View a markdown version of this page

Pré-requisitos para pagamentos AgentCore - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pré-requisitos para pagamentos AgentCore

Preencha os pré-requisitos nesta página antes de usar AgentCore os pagamentos.

dica

Você pode automatizar as etapas nesta página com a habilidade AgentCore Pagamentos no kit de ferramentas do AWS agente. A habilidade faz parte do plug-in aws-agents e permite que um agente de codificação de IA crie seu gerenciador de pagamentos, conector, provedor de credenciais, instrumento de pagamento e sessão usando a agentcore CLI e adicione uma ferramenta de pagamento por processo ao seu agente. Para obter detalhes, consulte o guia de início rápido e o kit de ferramentas do AWS agente em. GitHub

AWS conta e credenciais

Você precisa de uma AWS conta com as credenciais configuradas. Para configurar credenciais, instale e use a interface de linha de AWS comando seguindo as etapas em Introdução à AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python e AWS SDK

Para acessar suas AWS credenciais e configurá-las para uso com SDKs, siga as etapas em Usando o IAM Identity Center para autenticar AWS SDK e ferramentas. Se você planeja usar o SDK do AWS Python (Boto3) para interagir com pagamentos de forma programática: AgentCore

  1. Instale o Python 3.10+.

  2. Instale o AWS SDK: pip install boto3

  3. Verifique se suas credenciais estão configuradas: aws sts get-caller-identity

Para obter mais informações sobre como configurar e usar o AWS SDK, consulte AWS Builder Tools.

Credenciais do provedor de pagamento

AgentCore os pagamentos se conectam a provedores de pagamento externos para operações de carteira de criptomoedas. Você deve obter credenciais de pelo menos um provedor compatível antes de criar um PaymentConnector.

Credenciais do Coinbase CDP

Se você planeja usar o Coinbase CDP como seu provedor de pagamento para carteiras gerenciadas por desenvolvedores, obtenha as seguintes credenciais da Coinbase Developer Platform. https://docs.cdp.coinbase.com/api-reference/v2/authentication O AgentCore modelo Coinbase em GitHub fornece uma interface de referência para aumentar os fundos e conceder permissões aos agentes.

nota

A obtenção das credenciais nesta seção se aplica ao fluxo manual da Coinbase e ao Stripe (Privy). Se você usa o Coinbase Quick create, que é o padrão recomendado para o Coinbase, você pode pular a obtenção e a geração de chaves de API da Coinbase. Com o Quick Create, você autoriza por meio da Coinbase, e o serviço fornece o provedor de credenciais para você.

nota

Para usar a Coinbase como provedor de pagamento, você também deve assinar a listagem Coinbase Wallets for AgentCore Payments no Marketplace. AWS Essa assinatura é necessária para a Coinbase, independentemente de você usar o Quick Create ou o fluxo manual. Isso requer a política AWS gerenciada AWSMarketplaceManageSubscriptions. Com esta assinatura, as cobranças de uso da sua carteira Coinbase são consolidadas em sua AWS fatura mensal com base nos preços da Coinbase no site da Coinbase. Não há cobranças ou obrigações adicionais para a assinatura. Para obter mais informações, consulte Inscrever-se em carteiras Coinbase para AgentCore pagamentos no AWS Marketplace.

  1. Faça login na Plataforma de Desenvolvedores da Coinbase e crie ou faça login em sua conta. Selecione um projeto.

  2. Navegue até o painel de chaves de API, escolha Criar chave de API secreta e observe os valores a seguir. Volte ao seu projeto.

    Credencial Description

    API Key ID

    O identificador público para seu projeto de CDP

    API Key Secret

    O segredo privado usado para assinar solicitações de API no plano de controle do CDP

    Geração de chaves da API Coinbase CDP
  3. Em Produtos > Carteiras > Non-custodial Carteira > Segurança, escolha Gerar novo em Gerar segredo da carteira e observe o seguinte valor:

    Credencial Description

    Wallet Secret

    Um segredo especializado para operações de carteira criptográfica, como derivar endereços e assinar transações

    Geração secreta da carteira Coinbase CDP
  4. Em Produtos > Carteiras > Non-custodial Carteira > Segurança, ative a assinatura delegada.

Painel Coinbase para delegação

Credenciais privadas

Se você planeja usar o Privy para fluxos de carteira incorporados de propriedade do usuário, obtenha as seguintes credenciais no Privy Dashboard. https://docs.privy.io/authentication/overview#api-authentication O Privy AgentCore SDK on GitHub fornece uma interface de referência para aumentar os fundos e conceder permissões aos agentes.

  1. Crie um aplicativo Privy dedicado para AgentCore operações em https://dashboard.privy.io/ dashboard.privy.io. Não reutilize aplicativos Privy que servem a outros propósitos.

  2. Copie o ID do aplicativo e o segredo do aplicativo das configurações do seu aplicativo.

  3. Em seu aplicativo Privy, navegue até Wallet Infrastructure > Authorization e escolha New Key para gerar um par de P-256 chaves. Observe os seguintes valores:

    Credencial Description

    App ID

    Seu identificador de aplicativo Privy, enviado como privy-app-id cabeçalho nas chamadas de API

    App Secret

    Credencial secreta emparelhada com o ID do aplicativo, usada para autenticação básica de servidor para servidor

    Authorization ID(ID do signatário)

    O identificador de chave pública do par de P-256 chaves gerado

    Authorization Private Key

    A chave privada do par de P-256 chaves gerado, usada para assinar operações de carteira.

Caixa de diálogo de chave privada para pagamentos AgentCore

Melhores práticas de segurança para credenciais Privy

Crie um aplicativo Privy dedicado para AgentCore

Crie um aplicativo Privy separado que seja usado exclusivamente para AgentCore pagamentos. Isso reduz o escopo das credenciais e simplifica a auditoria das operações da carteira.

Restrinja o acesso secreto aos AgentCore serviços

Ao armazenar seu Privy App Secret in AgentCore Identity como um PaymentCredentialProvider, certifique-se de que somente a função do serviço de AgentCore pagamentos possa recuperar o segredo. Não conceda acesso ao segredo subjacente no AWS Secrets Manager a nenhum outro diretor do IAM. A política de recursos a seguir sobre o segredo restringe o acesso à função AgentCore de serviço:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Atenção

Se os segredos privados estiverem acessíveis aos diretores além da função de AgentCore serviço, uma identidade do IAM comprometida poderá recuperar os segredos e executar operações de carteira não autorizadas fora da fiscalização orçamentária e dos controles AgentCore de auditoria.

Alterne os segredos regularmente

Alterne suas credenciais do Privy regularmente para reduzir a janela de exposição de qualquer segredo comprometido.

Credencial Frequência de rotação recomendada

App Secret

A cada 90 dias

Authorization Private Key

A cada 90 dias

App ID

Não requer rotação (identificador público)

Authorization ID

Gira automaticamente quando você gera um novo par de chaves

Para alternar as credenciais:

  1. Gere um novo par de chaves ou App Secret no Privy Dashboard.

  2. Atualize o PaymentCredentialProvider in AgentCore Identity com os novos valores.

  3. Verifique se as operações de pagamento foram bem-sucedidas com as novas credenciais.

  4. Revogue as credenciais antigas no Painel Privado.

nota

Planeje um breve período de sobreposição em que as credenciais antigas e novas estejam ativas. Isso evita o tempo de inatividade durante a rotação.

Depois de obter as credenciais do seu provedor, você as armazena no AgentCore Identity as a PaymentCredentialProvider. Para obter instruções, consulte Configurar provedores de credenciais de pagamento. Para ver o esquema completo de solicitação e resposta, consulte CreatePaymentCredentialProvider a Referência da API.

(Opcional) Provedor de identidade para autorização do JWT

Se você planeja usar a autorização do JWT para acesso de entrada ao seu Gerenciador de pagamentos (para permitir que os consumidores acessem o Gerenciador de pagamentos usando identidades que não sejam do IAM), configure o Amazon Cognito ou seu próprio provedor de identidade antes de criar o Gerenciador de pagamentos:

  1. Crie um grupo de usuários do Cognito (ou use seu provedor de identidade existente).

  2. Registre um cliente de aplicativo e anote o ID do cliente.

  3. Crie um usuário de teste com nome de usuário e senha.

Como alternativa, você pode escolher Configurações de criação rápida com o Cognito durante a criação do Payment Manager, e o AgentCore Payments cria as configurações de autorização em seu nome.

Para obter instruções detalhadas, consulte Configurar o autorizador JWT de entrada.