View a markdown version of this page

AgentCore 付款的运作方式 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AgentCore 付款的运作方式

Amazon Bedrock Paym AgentCore ents 提供支付连接、钱包管理、付款限额、付款处理和支付可观察性。使用本页描述的组件和工作流程,您可以配置支付提供商,连接到外部钱包基础设施,并使您的代理能够使用x402协议或机器支付协议 (MPP) 自主支付API、MCP服务器和网络内容的费用。

PaymentManager

A PaymentManager 是协调您 AWS 账户付款操作的顶级资源。它代表了您的代理如何进行身份验证并与外部支付提供商进行交互的配置边界。创建时 PaymentManager,您可以指定授权者类型和 IAM 角色,该服务会在 Identity 中预置相应的工作负载身 AgentCore 份。例如,开发人员建立可访问优质数据源的研究代理将创建一个研究代理 PaymentManager 并将其附加 PaymentConnectors 到其上。

每个 PaymentManager:

  • 具有唯一的标识符和 ARN

  • 使用AWS_IAM或CUSTOM_JWT授权进行数据平面操作

  • 将一个或多个 PaymentConnectors 作为子资源进行管理

PaymentManager 生命周期状态包括:

  • CREATING— 配置期间的初始状态

  • READY— 运行并接受连接器配置

  • UPDATING— 正在应用配置更改

  • CREATE_FAILED— 配置失败

  • UPDATE_FAILED— 更新操作失败

您可以使用该CreatePaymentManager操作创建。 PaymentManager 有关 PaymentManager 操作的完整列表,请参阅支付 API 参考。

PaymentConnector

A PaymentConnector 将您 PaymentManager 与外部支付提供商(例如Coinbase或Stripe(Privy))整合。每个连接器都引用存储在 Id AgentCore entity 中的凭据提供商,使用现有的安全连接和存储来存储 API 密钥和密钥。

AgentCore 付款支持以下连接器类型:

  • CoinbaseCDP — 连接到 Coinbase 开发者平台进行加密钱包操作。

  • StripePrivy— 通过 Privy 钱包基础设施连接到 Stripe。

连接器的主要特性:

  • 每个都恰好 PaymentConnector 属于一个 PaymentManager

  • 凭证通过 I AgentCore dentity 存储在 AWS Secrets Manager 中,并由 ARN 引用

  • 连接器与 PaymentManagers (CREATING、、、、READYUPDATINGCREATE_FAILEDUPDATE_FAILED、DELETE_FAILED) 共享基本生命周期状态。Coinbase 快速创建连接器还可以报告其他状态(PENDING_AUTHENTICATIONPROVISIONING、AUTHENTICATION_EXPIRED、、AUTHENTICATION_FAILED)——请参阅下一节。

您可以使用该CreatePaymentConnector操作创建连接器。有关连接器操作的完整列表,请参阅支付 API 参考。

快速创建和手动配置

您可以通过以下两种方式之一来配置连接器的证书。您可以使用的模式取决于支付提供商。

快速创建(推荐)— 快速创建仅适用于 Coinbase 连接器。您在获得一次性OAuth同意的情况下通过Coinbase授权连接,然后该服务会为您配置和存储Coinbase凭据提供商。您创建的连接器provisionMode设置为QUICK_CREATE且凭据列表为空。连接器进入PENDING_AUTHENTICATION并返回authorizationUrl。在您通过该 URL 进行授权后,该服务将提供证书,连接器变为READY。有效期约authorizationUrl为 10 分钟。如果它在您授权之前失效,则连接器会移至,AUTHENTICATION_EXPIRED然后您重新创建它。

手动 — 通过手动配置,您可以自带提供商 API 凭证。凭据存储为 PaymentCredentialProvider,连接器通过 ARN 引用该提供商。Stripe (Privy) 仅支持手动配置。

在快速创建期间,连接器可以报告以下其他状态:

  • PENDING_AUTHENTICATION— 等待您的授权authorizationUrl.

  • PROVISIONING— 在您授权后,该服务正在配置和存储凭证提供商。

  • AUTHENTICATION_EXPIRED— 在您授权之前authorizationUrl已过期。 Re-create 用于获取新 URL 的连接器。

  • AUTHENTICATION_FAILED— 授权未成功完成。

有关分步说明,请参阅快速入门或创建支付管理器和连接器。

凭证管理

AgentCore 支付与 AgentCore Identity 集成,可安全地管理外部支付提供商凭证。当您创建 a 时 PaymentConnector,该服务会引用 I AgentCore dentity PaymentCredentialProvider 中的 a。它将供应商特定的凭据(例如Coinbase CDP API密钥和钱包密钥,或Privy应用程序凭据和授权密钥) PaymentCredentialProvider 存储在密钥管理器中。 AWS 在运行时,付款服务通过身份数据平面 API 检索GetResourcePaymentToken身份验证令牌。

付款会话和工具

付款会话代表代理和最终用户之间的个人付款背景。每个会话都有可配置的付款限额 (maxSpendAmount,currency) 和到期时间,可控制每次互动的支出。当会话到期或达到付款限额时,该会话中的其他付款请求将被拒绝。

支付工具代表最终用户的支付凭证,例如加密钱包地址。每种工具都与特定的区块链网络相关联,并具有INITIATEDACTIVE、FAILED、或DELETED状态。

运行时,代理会创建会话和工具,然后在代理遇到付费资源ProcessPayment时调用。该服务通过配置来协调整个支付生命周期(支付限额检查、与钱包的安全连接以及跨x402 v1和v2以及机器支付协议(MPP)的交易签名)。 PaymentConnector

有关数据平面操作的更多信息,请参阅处理付款。有关完整的 API 架构 CreatePaymentSession,请参阅 API 参考ProcessPayment中的CreatePaymentInstrument、和。

身份验证和安全

AgentCore 支付在多层实现身份验证和授权。有关更多详细信息,请参阅 I AM 角色和权限。

为钱包(工具)注资

支付工具一旦创建,起始金额为 0 USDC。除非客户明确授权,否则代理无权通过该工具进行交易。以下步骤描述了如何为钱包注资:

硬币库

  1. 启动 Coinbase-powered 前端 — 在您的服务中部署Coinbase的钱包中心。开启的 Coinbase AgentCore 模板为代理开发人员 GitHub提供了一个模板前端,将 AWS AgentCore SDK与Coinbase集成在一起,以允许用户登录、连接代理和入口资金。或者,在 CreatePaymentInstrument API的响应正文中,从中获取重定向网址paymentInstrumentDetails.redirectUrl以 WalletHub 直接访问Coinbase。

  2. 钱包充值 — 用户登录钱包中心后,他们可以使用加密到加密货币的转账或通过信用卡(由于地域限制,可用性有限)、借记卡、Apple Pay、Google Pay或ACH等传统支付方式为钱包充值

  3. 向代理授予权限 — 在同一个钱包中心内,用户可以授予或撤消代理的权限,这允许或拒绝代理对用户新创建的加密钱包进行操作。

条纹(Privy)

  1. 启动 Privy-powered 前端 — 在您的服务中部署 Privy 的钱包中心。Privy AgentCore SDK为代理开发人员 GitHub提供了一个模板前端,将 AWS AgentCore SDK与Privy集成在一起,以允许用户登录、连接代理和入口资金。

  2. 钱包充值 — 用户登录钱包中心后,他们可以使用加密到加密货币的转账或通过信用卡(由于地域限制,可用性有限)、借记卡、Apple Pay、Google Pay或ACH等传统支付方式为钱包充值

  3. 向代理授予权限 — 在同一个钱包中心内,用户可以向代理授予权限,这允许代理在用户新创建的加密钱包上进行操作。

连接到付费 API、MCP 服务器和内容

AgentCore 网关允许您连接到付费 MCP 服务器和 API 端点,确保您的代理可以安全访问它们。你还可以通过 AgentCore Gateway使用 Coinbase x402 Bazaar的先前集成来发现数千种现有的付费MCP工具。

AgentCore 浏览器使代理能够通过浏览器和支付组合安全地自主访问支持 x402 的 AgentCore 付费网站。

付款流程

以下步骤描述了代理使用 x402 协议访问付费资源时的运行时流程。

  1. 工具调用 -代理通过 AgentCore 网关或直接调用调用付费工具或端点(例如GET /premium-data)。

  2. 需要付款 — 商家使用 HTTP 进行响应402 Payment Required,包括指定金额、收款人、资产和网络的支付负载。

  3. 付款限额检查 — AgentCore 付款根据配置的限额检查活动会话的支出。如果交易超过限额,则请求将被拒绝。

  4. 付款签名 — AgentCore 付款从 I AgentCore dentity 中检索钱包凭证,构造付款证明,并通过配置的外部合作伙伴对交易进行签名。

  5. 使用付款重试 -代理在标题中使用已签名的付款负载重试原始请求。X-PAYMENT

  6. 验证和结算 -商家验证付款证明并在链上结算交易。成功验证后,卖家会返回请求的内容。

  7. 状态更新 — AgentCore 付款提交交易并更新会话支出账本。如果任何步骤失败,则会解除付款限额预留并将交易记录为FAILED。

当代理使用机器支付协议 (MPP) 而不是 x402 时,除了质询和凭证标题外,流程是相同的。使用 MPP,商家在WWW-Authenticate: Payment标题中返回付款质询,而不是 x402 有效载荷。然后,代理在Authorization标头而不是标头中使用已签名的凭据重试原始请求。X-PAYMENT

可观测性

AgentCore 可观测性提供整个支付生命周期的可见性,提供详细的日志、实时仪表板和可操作的指标,使开发人员能够监控交易成功率、跟踪支出模式、诊断错误和优化支付绩效。