Elastic Workflows 简介:Elasticsearch 的原生自动化功能
在 Elasticsearch 中原生统一脚本化自动化和 AI 智能体。消除集成,直接对您的数据采取行动。
.png)
今天,我们推出 Elastic Workflows,它是直接内置于 Elasticsearch 中的自动化引擎。Workflows 为您提供可靠的脚本化自动化,用于处理简单的任务;同时,它还提供 AI 驱动的自动化,用于处理需要推理的复杂问题。
Elastic Workflows 现已作为技术预览版提供。
挑战:数据孤岛和强制权衡
组织需要自动化来跟上当今数字环境的复杂性。但大多数自动化解决方案都存在两大局限性。
自动化流程通常与运营数据相分离。这意味着团队必须构建并维护各种集成,才能为自动化流程提供所需的上下文信息。数据需要在不同系统间导出、同步或查询。凭据也需要单独管理。一旦上游发生更改,集成就会失效。维护这些集成会增加不必要的额外工作。
团队需要在可靠性和推理能力之间做出权衡。传统的自动化流程能够以可预测的方式处理既定任务——每次都以相同方式运行,这正是对已知流程的理想要求。但当遇到意外情况时,它却无法适应。缺乏判断和理解,仅依赖预设的逻辑。
AI 驱动的工具有望填补这一空白。即使没有明确的指示,他们也可以通过模糊推理,权衡选择,并提出下一步建议。但它们往往缺乏关键业务流程所需的精确性和可预测性。而且它们中的大多数距离您的数据更远,还需要额外增加一层集成管理。
直到现在,组织只能在这些方法之间做出选择,或者尝试通过中间件和自定义代码将它们整合在一起。Elastic Workflows 通过在单一系统中同时提供这两种功能,消除了这种选择。
Elastic Workflows:数据、上下文与操作的统一
Elastic Workflows 通过将自动化引擎直接部署到数据所在位置来解决这些问题。没有导出管道,没有中间件,也没有单独的安全模型需要管理。当工作流需要上下文时,即刻可用。
工作流以 YAML 格式定义,既足够简单以便进行版本控制和审查,又具备足够的表达能力来处理实际的操作逻辑。它们由专为企业可靠性和可扩展性而设计的内置引擎执行。

工作流完全可组合,且由事件驱动。它们可以响应 Elasticsearch 中的数据变化、通过 Webhook 接收来自外部系统的事件,或者响应用户发起的操作。您可以将工作流串联起来,将它们嵌套起来,或者将其作为可调用工具提供给其他系统。
运行后,工作流会连接到您的组织已使用的外部系统,包括云服务提供商、服务台、消息平台和身份提供商。但 Elasticsearch 始终处于核心地位,因此工作流中的每一步都可以访问您环境的完整上下文。

其结果是架构更简单,活动部件更少,执行速度更快,因为无需往返外部系统获取基本上下文。此外,由于无需维护复杂的集成网络,因此出错的可能性也更少。
用于智能自动化的工作流和代理
Elasticsearch 上的自动化和 AI 的统一架构实现了以前难以实现的目标:在单一进程中将可预测执行的可靠性与 AI 推理的灵活性相结合。
下面介绍了其运作方式。工作流处理流程中结构化的部分——即每次都应以相同方式运行的步骤。当工作流进行到需要判断的阶段时,它可以调用 AI 智能体来分析可用上下文并确定下一步该做什么。智能体对数据进行推理,做出决定,并返回结果。然后,工作流会根据该输入继续执行。

这种集成是双向的。工作流可以在更大的流程中将智能体作为智能步骤进行调用。智能体可以将工作流作为工具调用,使其不仅能生成文本,还能在您的组织运行的系统中执行具体操作。

Elastic Workflows 通过与 Elastic Agent Builder 集成来获得其智能体功能。Elastic Agent Builder 是 Elasticsearch 的一项原生功能,用于创建自定义 AI 智能体。使用 Agent Builder 构建的智能体可以访问与工作流相同的数据和上下文,这意味着它们能够做出更优的决策。而且,由于工作流和智能体都在同一平台上运行,因此推理和执行之间不存在集成障碍。
虽然标准的 AI 工具通常只是生成建议,但 Elastic Workflows 使智能体能够执行诸如重启服务、更新记录、发送通知或触发另一个工作流等操作。
面向构建智能体的开发人员
AI 的进步使开发者能够构建功能更强大的智能体,从而实现比以往更多的自动化任务。智能体不再仅仅用于聊天;它们现在可以自主决策和采取行动。然而,许多智能体构建框架需要大型语言模型 (LLM) 来规划和管理自动化的每个步骤。虽然 AI 在推理方面表现出色,但它缺乏可定义操作所需的可靠性,而企业通常正需要这种可靠性。
Workflows(可以通过 MCP 作为工具提供给智能体)可以弥补这一差距。Workflows 是“手”,使智能体能够可靠地与系统交互,采取行动并收集信息。
工作流帮助开发者将复杂流程转化为可预测、可重复使用的信息收集和操作工具。例如,构建代理应用程序通常需要一些信息,而这些信息只能通过在符合公司标准的内部和外部系统中运行流程才能收集。工作流通过将复杂的流程转化为可预测、可重复使用的操作来解决这一问题,例如集成企业数据、调用服务、链接信号和更新记录。这简化了客户支持排序、内容上传和业务逻辑自动化等多种搜索和自动化任务。它允许基于 Elasticsearch 构建的应用程序能够智能地响应模糊的请求,而工作流则提供了支持这些决策所需的可靠执行能力。

供安全分析师使用
安全分析师每天要处理大量警报,而最初的分类工作大多遵循一种可预测的模式:为警报补充上下文信息,检查相关活动,获取资产和身份信息,更新案件,并通知相关人员。这正是自动化应该处理的工作类型。
Workflows 使安全团队能够以完全的控制和可预测性来规范这些流程。常规步骤总是自动且一致地发生。
但调查并非总是例行公事。有时警报无法匹配任何已知模式。攻击者有时会采取新手段。在这些情况下,分析师通常需要从零开始,手动收集日志,跟踪用户行为,跨系统关联信号,并对事件发生的原因提出假设。
工作流与智能体的结合改变了这一切。智能体可以提前完成前期准备工作,例如审查证据、识别异常模式、检查预期控制措施是否到位,并建议哪些线索值得深入挖掘,而不是从零开始。工作流确保整个流程结构清晰且可审计,而智能代理则负责处理各种不确定性。

分析师保持控制权,但从更远的位置开始,已经有了收集到的背景信息和初步假设需要评估,而不是从零开始构建。

面向 SRE
运营团队广泛自动化:健康检查、容量决策、警报路由和修复手册。当条件与已知模式匹配时,这些流程可确保服务平稳运行。
但并非所有事件都遵循相同模式。复杂的性能下降、意外的退化和连锁故障——这些情况很少有明确的应对方案。操作人员通常需要从头开始调查,将仪表板和工具中的数据关联起来,以弄清楚实际发生了什么。
借助工作流和智能体,调查可以更快地开始。智能体能够访问您的日志、指标和跟踪信息,可以扫描最近的部署,识别相关异常,并找出最可能的原因。操作员不是手动收集上下文信息,而是从假设和支持证据入手。
如果假设成立,工作流可以通过回滚更改、扩展服务或调整配置来继续修复。智能体作出判决;工作流提供执行。操作员全程参与,审批关键决策,并在必要时进行干预。
这样既能加快问题解决速度,同时不放弃监督或控制。

请您开始使用 Elastic 工作流
Elastic Workflows 现已推出技术预览版。立即开始 Elastic Cloud 试用,并查看文档。
我们正在不断完善预构建的工作流和智能体集成,以帮助团队实现更多工作的自动化。如果您一直在寻找既能使自动化更贴近您的数据、又不牺牲可靠性或灵活性的方法,那么这里是一个很好的起点。。
如需更深入的技术分析,请参阅 Workflows 技术博客。
本文中描述的任何功能或功能性的发布和时间均由 Elastic 自行决定。当前尚未发布的任何功能或功能性可能无法按时提供或根本无法提供。
在本博文中,我们可能使用或提到了第三方生成式 AI 工具,这些工具由其各自所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、操作或使用不承担任何责任或义务,对您使用此类工具可能造成的任何损失或损害也不承担任何责任或义务。请谨慎使用 AI 工具处理个人、敏感或机密信息。您提交的任何数据都可能用于 AI 训练或其他目的。Elastic 不保证您所提供信息的安全性或保密性。在使用任何生成式 AI 工具之前,您都应自行熟悉其隐私惯例和使用条款。
Elastic、Elasticsearch 及相关标志是 Elasticsearch B.V. 在美国及其他国家/地区的商标、徽标或注册商标。所有其他公司和产品名称均为其相应所有者的商标、徽标或注册商标。