Pré-requisitos para pagamentos AgentCore
Preencha os pré-requisitos nesta página antes de usar os pagamentos. AgentCore
dica
Você pode automatizar as etapas nesta página com a habilidade AgentCore Pagamentos no kit de ferramentas do AWS agente. A habilidade faz parte do plug-in aws-agents e permite que um agente de codificação de IA crie seu gerenciador de pagamentos, conector, provedor de credenciais, instrumento de pagamento e sessão usando a agentcore CLI e adicione uma ferramenta de pagamento x402 ao seu agente. Para obter detalhes, consulte o guia de início rápido e o kit de ferramentas do AWS agente
AWS conta e credenciais
Você precisa de uma AWS conta com credenciais configuradas. Para configurar as credenciais, instale e use a interface de linha de AWS comando seguindo as etapas em Introdução à AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python e AWS SDK
Para acessar suas AWS credenciais e configurá-las para uso com SDKs, siga as etapas em Como usar o IAM Identity Center para autenticar o AWS SDK e as ferramentas. Se você planeja usar o SDK do AWS Python (Boto3) para interagir com pagamentos de forma programática: AgentCore
-
Instale o Python 3.10+.
-
Instale o AWS SDK:
pip install boto3 -
Verifique se suas credenciais estão configuradas:
aws sts get-caller-identity
Para obter mais informações sobre como configurar e usar o AWS SDK, consulte AWS Builder Tools
Credenciais do provedor de pagamento
AgentCore os pagamentos se conectam a provedores de pagamento externos para operações de carteira de criptomoedas. Você deve obter credenciais de pelo menos um provedor compatível antes de criar um PaymentConnector.
Credenciais do Coinbase CDP
Se você planeja usar o Coinbase CDP como seu provedor de pagamento para carteiras gerenciadas por desenvolvedores, obtenha as seguintes credenciais na Coinbase Developer Platform.
-
Crie ou faça login em uma conta e projeto da Coinbase Developer Platform.
-
Gere uma chave de API e uma chave secreta da Wallet (ou reutilize uma existente):
-
Gere uma chave de API e observe os seguintes valores:
Credencial Description API Key IDO identificador público do seu projeto CDP
API Key SecretO segredo privado usado para assinar solicitações de API no plano de controle do CDP
-
Em Projeto > Carteiras > Non-custodial Carteira > Segurança, gere um segredo de carteira e anote o seguinte valor:
Credencial Description Wallet SecretUm segredo especializado para operações de carteira criptográfica, como derivação de endereços e assinatura de transações
-
-
Em Projeto > Carteiras > Non-custodial Carteira > Segurança, ative a Assinatura delegada.
Credenciais privadas
Se você planeja usar o Privy para fluxos de carteira incorporados de propriedade do usuário, obtenha as seguintes credenciais no Painel do Privy.
-
Crie um aplicativo Privy dedicado para AgentCore operações em dashboard.privy.io
. Não reutilize aplicativos Privy que tenham outras finalidades. -
Copie o ID do aplicativo e o segredo do aplicativo das configurações do seu aplicativo.
-
Em seu aplicativo Privy, navegue até Infraestrutura de carteira > Autorização e escolha Nova chave para gerar um par de P-256 chaves. Observe os seguintes valores:
Credencial Description App IDSeu identificador de aplicativo Privy, enviado como
privy-app-idcabeçalho nas chamadas de APIApp SecretCredencial secreta emparelhada com o ID do aplicativo, usada para autenticação básica de servidor para servidor
Authorization ID(ID do signatário)O identificador de chave pública do par de P-256 chaves gerado
Authorization Private KeyA chave privada do par de P-256 chaves gerado, usada para assinar operações de carteira.
Melhores práticas de segurança para credenciais privadas
Crie um aplicativo Privy dedicado para AgentCore
Crie um aplicativo Privy separado que seja usado exclusivamente para AgentCore pagamentos. Isso reduz o escopo das credenciais e simplifica a auditoria das operações da carteira.
Restrinja o acesso secreto aos AgentCore serviços
Ao armazenar seu Privy App Secret in AgentCore Identity como um PaymentCredentialProvider, certifique-se de que somente a função do serviço de AgentCore pagamentos possa recuperar o segredo. Não conceda acesso ao segredo subjacente no AWS Secrets Manager a nenhum outro diretor do IAM. A seguinte política de recursos sobre o segredo restringe o acesso à função AgentCore de serviço:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Atenção
Se os segredos privados estiverem acessíveis a diretores além da função de AgentCore serviço, uma identidade comprometida do IAM poderá recuperar os segredos e executar operações de carteira não autorizadas fora dos controles de fiscalização e auditoria AgentCore do orçamento.
Alterne os segredos regularmente
Alterne suas credenciais privadas regularmente para reduzir a janela de exposição de qualquer segredo comprometido.
| Credencial | Frequência de rotação recomendada |
|---|---|
|
|
A cada 90 dias |
|
|
A cada 90 dias |
|
|
Não requer rotação (identificador público) |
|
|
Gira automaticamente quando você gera um novo par de chaves |
Para alternar as credenciais:
-
Gere um novo par de chaves ou segredo do aplicativo no painel privado.
-
Atualize o PaymentCredentialProvider in AgentCore Identity com os novos valores.
-
Verifique se as operações de pagamento foram bem-sucedidas com as novas credenciais.
-
Revogue as credenciais antigas no Painel Privado.
nota
Planeje um breve período de sobreposição em que as credenciais antigas e novas estejam ativas. Isso evita o tempo de inatividade durante a rotação.
Depois de obter as credenciais do seu provedor, você as armazena no AgentCore Identity como a. PaymentCredentialProvider Para obter instruções, consulte Configurar provedores de credenciais de pagamento. Para ver o esquema completo de solicitações e respostas, consulte CreatePaymentCredentialProvidera Referência da API.
(Opcional) Provedor de identidade para autorização do JWT
Se você planeja usar a autorização da JWT para acesso de entrada ao seu Gerenciador de Pagamentos (para permitir que os consumidores acessem o Gerenciador de Pagamentos usando identidades que não sejam IAM), configure o Amazon Cognito ou seu próprio provedor de identidade antes de criar o Gerenciador de Pagamentos:
-
Crie um Grupo de Usuários do Cognito (ou use seu provedor de identidade existente).
-
Registre um App Client e anote o ID do cliente.
-
Crie um usuário de teste com nome de usuário e senha.
Como alternativa, você pode escolher a Criação rápida de configurações com o Cognito durante a criação do Payment Manager, AgentCore e o Payments cria as configurações de autorização em seu nome.
Para obter instruções detalhadas, consulte Configurar o autorizador JWT de entrada.