AgentCore 付款是如何运作的
Amazon Bedrock P AgentCore ayments 提供支付连接、钱包管理、付款限额、付款处理和付款可观察性。使用本页上描述的组件和工作流程,您可以配置支付提供商,连接到外部钱包基础架构,并使您的代理能够使用 x402 协议自主支付 API、MCP 服务器和 Web 内容。
PaymentManager
A PaymentManager 是协调 AWS 账户付款操作的顶级资源。它代表了您的代理如何进行身份验证以及与外部支付提供商交互的配置边界。创建时 PaymentManager,您需要指定授权者类型和 IAM 角色,该服务会在 Identity 中预配置相应的工作负载身 AgentCore 份。例如,开发者在构建一个访问高级数据源的研究代理时会创建一个单一数据源, PaymentManager 并将一个或多个代理附加 PaymentConnectors 到该代理上。
每个 PaymentManager:
-
具有唯一标识符和 ARN
-
对数据平面操作使用
AWS_IAM或CUSTOM_JWT授权 -
将一个或多个资源 PaymentConnectors 当作子资源进行管理
PaymentManager 生命周期状态包括:
-
CREATING— 配置期间的初始状态 -
READY— 可操作并接受连接器配置 -
UPDATING— 正在应用配置更改 -
CREATE_FAILED— 资源调配失败 -
UPDATE_FAILED— 更新操作失败
您 PaymentManager 使用CreatePaymentManager操作创建。有关 PaymentManager 操作的完整列表,请参阅付款 API 参考。
PaymentConnector
A PaymentConnector 将您 PaymentManager 与 Coinbase 或 Stripe(Privy)等外部支付提供商集成。每个连接器都引用存储在 Ident AgentCore ity 中的凭证提供商,使用现有的安全连接和存储空间存储 API 密钥和机密。
AgentCore payments 支持以下连接器类型:
-
CoinbaseCDP
— 连接到 Coinbase 开发者平台进行加密钱包操作。 -
StripePrivy
— 通过 Privy 钱包基础设施连接到 Stripe。
连接器的主要特性:
-
每一个都完全 PaymentConnector 属于一个 PaymentManager
-
凭证通过 Ident AgentCore ity 存储在 S AWS ecrets Manager 中,并由 ARN 引用
-
连接器遵循与 PaymentManagers (
CREATING、、、、READYUPDATINGCREATE_FAILEDUPDATE_FAILED、DELETE_FAILED) 相同的生命周期状态
您可以使用CreatePaymentConnector操作创建连接器。有关连接器操作的完整列表,请参阅付款 API 参考。
凭证管理
AgentCore payments 与 Ident AgentCore ity 集成,可安全地管理外部支付提供商凭 创建时 PaymentConnector,服务会在 Ident AgentCore ity PaymentCredentialProvider 中引用。它们将供应商特定的凭证(例如 Coinbase CDP API 密钥和钱包机密,或 Privy 应用程序凭据和授权密钥) PaymentCredentialProvider 存储在 Secrets Manager 中。 AWS 在运行时,支付服务通过身份数据平面 API 检索GetResourcePaymentToken身份验证令牌。
付款时段和工具
付款会话代表代理和最终用户之间的个人付款背景。每个会话都有可配置的付款限额(maxSpendAmount,currency)和到期时间,从而控制每次互动的支出。当会话到期或达到付款限额时,该会话内的其他付款请求将被拒绝。
支付工具代表最终用户的支付凭证,例如加密钱包地址。每种工具都与特定的区块链网络相关联,并具有INITIATEDACTIVE、FAILED、或DELETED状态。
在运行时,代理会创建会话和仪器,然后在代理遇到付费资源ProcessPayment时调用。该服务通过配置来协调整个支付生命周期(支付限额检查、钱包安全连接以及跨x402 v1和v2的交易签名)。 PaymentConnector
有关数据平面操作的更多信息,请参阅处理付款。有关完整的 API 架构,请参阅《API 参考》ProcessPayment中的CreatePaymentSessionCreatePaymentInstrument、和。
身份验证和安全
AgentCore payments 实现了多层身份验证和授权。有关更多详细信息,请参阅 I AM 角色和权限。
为钱包注资(工具)
付款工具一经创建,便以 0 USDC 开头。除非客户明确授权,否则代理无权通过该工具进行交易。以下步骤描述了如何为钱包注资:
coinbase
-
启动 Coinbase-powered 前端 — 在您的服务中部署 Coinbase 的钱包中心。上的Coinbase AgentCore 模板
为将 AWS AgentCore SDK与Coinbase集成的代理开发者 GitHub提供了一个模板前端,允许用户登录、连接代理和入口资金。或者,在 CreatePaymentInstrumentAPI 的响应正文中,从中获取重定向网址paymentInstrumentDetails.redirectUrl以 WalletHub 直接访问 Coinbase。 -
钱包充值 — 用户登录钱包中心后,他们可以通过加密货币到加密货币的转账或传统的支付方式为钱包充值,例如信用卡(由于地域限制可用性有限)、借记卡、Apple Pay、Google Pay 或 ACH
-
向代理授予权限 — 在同一个钱包中心内,用户可以向代理授予或撤消权限,这允许或拒绝代理对用户新创建的加密钱包进行操作。
Stripe(Privy)
-
启动 Privy-powered 前端 — 在你的服务中部署 Privy 的钱包中心。上的 Privy AgentCore SDK
为代理开发者 GitHub提供了一个模板前端,将 AWS AgentCore SDK 与 Privy 集成,允许用户登录、连接代理和入门资金。 -
钱包充值 — 用户登录钱包中心后,他们可以通过加密货币到加密货币的转账或传统的支付方式为钱包充值,例如信用卡(由于地域限制可用性有限)、借记卡、Apple Pay、Google Pay 或 ACH
-
向代理授予权限 — 在同一个钱包中心内,用户可以向代理授予权限,这允许代理对用户新创建的加密钱包进行操作。
连接到付费 API、MCP 服务器和内容
AgentCore Gateway 允许您连接到付费 MCP 服务器和 API 端点,确保您的代理可以安全地访问它们。你还可以通过 AgentCore Gateway 使用先前存在的 Coinbase x402 Bazaar 集成,发现成千上万个现有的付费 MCP 工具。
AgentCore 浏览器使代理能够通过浏览器和支付组合安全地自动访问支持 x402 的付费专区网站。 AgentCore
付款流程
以下步骤描述了代理使用 x402 协议访问付费资源时的运行时流程。
-
工具调用-代理通过 AgentCore Gateway 或直接调用调用付费工具或终端节点(例如
GET /premium-data)。 -
需要付款-商家使用 HTTP 进行响应
402 Payment Required,包括指定金额、收款人、资产和网络的付款有效负载。 -
付款限额检查 — AgentCore Payments 会根据配置的限额检查活动会话的支出。如果交易超出限制,则请求将被拒绝。
-
付款签名 — AgentCore Payments 从 Ident AgentCore ity 中检索钱包凭证,构建付款证明,并通过配置的外部合作伙伴签署交易。
-
重试付款-代理在标题中使用已签名的付款有效负载重试原始请求。
X-PAYMENT -
验证和结算 — 商家验证付款证明并在链上结算交易。成功验证后,卖家会返回所请求的内容。
-
状态更新 — AgentCore 付款提交交易并更新会话支出账本。如果任何步骤失败,则解除付款限额预留并将交易记录为
FAILED。
可观测性
AgentCore Observab ility 提供了整个支付生命周期的可见性,提供详细的日志、实时仪表板和可操作的指标,使开发人员能够监控交易成功率、跟踪支出模式、诊断错误和优化支付绩效。