View a markdown version of this page

AgentCore 결제를 위한 사전 조건 - Amazon Bedrock AgentCore

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AgentCore 결제를 위한 사전 조건

AgentCore 결제를 사용하기 전에이 페이지의 사전 조건을 완료합니다.

작은 정보

AWS 에이전트 도구 키트의 AgentCore Payments 스킬을 사용하여이 페이지의 단계를 자동화할 수 있습니다. 스킬은 aws-agents 플러그인의 일부이며 AI 코딩 에이전트가 agentcore CLI를 사용하여 Payment Manager, 커넥터, 자격 증명 공급자, 결제 수단 및 세션을 생성하고 에이전트에 프로세스 결제 도구를 추가할 수 있도록 합니다. 자세한 내용은 GitHub의 빠른 시작 및 에이전트 툴킷을 참조하세요. AWS GitHub

AWS 계정 및 자격 증명

자격 증명이 구성된 AWS 계정이 필요합니다. 자격 증명을 구성하려면 AWS CLI 시작하기의 단계에 따라 AWS 명령줄 인터페이스를 설치하고 사용합니다.

# Verify installation aws --version # Should show version 2.x

Python 및 AWS SDK

자격 AWS 증명에 액세스하고 SDKs와 함께 사용하도록 구성하려면 IAM Identity Center를 사용하여 AWS SDK 및 도구 인증의 단계를 따르세요. AWS Python SDK(Boto3)를 사용하여 프로그래밍 방식으로 AgentCore 결제와 상호 작용하려는 경우:

  1. Python 3.10 이상을 설치합니다.

  2. AWS SDK를 설치합니다. pip install boto3

  3. 자격 증명이 구성되어 있는지 확인합니다. aws sts get-caller-identity

AWS SDK를 설정하고 사용하는 방법에 대한 자세한 내용은 AWS Builder 도구를 참조하세요.

결제 공급자 자격 증명

AgentCore 결제는 암호화폐 Wallet 작업을 위해 외부 결제 제공업체에 연결됩니다. PaymentConnector를 생성하기 전에 하나 이상의 지원되는 공급자로부터 자격 증명을 얻어야 합니다.

Coinbase CDP 자격 증명

Coinbase CDP를 개발자 관리형 지갑의 결제 공급자로 사용하려는 경우 Coinbase 개발자 플랫폼에서 다음 자격 증명을 얻습니다. GitHub의 Coinbase AgentCore 템플릿은 자금을 모으고 에이전트 권한을 부여하기 위한 참조 프런트엔드를 제공합니다.

참고

이 단원의 자격 증명을 가져오는 것은 Coinbase 수동 흐름 및 Stripe(Privy)에 적용됩니다. Coinbase의 권장 기본값인 Coinbase 빠른 생성을 사용하는 경우 Coinbase API 키 가져오기 및 생성을 건너뛸 수 있습니다. 빠른 생성을 사용하면 Coinbase를 통해 권한을 부여하고 서비스가 자격 증명 공급자를 자동으로 프로비저닝합니다.

참고

Coinbase를 결제 공급자로 사용하려면 AWS Marketplace의 Coinbase Wallets for AgentCore Payments 리스팅도 구독해야 합니다. 이 구독은 빠른 생성 또는 수동 흐름을 사용하는지 여부에 관계없이 Coinbase에 필요합니다. 여기에는 AWS 관리형 정책 AWSMarketplaceManageSubscriptions가 필요합니다. 이 구독을 사용하면 Coinbase 웹 사이트의 Coinbase 요금을 기반으로 Coinbase Wallet 사용 요금이 월별 AWS 청구서에 통합됩니다. 구독에 대한 추가 요금이나 의무는 없습니다. 자세한 내용은 AWS Marketplace에서 AgentCore 결제를 위한 Coinbase Wallets 구독을 참조하세요.

  1. Coinbase 개발자 플랫폼에 로그인하고 계정을 생성하거나 로그인합니다. 프로젝트를 선택합니다.

  2. API 키 대시보드로 이동하여 보안 암호 API 키 생성을 선택하고 다음 값을 기록해 둡니다. 프로젝트로 돌아갑니다.

    자격 증명 설명

    API Key ID

    CDP 프로젝트의 퍼블릭 식별자

    API Key Secret

    CDP 컨트롤 플레인에 대한 API 요청에 서명하는 데 사용되는 프라이빗 보안 암호

    Coinbase CDP API 키 생성
  3. 제품 > 지갑 > 비관리형 지갑 > 보안에서 지갑 보안 암호 생성에서 새로 생성을 선택하고 다음 값을 기록해 둡니다.

    자격 증명 설명

    Wallet Secret

    주소 추출 및 트랜잭션 서명과 같은 암호화 Wallet 작업을 위한 특수 보안 암호

    Coinbase CDP Wallet 보안 암호 생성
  4. 제품 > 지갑 > 비관리형 지갑 > 보안에서 위임 서명을 활성화합니다.

위임을 위한 Coinbase 대시보드

권한 자격 증명

사용자 소유의 임베디드 Wallet 흐름에 Privy를 사용하려는 경우 Privy Dashboard에서 다음 자격 증명을 가져옵니다. GitHub의 Privy AgentCore SDK는 자금을 모으고 에이전트 권한을 부여하기 위한 참조 프런트엔드를 제공합니다.

  1. dashboard.privy.io AgentCore 작업을 위한 전용 권한 앱을 생성합니다. 다른 용도로 사용되는 Privy 앱을 재사용하지 마십시오.

  2. 앱 설정에서 앱 ID 및 앱 보안 암호를 복사합니다.

  3. 권한 앱에서 Wallet Infrastructure > Authorization으로 이동하여 새 키를 선택하여 P-256 키 페어를 생성합니다. 다음 값을 기록해 둡니다.

    자격 증명 설명

    App ID

    API 호출 시 privy-app-id 헤더로 전송되는 권한 애플리케이션 식별자

    App Secret

    server-to-server 기본 인증에 사용되는 앱 ID와 페어링된 보안 암호 자격 증명

    Authorization ID (서명자 ID)

    생성된 P-256 키 페어의 퍼블릭 키 식별자

    Authorization Private Key

    Wallet 작업에 서명하는 데 사용되는 생성된 P-256 키 페어의 프라이빗 키입니다.

AgentCore 결제에 대한 권한 키 대화 상자

권한 자격 증명에 대한 보안 모범 사례

AgentCore 전용 권한 앱 생성

AgentCore 결제에만 사용되는 별도의 Privy 앱을 생성합니다. 이렇게 하면 자격 증명 범위가 줄어들고 Wallet 작업에 대한 감사가 간소화됩니다.

AgentCore 서비스에 대한 보안 액세스 제한

AgentCore 자격 증명App Secret의 권한을 PaymentCredentialProvider로 저장할 때는 AgentCore 결제 서비스 역할만 보안 암호를 검색할 수 있는지 확인합니다. AWS Secrets Manager의 기본 보안 암호에 대한 액세스 권한을 다른 IAM 보안 주체에게 부여하지 마십시오. 보안 암호에 대한 다음 리소스 정책은 AgentCore 서비스 역할에 대한 액세스를 제한합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
주의

AgentCore 서비스 역할 이외의 보안 주체가 권한 보안 암호에 액세스할 수 있는 경우 손상된 IAM 자격 증명은 보안 암호를 검색하고 AgentCore의 예산 적용 및 감사 제어 외부에서 무단 Wallet 작업을 실행할 수 있습니다.

보안 암호를 정기적으로 교체

정기적으로 권한 자격 증명을 교체하여 손상된 보안 암호의 노출 기간을 줄입니다.

자격 증명 권장 교체 빈도

App Secret

90일마다

Authorization Private Key

90일마다

App ID

교체 불필요(퍼블릭 식별자)

Authorization ID

새 키 페어를 생성할 때 자동으로 교체됩니다.

자격 증명을 교체하려면:

  1. 권한 대시보드에서 새 키 페어 또는 앱 보안 암호를 생성합니다.

  2. AgentCore Identity의 PaymentCredentialProvider를 새 값으로 업데이트합니다.

  3. 새 자격 증명으로 결제 작업이 성공했는지 확인합니다.

  4. 권한 대시보드에서 이전 자격 증명을 취소합니다.

참고

이전 자격 증명과 새 자격 증명이 모두 활성화되는 짧은 중첩 기간을 계획합니다. 이렇게 하면 교체 중 가동 중지가 방지됩니다.

공급자로부터 자격 증명을 받은 후 AgentCore 자격 증명에 PaymentCredentialProvider로 저장합니다. 지침은 결제 자격 증명 공급자 구성을 참조하세요. 전체 요청 및 응답 스키마는 API 참조의 CreatePaymentCredentialProvider를 참조하세요.

(선택 사항) JWT 권한 부여를 위한 자격 증명 공급자

Payment Manager에 대한 인바운드 액세스에 JWT 권한 부여를 사용하려는 경우(소비자가 비 IAM 자격 증명을 사용하여 Payment Manager에 액세스할 수 있도록 하려면) Payment Manager를 생성하기 전에 Amazon Cognito 또는 자체 자격 증명 공급자를 설정합니다.

  1. Cognito 사용자 풀을 생성합니다(또는 기존 자격 증명 공급자 사용).

  2. 앱 클라이언트를 등록하고 클라이언트 ID를 기록해 둡니다.

  3. 사용자 이름과 암호를 사용하여 테스트 사용자를 생성합니다.

또는 Payment Manager 생성 중에 Cognito를 사용하여 빠른 구성 생성을 선택할 수 있으며, AgentCore 결제는 사용자를 대신하여 권한 부여 구성을 생성합니다.

자세한 지침은 인바운드 JWT 권한 부여자 구성을 참조하세요.