View a markdown version of this page

Pré-requisitos para pagamentos AgentCore - Amazon Bedrock AgentCore

Pré-requisitos para pagamentos AgentCore

Preencha os pré-requisitos nesta página antes de usar os pagamentos. AgentCore

dica

Você pode automatizar as etapas nesta página com a habilidade AgentCore Pagamentos no kit de ferramentas do AWS agente. A habilidade faz parte do plug-in aws-agents e permite que um agente de codificação de IA crie seu gerenciador de pagamentos, conector, provedor de credenciais, instrumento de pagamento e sessão usando a agentcore CLI e adicione uma ferramenta de pagamento x402 ao seu agente. Para obter detalhes, consulte o guia de início rápido e o kit de ferramentas do AWS agente em. GitHub

AWS conta e credenciais

Você precisa de uma AWS conta com credenciais configuradas. Para configurar as credenciais, instale e use a interface de linha de AWS comando seguindo as etapas em Introdução à AWS CLI.

# Verify installation aws --version # Should show version 2.x

Python e AWS SDK

Para acessar suas AWS credenciais e configurá-las para uso com SDKs, siga as etapas em Como usar o IAM Identity Center para autenticar o AWS SDK e as ferramentas. Se você planeja usar o SDK do AWS Python (Boto3) para interagir com pagamentos de forma programática: AgentCore

  1. Instale o Python 3.10+.

  2. Instale o AWS SDK: pip install boto3

  3. Verifique se suas credenciais estão configuradas: aws sts get-caller-identity

Para obter mais informações sobre como configurar e usar o AWS SDK, consulte AWS Builder Tools.

Credenciais do provedor de pagamento

AgentCore os pagamentos se conectam a provedores de pagamento externos para operações de carteira de criptomoedas. Você deve obter credenciais de pelo menos um provedor compatível antes de criar um PaymentConnector.

Credenciais do Coinbase CDP

Se você planeja usar o Coinbase CDP como seu provedor de pagamento para carteiras gerenciadas por desenvolvedores, obtenha as seguintes credenciais na Coinbase Developer Platform. O AgentCore modelo da Coinbase GitHub fornece uma interface de referência para aumentar fundos e conceder permissões aos agentes.

  1. Crie ou faça login em uma conta e projeto da Coinbase Developer Platform.

  2. Gere uma chave de API e uma chave secreta da Wallet (ou reutilize uma existente):

    1. Gere uma chave de API e observe os seguintes valores:

      Credencial Description

      API Key ID

      O identificador público do seu projeto CDP

      API Key Secret

      O segredo privado usado para assinar solicitações de API no plano de controle do CDP

      Geração de chaves da API Coinbase CDP
    2. Em Projeto > Carteiras > Non-custodial Carteira > Segurança, gere um segredo de carteira e anote o seguinte valor:

      Credencial Description

      Wallet Secret

      Um segredo especializado para operações de carteira criptográfica, como derivação de endereços e assinatura de transações

      Geração secreta da carteira Coinbase CDP
  3. Em Projeto > Carteiras > Non-custodial Carteira > Segurança, ative a Assinatura delegada.

Painel Coinbase para Delegação

Credenciais privadas

Se você planeja usar o Privy para fluxos de carteira incorporados de propriedade do usuário, obtenha as seguintes credenciais no Painel do Privy. O Privy AgentCore SDK on GitHub fornece uma interface de referência para aumentar fundos e conceder permissões aos agentes.

  1. Crie um aplicativo Privy dedicado para AgentCore operações em dashboard.privy.io. Não reutilize aplicativos Privy que tenham outras finalidades.

  2. Copie o ID do aplicativo e o segredo do aplicativo das configurações do seu aplicativo.

  3. Em seu aplicativo Privy, navegue até Infraestrutura de carteira > Autorização e escolha Nova chave para gerar um par de P-256 chaves. Observe os seguintes valores:

    Credencial Description

    App ID

    Seu identificador de aplicativo Privy, enviado como privy-app-id cabeçalho nas chamadas de API

    App Secret

    Credencial secreta emparelhada com o ID do aplicativo, usada para autenticação básica de servidor para servidor

    Authorization ID(ID do signatário)

    O identificador de chave pública do par de P-256 chaves gerado

    Authorization Private Key

    A chave privada do par de P-256 chaves gerado, usada para assinar operações de carteira.

Diálogo de chave privada para pagamentos AgentCore

Melhores práticas de segurança para credenciais privadas

Crie um aplicativo Privy dedicado para AgentCore

Crie um aplicativo Privy separado que seja usado exclusivamente para AgentCore pagamentos. Isso reduz o escopo das credenciais e simplifica a auditoria das operações da carteira.

Restrinja o acesso secreto aos AgentCore serviços

Ao armazenar seu Privy App Secret in AgentCore Identity como um PaymentCredentialProvider, certifique-se de que somente a função do serviço de AgentCore pagamentos possa recuperar o segredo. Não conceda acesso ao segredo subjacente no AWS Secrets Manager a nenhum outro diretor do IAM. A seguinte política de recursos sobre o segredo restringe o acesso à função AgentCore de serviço:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/AgentCorePaymentsResourceRetrievalRole" } } } ] }
Atenção

Se os segredos privados estiverem acessíveis a diretores além da função de AgentCore serviço, uma identidade comprometida do IAM poderá recuperar os segredos e executar operações de carteira não autorizadas fora dos controles de fiscalização e auditoria AgentCore do orçamento.

Alterne os segredos regularmente

Alterne suas credenciais privadas regularmente para reduzir a janela de exposição de qualquer segredo comprometido.

Credencial Frequência de rotação recomendada

App Secret

A cada 90 dias

Authorization Private Key

A cada 90 dias

App ID

Não requer rotação (identificador público)

Authorization ID

Gira automaticamente quando você gera um novo par de chaves

Para alternar as credenciais:

  1. Gere um novo par de chaves ou segredo do aplicativo no painel privado.

  2. Atualize o PaymentCredentialProvider in AgentCore Identity com os novos valores.

  3. Verifique se as operações de pagamento foram bem-sucedidas com as novas credenciais.

  4. Revogue as credenciais antigas no Painel Privado.

nota

Planeje um breve período de sobreposição em que as credenciais antigas e novas estejam ativas. Isso evita o tempo de inatividade durante a rotação.

Depois de obter as credenciais do seu provedor, você as armazena no AgentCore Identity como a. PaymentCredentialProvider Para obter instruções, consulte Configurar provedores de credenciais de pagamento. Para ver o esquema completo de solicitações e respostas, consulte CreatePaymentCredentialProvidera Referência da API.

(Opcional) Provedor de identidade para autorização do JWT

Se você planeja usar a autorização da JWT para acesso de entrada ao seu Gerenciador de Pagamentos (para permitir que os consumidores acessem o Gerenciador de Pagamentos usando identidades que não sejam IAM), configure o Amazon Cognito ou seu próprio provedor de identidade antes de criar o Gerenciador de Pagamentos:

  1. Crie um Grupo de Usuários do Cognito (ou use seu provedor de identidade existente).

  2. Registre um App Client e anote o ID do cliente.

  3. Crie um usuário de teste com nome de usuário e senha.

Como alternativa, você pode escolher a Criação rápida de configurações com o Cognito durante a criação do Payment Manager, AgentCore e o Payments cria as configurações de autorização em seu nome.

Para obter instruções detalhadas, consulte Configurar o autorizador JWT de entrada.