As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos para pagamentos AgentCore
Preencha os pré-requisitos nesta página antes de usar AgentCore os pagamentos.
dica
Você pode automatizar as etapas nesta página com a habilidade AgentCore Pagamentos no kit de ferramentas do AWS agente. A habilidade faz parte do plug-in aws-agents e permite que um agente de codificação de IA crie seu gerenciador de pagamentos, conector, provedor de credenciais, instrumento de pagamento e sessão usando a agentcore CLI e adicione uma ferramenta de pagamento por processo ao seu agente. Para obter detalhes, consulte o guia de início rápido e o kit de ferramentas do AWS agente em. GitHub
AWS conta e credenciais
Você precisa de uma AWS conta com as credenciais configuradas. Para configurar credenciais, instale e use a interface de linha de AWS comando seguindo as etapas em Introdução à AWS CLI.
# Verify installation aws --version # Should show version 2.x
Python e AWS SDK
Para acessar suas AWS credenciais e configurá-las para uso com SDKs, siga as etapas em Usando o IAM Identity Center para autenticar AWS SDK e ferramentas. Se você planeja usar o SDK do AWS Python (Boto3) para interagir com pagamentos de forma programática: AgentCore
-
Instale o Python 3.10+.
-
Instale o AWS SDK:
pip install boto3 -
Verifique se suas credenciais estão configuradas:
aws sts get-caller-identity
Para obter mais informações sobre como configurar e usar o AWS SDK, consulte AWS Builder Tools
Credenciais do provedor de pagamento
AgentCore os pagamentos se conectam a provedores de pagamento externos para operações de carteira de criptomoedas. Você deve obter credenciais de pelo menos um provedor compatível antes de criar um PaymentConnector.
Credenciais do Coinbase CDP
Se você planeja usar o Coinbase CDP como seu provedor de pagamento para carteiras gerenciadas por desenvolvedores, obtenha as seguintes credenciais da Coinbase Developer Platform. https://docs.cdp.coinbase.com/api-reference/v2/authentication
nota
A obtenção das credenciais nesta seção se aplica ao fluxo manual da Coinbase e ao Stripe (Privy). Se você usa o Coinbase Quick create, que é o padrão recomendado para o Coinbase, você pode pular a obtenção e a geração de chaves de API da Coinbase. Com o Quick Create, você autoriza por meio da Coinbase, e o serviço fornece o provedor de credenciais para você.
nota
Para usar a Coinbase como provedor de pagamento, você também deve assinar a listagem Coinbase Wallets for AgentCore Payments no Marketplace. AWS Essa assinatura é necessária para a Coinbase, independentemente de você usar o Quick Create ou o fluxo manual. Isso requer a política AWS gerenciada AWSMarketplaceManageSubscriptions. Com esta assinatura, as cobranças de uso da sua carteira Coinbase são consolidadas em sua AWS fatura mensal com base nos preços da Coinbase no site da
-
Faça login na Plataforma de Desenvolvedores da Coinbase
e crie ou faça login em sua conta. Selecione um projeto. -
Navegue até o painel de chaves de
API, escolha Criar chave de API secreta e observe os valores a seguir. Volte ao seu projeto. Credencial Description API Key IDO identificador público para seu projeto de CDP
API Key SecretO segredo privado usado para assinar solicitações de API no plano de controle do CDP
-
Em Produtos > Carteiras > Non-custodial Carteira > Segurança, escolha Gerar novo em Gerar segredo da carteira e observe o seguinte valor:
Credencial Description Wallet SecretUm segredo especializado para operações de carteira criptográfica, como derivar endereços e assinar transações
-
Em Produtos > Carteiras > Non-custodial Carteira > Segurança, ative a assinatura delegada.
Credenciais privadas
Se você planeja usar o Privy para fluxos de carteira incorporados de propriedade do usuário, obtenha as seguintes credenciais no Privy Dashboard. https://docs.privy.io/authentication/overview#api-authentication
-
Crie um aplicativo Privy dedicado para AgentCore operações em https://dashboard.privy.io/
dashboard.privy.io. Não reutilize aplicativos Privy que servem a outros propósitos. -
Copie o ID do aplicativo e o segredo do aplicativo das configurações do seu aplicativo.
-
Em seu aplicativo Privy, navegue até Wallet Infrastructure > Authorization e escolha New Key para gerar um par de P-256 chaves. Observe os seguintes valores:
Credencial Description App IDSeu identificador de aplicativo Privy, enviado como
privy-app-idcabeçalho nas chamadas de APIApp SecretCredencial secreta emparelhada com o ID do aplicativo, usada para autenticação básica de servidor para servidor
Authorization ID(ID do signatário)O identificador de chave pública do par de P-256 chaves gerado
Authorization Private KeyA chave privada do par de P-256 chaves gerado, usada para assinar operações de carteira.
Melhores práticas de segurança para credenciais Privy
Crie um aplicativo Privy dedicado para AgentCore
Crie um aplicativo Privy separado que seja usado exclusivamente para AgentCore pagamentos. Isso reduz o escopo das credenciais e simplifica a auditoria das operações da carteira.
Restrinja o acesso secreto aos AgentCore serviços
Ao armazenar seu Privy App Secret in AgentCore Identity como um PaymentCredentialProvider, certifique-se de que somente a função do serviço de AgentCore pagamentos possa recuperar o segredo. Não conceda acesso ao segredo subjacente no AWS Secrets Manager a nenhum outro diretor do IAM. A política de recursos a seguir sobre o segredo restringe o acesso à função AgentCore de serviço:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Atenção
Se os segredos privados estiverem acessíveis aos diretores além da função de AgentCore serviço, uma identidade do IAM comprometida poderá recuperar os segredos e executar operações de carteira não autorizadas fora da fiscalização orçamentária e dos controles AgentCore de auditoria.
Alterne os segredos regularmente
Alterne suas credenciais do Privy regularmente para reduzir a janela de exposição de qualquer segredo comprometido.
| Credencial | Frequência de rotação recomendada |
|---|---|
|
|
A cada 90 dias |
|
|
A cada 90 dias |
|
|
Não requer rotação (identificador público) |
|
|
Gira automaticamente quando você gera um novo par de chaves |
Para alternar as credenciais:
-
Gere um novo par de chaves ou App Secret no Privy Dashboard.
-
Atualize o PaymentCredentialProvider in AgentCore Identity com os novos valores.
-
Verifique se as operações de pagamento foram bem-sucedidas com as novas credenciais.
-
Revogue as credenciais antigas no Painel Privado.
nota
Planeje um breve período de sobreposição em que as credenciais antigas e novas estejam ativas. Isso evita o tempo de inatividade durante a rotação.
Depois de obter as credenciais do seu provedor, você as armazena no AgentCore Identity as a PaymentCredentialProvider. Para obter instruções, consulte Configurar provedores de credenciais de pagamento. Para ver o esquema completo de solicitação e resposta, consulte CreatePaymentCredentialProvider a Referência da API.
(Opcional) Provedor de identidade para autorização do JWT
Se você planeja usar a autorização do JWT para acesso de entrada ao seu Gerenciador de pagamentos (para permitir que os consumidores acessem o Gerenciador de pagamentos usando identidades que não sejam do IAM), configure o Amazon Cognito ou seu próprio provedor de identidade antes de criar o Gerenciador de pagamentos:
-
Crie um grupo de usuários do Cognito (ou use seu provedor de identidade existente).
-
Registre um cliente de aplicativo e anote o ID do cliente.
-
Crie um usuário de teste com nome de usuário e senha.
Como alternativa, você pode escolher Configurações de criação rápida com o Cognito durante a criação do Payment Manager, e o AgentCore Payments cria as configurações de autorização em seu nome.
Para obter instruções detalhadas, consulte Configurar o autorizador JWT de entrada.