのテンプレートフロントエンドを提供し、ユーザーがログイン、エージェントの接続、および Onramp 資金を利用できるようにします。または、CreatePaymentInstrumentAPI のレスポンス本文で、 からリダイレクト URL を取得paymentInstrumentDetails.redirectUrlして Coinbase WalletHub に直接アクセスします。

  2. ウォレットのトップアップ — ユーザーがウォレットハブにログインすると、crypto-to-crypto Transfer を使用するか、クレジットカード (地理的制限による可用性の制限)、デビットカード、Apple Pay、Google Pay、ACH などの従来の支払い方法を使用してウォレットをトップアップできます。

  3. エージェントにアクセス許可を付与する — 同じウォレットハブ 内で、ユーザーはエージェントにアクセス許可を付与または取り消すことができます。これにより、エージェントは新しく作成された暗号化ウォレットを操作することを許可または拒否されます。

ストライプ (プライベート)

  1. Launch Privy-powered frontend — サービスに Privy のウォレットハブをデプロイします。GitHub の Privy AgentCore SDK は、 AWS AgentCore SDK を Privy と統合するエージェントデベロッパー向けのテンプレートフロントエンドを提供し、ユーザーがログイン、エージェント接続、および Onramp 資金を利用できるようにします。

  2. ウォレットのトップアップ — ユーザーがウォレットハブにログインすると、crypto-to-crypto Transfer を使用するか、クレジットカード (地理的制限による可用性の制限)、デビットカード、Apple Pay、Google Pay、ACH などの従来の支払い方法を使用してウォレットをトップアップできます。

  3. エージェントにアクセス許可を付与する — 同じウォレットハブ 内で、ユーザーはエージェントにアクセス許可を付与できます。これにより、エージェントは新しく作成された暗号化ウォレットを操作できるようになります。

有料 APIs、MCP サーバー、コンテンツへの接続

AgentCore Gateway を使用すると、有料 MCP サーバーと API エンドポイントに接続できるため、エージェントはそれらに安全にアクセスできます。AgentCore Gateway を介した Coinbase x402 Bazear の既存の統合を使用して、数千の既存の有料 MCP ツールを検出することもできます。

AgentCore Browser を使用すると、エージェントは AgentCore Browser と支払いの組み合わせを通じて、x402 をサポートするペイウォールのウェブサイトに安全にアクセスできます。

支払いフロー

次の手順では、エージェントが x402 プロトコルを使用して有料リソースにアクセスするときのランタイムフローについて説明します。

  1. ツール呼び出し — エージェント は、AgentCore Gateway または直接呼び出しを介して有料ツールまたはエンドポイント ( などGET /premium-data) を呼び出します。

  2. 必要な支払い — マーチャントは、金額402 Payment Required、受取人、アセット、ネットワークを指定する支払いペイロードを含む HTTP で応答します。

  3. 支払い制限チェック — AgentCore 支払いは、設定された制限に対してアクティブなセッションの支出をチェックします。トランザクションが制限を超えると、リクエストは拒否されます。

  4. 支払い署名 — AgentCore 支払いはAgentCore Identity からウォレット認証情報を取得し、支払い証明を構築し、設定された外部パートナーを介してトランザクションに署名します。

  5. 支払いで再試行 — エージェント は、 X-PAYMENTヘッダーの署名付き支払いペイロードを使用して元のリクエストを再試行します。

  6. 検証と決済 — マーチャントは支払い証明を検証し、トランザクションをチェーン上で決済します。検証に成功すると、マーチャントはリクエストされたコンテンツを返します。

  7. 状態の更新 — AgentCore 支払いはトランザクションをコミットし、セッション支出台帳を更新します。いずれかのステップが失敗すると、支払い制限の予約が解放され、トランザクションは として記録されますFAILED。

エージェントが x402 の代わりに Machine Payments Protocol (MPP) を使用する場合、フローはチャレンジヘッダーと認証情報ヘッダーを除いて同じです。MPP では、マーチャントは x402 ペイロードではなく WWW-Authenticate: Paymentヘッダーで支払いチャレンジを返します。エージェントは、ヘッダーではなく Authorizationヘッダーの署名付き認証情報を使用して元のリクエストを再試行しますX-PAYMENT。

オブザーバビリティ

AgentCore Observability は、支払いライフサイクル全体の可視性を提供し、詳細なログ、リアルタイムダッシュボード、実用的なメトリクスを提供します。これにより、デベロッパーはトランザクションの成功率のモニタリング、支出パターンの追跡、エラーの診断、支払いパフォーマンスの最適化を行うことができます。