<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0">
  <channel>
    <title><![CDATA[Graham Hudgins - Elasticsearch Labs]]></title>
    <description><![CDATA[Articles and tutorials from the Search team at Elastic]]></description>
    <copyright><![CDATA[© 2026. Elasticsearch B.V. All Rights Reserved]]></copyright>
    <image>
      <title><![CDATA[Graham Hudgins - Elasticsearch Labs]]></title>
      <url>https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt1121c0bf0e8a6e65/6a88da6340a1841030ef456f/search-labs-thumbnail.png</url>
      <link>https://www.elastic.co/es/search-labs/author/graham-hudgins</link>
    </image>
    <link>https://www.elastic.co/es/search-labs/author/graham-hudgins</link>
    <atom:link href="https://www.elastic.co/es/search-labs/rss/author/graham-hudgins.xml" rel="self" type="application/rss+xml"/>
    <language><![CDATA[es]]></language>
    <lastBuildDate>Sun, 13 Sep 2026 10:45:05 GMT</lastBuildDate>
  <item>
    <title><![CDATA[Elastic Security, Observability y Search ahora ofrecen una UI interactiva en tus herramientas de IA]]></title>
    <description><![CDATA[Elastic es el primer proveedor de seguridad en enviar una interfaz de usuario interactiva en AI Conversations, desarrollada sobre el estándar MCP App, del cual Anthropic y OpenAI son coautores. Se lanza junto con otras dos MCP Apps de Elastic para Observability y Search.]]></description>
    <content:encoded><![CDATA[<p>Los agentes de AI son tan buenos como las interfaces que devuelven. El resultado de una herramienta que solo ofrece texto aplana todo lo que es naturalmente visual e interactivo: un dashboard, una lista de alertas, un grafo de investigación o una traza distribuida. La conversación se convierte en un lugar donde uno pregunta y el agente responde, pero en cuanto el trabajo se vuelve complejo, hay que salir hacia otra pestaña, otro producto u otro límite de autenticación.</p><p>Las <a href="https://modelcontextprotocol.io/extensions/apps/overview">MCP Apps</a> cambian la forma de esa respuesta. Una herramienta puede ahora devolver una UI interactiva junto a su resumen de texto, y el host (Claude Desktop, Claude.ai, VS Code Copilot, Cursor) lo muestra en línea en la conversación. El modelo mantiene el texto compacto para razonar. El usuario obtiene una interfaz interactiva en tiempo real justo al lado del chat.</p><p>Tres propiedades hacen que esta sea una integración diferente de "un webhook que devuelve una URL":</p><ul><li><p><strong>Preservación del contexto.</strong> La UI reside dentro de la conversación. Sin cambiar de pestaña, sin traspasos.</p></li><li><p><strong>Flujo de datos bidireccional.</strong> La UI puede llamar a las herramientas del servidor MCP para obtener datos nuevos, y el host puede devolver nuevos resultados del agente a la UI. No hay una capa de API independiente ni lógica de autenticación adicional.</p></li><li><p><strong>Límite de confianza en un entorno de prueba.</strong> Las MCP Apps se ejecutan en un iframe controlado por el host. No pueden acceder a la página principal, leer cookies ni salir de su contenedor.</p></li></ul><p>Las operaciones de seguridad se basan en la clasificación, los grafos de investigación y la detección de ataques, donde un agente de AI correlaciona cientos de alertas en unas pocas cadenas de ataque. Observability significa trazas distribuidas y análisis en profundidad de series temporales. Desarrollar en Kibana significa una cuadrícula de dashboard. Si conviertes todo eso en texto, pierdes lo que lo hace útil. Desarrollamos MCP Apps para las tres áreas y las lanzamos juntas como open source, de modo que la misma conversación pueda pasar de una cola de clasificación a un grafo de dependencias o a un dashboard en tiempo real, sin abandonar nunca el chat.</p><p>Cada una de las tres apps de referencia es un servidor MCP que ofrece muchas vistas interactivas, no un conjunto de productos separados. La app de seguridad por sí sola presenta seis dashboards que comparten el mismo contenedor de servidor, el mismo modelo de visibilidad de herramientas y el mismo puente de host. El patrón es pequeño; el área de superficie es donde el valor se acumula.</p><h2>Elastic Security MCP App</h2><h3>Por qué es importante para el SOC</h3><p>Cuando un agente le dice a un analista de SOC: “<em>Hay 47 alertas en el host-314, aquí hay un resumen</em>”, no ha hecho ningún trabajo. Simplemente indica dónde comienza el trabajo. El trabajo real se encuentra en la lista de alertas, el árbol de procesos, el grafo de investigación y el archivo del caso. No puedes hacerlo a partir de un párrafo de texto.</p><p>La MCP App de seguridad devuelve el flujo de trabajo en sí. El analista consulta al agente, y este devuelve un dashboard interactivo en el chat donde el analista puede profundizar en alertas, ejecutar búsquedas de amenazas, correlacionar cadenas de ataques y abrir casos, todo sin perder el hilo de la conversación. Y debido a que los hallazgos, las consultas y los casos llegan a Elasticsearch, la misma investigación está esperando en Kibana, donde el analista puede retomar una vez que se haya cerrado la conversación.</p><h3>Seis dashboards interactivos</h3><p>La <a href="https://github.com/elastic/example-mcp-app-security">Elastic Security MCP App</a> incluye seis elementos interactivos, uno por cada flujo de trabajo principal del SOC. Cada una es una UI de React que se renderiza en línea cuando el agente llama a la herramienta correspondiente:</p><p>Herramienta</p><p>Qué hace</p><p>UI interactiva</p><p>Clasificación de alertas</p><p>Recupera, filtra y clasifica las alertas de seguridad</p><p>Agrupación por severidad, tarjetas de veredicto de AI, árbol de procesos, eventos de red</p><p>Attack Discovery</p><p>Análisis de cadena de ataque correlacionado por AI con generación bajo demanda</p><p>Tarjetas narrativas de ataque con puntuación de confianza, riesgo de entidad, mapeo MITRE</p><p>Gestión de casos</p><p>Crear, buscar y gestionar casos de investigación</p><p>Lista de casos con alertas, observables, pestañas de comentarios, acciones de IA</p><p>Reglas de detección</p><p>Navega, ajusta y gestiona las reglas de detección</p><p>Navegador de reglas con búsqueda KQL, validación de consultas, análisis de reglas ruidosas</p><p>Búsqueda de amenazas</p><p>Entorno de trabajo ES|QL con investigación de entidades</p><p>Editor de consultas, entidades en las que se puede hacer clic y grafo de investigación</p><p>Datos de muestra</p><p>Generar eventos de seguridad ECS para escenarios de ataque comunes</p><p>Selector de escenarios con cuatro cadenas de ataque predefinidas</p><p>Cada herramienta devuelve un resumen textual compacto sobre el que el modelo puede razonar, junto con la UI interactiva en la que actúa el analista. La UI también puede obtener datos actualizados en segundo plano a través del puente MCP del host. El modelo completo de la herramienta y la API del puente se encuentran en <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/architecture.md">la documentación de arquitectura del repositorio</a>.</p><p>La app también incluye <a href="https://github.com/elastic/example-mcp-app-security/tree/main/skills">habilidades de Claude Desktop</a>, <code>SKILL.md</code> archivos que enseñan al agente cuándo y cómo usar cada herramienta. Descarga los archivos ZIP de habilidades preconfiguradas desde la <a href="https://github.com/elastic/example-mcp-app-security/releases/latest">última versión</a>.</p><h3>De la alerta al caso</h3><p>Cuatro capacidades cubren el ciclo central del SOC. Cada una recibe un mensaje, llama a una herramienta y devuelve un dashboard interactivo junto con un resumen de texto que el modelo analiza. El día de un analista generalmente comienza con una cola de alertas.</p><p><strong>Clasificación de alertas. </strong>Pídele al agente que clasifique los datos por host, regla, usuario o intervalo de tiempo. La habilidad de Clasificación de alertas devuelve un dashboard de veredictos de AI sobre la lista de alertas sin procesar, con un veredicto por regla de detección que clasifica la actividad de esa regla como benigna, sospechosa o maliciosa, cada uno con una puntuación de confianza y una acción recomendada. Haz clic en cualquier alerta para abrir una vista detallada con un árbol de procesos, eventos de red, alertas relacionadas y etiquetas MITRE ATT&amp;CK. No es necesario cambiar de contexto entre la conversación con la AI y tu dashboard dentro de Kibana, todo sucede en tiempo real dentro de tu conversación.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltf764ae94c22e0e78/6a170762c1e8a582aaf88236/b0239ea916a828ee0bfd0cc046af17330568fe09-2048x1313.png" alt="" /><p><strong>Busca amenazas. </strong>Pide al agente que busque en tus índices. La habilidad de Búsqueda de amenazas devuelve un banco de trabajo ES|QL con la búsqueda precompletada y ejecutada automáticamente, con todas las entidades de los resultados en las que se puede hacer clic para profundizar. El modelo escribe una breve lectura debajo de la tabla: qué es inusual, qué está conectado, qué vale la pena observar más de cerca. Luego propone el siguiente paso: profundizar en la investigación de amenazas o iniciar una nueva habilidad dentro de la MCP App que complemente el trabajo realizado hasta el momento. Lo que articula muy bien todo esto es lanzar una detección de ataques para obtener más contexto sobre las alertas en las que has profundizado y las amenazas que has explorado hasta el momento.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltb5b630ec829b7480/6a170764e8fbce0e8839fba5/9f0bde828bcedb24e2b45995cfa306f03e57d300-2048x1313.png" alt="" /><p><strong>Ejecuta una detección de ataques.</strong> La habilidad de Detección de ataques activa la API de detección de ataques y devuelve una lista clasificada de hallazgos. Cada hallazgo es un conjunto de alertas relacionadas que se unen en una cadena de ataque, en la que se muestran de inmediato las tácticas de MITRE, una puntuación de riesgo, un indicador de confianza y los hosts y usuarios afectados. El resumen del agente se ubica debajo de los hallazgos en el mismo orden de clasificación, y la conversación ahora contiene todo lo necesario para actuar: consultas de búsqueda, decisiones de clasificación, cadenas correlacionadas, todo preparado para el siguiente paso.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltb962a003a1830771/6a170767286714457493e269/e52af22dbaa070192170280d519dfb219ad807f5-2048x1313.png" alt="" /><p><strong>Abrir casos sin salir del chat.</strong> Aprueba hallazgos en bloque o pide al agente que abra casos para alertas específicas. La habilidad de Gestión de casos crea un caso por hallazgo aprobado (alertas de origen adjuntas, tácticas MITRE heredadas de la cadena de ataque) y muestra la lista de casos en vivo en línea. Haz clic en un caso para ver su vista de detalles, que incluye una fila de botones de acción de AI: Resumir caso, Sugerir próximos pasos, Extraer IOC y Generar cronología. Cada uno devuelve un prompt estructurado al chat, para que el agente capte el contexto del caso sin necesidad de reintroducirlo. El resumen del agente se encuentra debajo de la lista de casos y cubre toda la cola de IR, lo que incluye los casos recién abiertos y hallazgos anteriores que aún necesitan uno.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt8cd53b527381a858/6a1707697d8d67e06f70e674/2057310b450c2917c5434c713f2b34732067429a-2048x1283.png" alt="" /><p>Cada paso de esta guía ejecuta el mismo ciclo: llega un aviso, la habilidad lo detecta, la herramienta devuelve un resumen de texto compacto para que el modelo razone, junto con una interfaz interactiva sobre la que actúa el analista. Encadena las habilidades y se componen en un flujo integral de SOC: búsqueda, clasificación, correlación, apertura de casos y el impulso del siguiente pivote, todo esto con el modelo preservando el contexto de la sesión en cada paso. Si invocas cualquiera de ellas de forma individual, seguirá siendo el dashboard completo, que apunta a la porción de datos que especifiques. De cualquier manera, el trabajo se acumula dentro de la conversación; sin cambiar de pestaña, sin copiar y pegar, sin transferencias.</p><p>Dos habilidades más completan la app: un navegador de reglas de detección para ajustar reglas ruidosas y un generador de datos de muestra para generar eventos ECS realistas contra un cluster nuevo. En una próxima publicación hablaremos en detalle de los seis: el grafo de investigación, el canvas del flujo de ataque y el recorrido paso a paso.
</p><em>“La Elastic Security MCP App acorta la brecha entre la detección automatizada y la búsqueda manual. Al llevar nuestros datos de seguridad directamente a una única interfaz dentro de Claude Desktop, detectamos amenazas “silenciosas” en menos de una hora, riesgos que no activaban alertas estándar, pero que requerían una acción inmediata. Es un multiplicador de fuerza para nuestros analistas”. Mandy Andress: directora de seguridad de la información (CISO), Elastic.</em><h3>Cómo funciona</h3><p>Cada MCP App es un pequeño servidor de Node.js cuyas herramientas devuelven tanto un resumen de texto compacto para el modelo como una UI de React que el host renderiza en línea. Como está basado en la especificación abierta de la MCP App, el mismo servidor se ejecuta en cualquier host compatible; consulta el <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/architecture.md">documento de arquitectura del repositorio</a> para conocer el diseño completo.</p><h3>Pruébalo</h3><p>Requiere Elasticsearch 9.x con Security activada, además de Kibana para casos, reglas y descubrimiento de ataques. El camino más rápido es el paquete <code>.mcpb</code> de un solo clic de la <a href="https://github.com/elastic/example-mcp-app-security/releases/latest">última versión.</a> Haz doble clic en Claude Desktop y te pedirán la URL de Elasticsearch y la clave API. Las guías de configuración para <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-cursor.md">Cursor</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-vscode.md">VS Code</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-claude-code.md">Claude Code</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-claude-ai.md">Claude.ai</a> y la compilación desde el código fuente se encuentran en el <a href="https://github.com/elastic/example-mcp-app-security">repositorio</a>.</p><h2>Elastic Search MCP App: dashboards creados a partir de conversaciones</h2><p>Cada usuario de Kibana conoce el desvío del dashboard: deja lo que estás trabajando, abre Kibana, elige un índice, elige campos, elige una visualización, retoca y guarda. Son cinco cambios de contexto antes de que aparezca un solo gráfico en pantalla.</p><p>La nueva <a href="https://github.com/elastic/example-mcp-dashbuilder">app de referencia example-mcp-dashbuilder</a> lo integra en un prompt. Pídele al agente: “<strong>créame un dashboard con métricas de ingresos, tendencias de pedidos y desgloses por categoría</strong>” y el dashboard aparece dentro de la conversación, sin necesidad de cambiar de pestaña.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt13c6b2f11cc077a2/6a17076b961e6968c1c4ce9a/b096b493726488f53040b08b5c8bc53ca0e44f9d-2048x1182.png" alt="" /><p>Detrás de ese prompt, el agente explora tus datos de Elasticsearch a través de ES|QL y selecciona tipos de gráficos que coincidan con los datos: barras para comparaciones, líneas para tendencias, tarjetas métricas para KPI y mapas de calor para patrones bidimensionales. Coloca paneles sobre la cuadrícula de 48 columnas de Kibana usando el tema Elastic UI Borealis, y el resultado es totalmente interactivo: puedes arrastrar, redimensionar y agrupar paneles en secciones plegables directamente en el chat. Cuando el dashboard se ve bien, una sola llamada de herramienta lo exporta a Kibana, y preserva las búsquedas ES|QL y los colores personalizados. También puedes importar los paneles de Kibana existentes al chat para la edición asistida por IA.</p><p>El principio es el mismo detrás de la app de Security: cuando el artefacto es el producto, devolverlo dentro de la conversación cierra el ciclo entre describir lo que quieres y verlo.</p><p>Internamente, sigue el mismo patrón que MCP App. Un servidor Node.js registra una herramienta <code>view_dashboard</code> orientada al modelo junto a un conjunto de herramientas exclusivas para aplicaciones que la UI llama directamente (obtención de datos, persistencia del diseño, detección de campos de tiempo, exportación/importación). La vista del dashboard en sí es un único archivo HTML autocontenido, empaquetado con <code>vite-plugin-singlefile</code> y servido como un recurso de MCP App. Los desarrolladores que hacen un fork del repositorio obtienen el mismo contenedor de servidor y el mismo puente de host que ven en la aplicación Security, pero apuntando a un trabajo diferente. El README de example-mcp-dashbuilder incluye la arquitectura completa y la referencia de tipos de gráficos.</p><h2>Elastic Observability MCP App</h2><p>La tercera app de referencia, <a href="https://github.com/elastic/example-mcp-app-observability">Elastic Observability MCP App</a>, aborda la versión SRE del mismo problema de forma. Cuando algo falla en producción, lo que necesita el ingeniero de guardia no es un gráfico, sino un diagnóstico construido a partir de métricas de K8s, la topología de APM, anomalías de ML y una evaluación de riesgos. La forma de la respuesta es una narrativa causal: qué falló, por qué, de qué depende y qué hacer a continuación.</p><p>Seis herramientas que apoyan el flujo de trabajo de investigación de observabilidad</p><p>Herramienta</p><p>Dependencia</p><p>Lo que hace</p><p>observe</p><p>Universal</p><p>Primitiva de acceso transitorio de ES|QL + anomalías de ML: ejecuta una búsqueda una sola vez, toma una muestra en vivo de una métrica o bloquea la ejecución hasta que se alcance un umbral o se detecte una anomalía.</p><p>gestionar-alertas</p><p>Universal</p><p>Crea, visualiza, recupera y elimina reglas de alerta con umbrales personalizados en Kibana. Omite la URL de Kibana para ejecutarlo en modo de solo lectura.</p><p>anomalías-ml</p><p>Trabajos de ML</p><p>Consulta los registros de anomalías de ML y abre una vista explicadora de anomalías en línea.</p><p>resumen-de-estado-de-apm</p><p>Elastic APM</p><p>Agregación del estado a nivel de cluster a partir de la telemetría de APM; incorpora capas de contexto de K8s y de ML cuando están disponibles.</p><p>dependencias-servicio-apm</p><p>Elastic APM</p><p>Grafo de dependencias del servicio: servicios previos y posteriores, protocolos, volumen de llamadas.</p><p>radio-de-impacto-en-K8s</p><p>Métricas de Kubernetes</p><p>Impacto de interrupción de Node: interrupción total, degradado, no afectado, factibilidad de reprogramación.</p><h3><strong>Agregación del estado del cluster</strong></h3><p>Haz preguntas como “¿qué está fallando?” o “dame un informe de estado” y obtén una vista de orientación en una sola ejecución: indicador general de salud, servicios degradados con sus causas, principales consumidores de memoria por pod, desglose de la severidad de anomalías y rendimiento de los servicios, todo en una única vista integrada. Este es el punto de partida cuando algo no parece estar bien, pero no sabes dónde buscar. La vista se adapta en función de lo que soporta tu despliegue. APM te ofrece información sobre el estado de los servicios. Las métricas de Kubernetes agregan contexto de pod y nodo. Capa de trabajos de ML en anomalías.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt6e3b05db6d20053e/6a17076ca6c2b9dd7fe79649/f31be8bbcffd54623fcec4e51fd914dae666c026-1510x1810.png" alt="" /><h3><strong>Grafo de dependencia de servicios</strong></h3><p>Haz preguntas como “¿qué llama a finalizar la compra?” o “muéstrame la topología” y obtén un grafo de dependencias por capas: llamadas upstream, dependencias downstream, protocolos, volumen de llamadas y latencia por cada enlace. Pidámosle a Claude que “me muestre las dependencias de servicio del frontend”:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt5e05ed5db821651f/6a17076e14b27010b1e3c58f/2afec7dbd2153bc3a9f05068f323911af766a258-2048x1184.png" alt="" /><p>Haz zoom, desplázate y pasa el cursor por encima para ver todos los detalles que necesitas para entender las complejas relaciones entre los servicios:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt35c153a49075a678/6a17076fa6c2b9e703e7964d/ff99d2fd0a54c22c9f7b975e9d8d7073c4311e7a-2048x970.png" alt="" /><h3><strong>Evaluar el riesgo con un radio de impacto</strong></h3><p>Haz preguntas como “¿qué pasa si se cae mi nodo de K8s?” y obtén un diagrama radial de impacto: el nodo objetivo en el centro, los despliegues con interrupción total en rojo, los degradados en ámbar y los no afectados en gris. Una tarjeta de resumen flotante muestra los pods en riesgo y la viabilidad de su reprogramación. Los despliegues de una sola réplica se señalan como puntos únicos de falla. </p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt7d186e69ef06d75d/6a170771a292996b21d00fae/7736bef9609e45a3f0c7f9f3090a314b0834315d-1272x1838.png" alt="" /><h3><strong>Observe</strong></h3><p>La primitiva de acceso principal del agente para Elastic: una sola herramienta, tres modos para tres necesidades distintas. Di “¿qué está pasando con la CPU ahora mismo?” y ejecuta una consulta ES|QL una vez y devuelve una tabla. Di “muéstrame la latencia del frontend durante los próximos 60 segundos” y toma muestras en vivo de la métrica, actualizando el gráfico en el momento. Di “avísame cuando la memoria baje de 80 MB” o “vigila cualquier anomalía durante los próximos 10 minutos” y bloquea la ejecución hasta que se cumpla la condición o expire la ventana. La vista se adapta al modo: una tabla de resultados para búsquedas puntuales, un gráfico de tendencia en vivo con estadísticas actuales/pico/línea base para el muestreo y condiciones de umbral, y una tarjeta de activación con severidad para el modo de anomalías.</p><h3>Cómo funciona</h3><p>El mismo patrón de MCP App que las apps de Security y Search: un servidor Node.js y seis herramientas orientadas al modelo conectadas a seis recursos de vista en archivos individuales. Las herramientas se agrupan según el backend de despliegue (universal, dependiente de APM, dependiente de K8s, dependiente de ML), de modo que tanto el agente como el usuario saben desde el inicio qué herramientas aplican a un despliegue determinado, en lugar de descubrir limitaciones de capacidad en el momento de la ejecución. MCP App también incluye un flujo de trabajo de ejemplo de Agent Builder: <code>k8s-crashloop-investigation-otel</code>, que puede activarse ante una alerta de Kubernetes y devolver un resumen estructurado de la causa raíz antes de que hayas abierto un solo panel.</p><h2>El stack agéntico, interactivo</h2><p>Hay tres propiedades de este patrón que vale la pena mencionar directamente. Primero, el resultado de la herramienta ya no es el final del trabajo, es el comienzo de este: la conversación devuelve una interfaz en la que puedes actuar, no un resumen desde el que tienes que actuar. Segundo, el mismo agente, el mismo contexto de modelo y el mismo hilo de conversación ahora pueden moverse entre las superficies de Security, Search y Observability sin abandonar la conversación. En tercer lugar, esto solo funciona porque Elasticsearch y Kibana ya ofrecen las API. La MCP App es una capa interactiva delgada sobre las capacidades del producto que ya enviamos.</p><p>Attack Discovery ya potencia la vista de hallazgos correlacionados dentro de esta app. Dentro del stack, el mismo patrón agente va más allá: Elastic Workflows automatiza los pasos deterministas (enriquecer entidades, crear casos, aislar hosts), mientras que Agent Builder razona sobre los datos e invoca esos flujos de trabajo como herramientas. La MCP App trae esa misma superficie de seguridad a la conversación externa; Workflows y Agent Builder la profundizan dentro del stack. Diferentes puntos de acceso, pero las mismas API de Elastic.</p><p><strong>Pruébalo:</strong></p><ul><li><p><strong>Security:</strong> <a href="https://github.com/elastic/example-mcp-app-security">example-mcp-app-security</a></p></li><li><p><strong>Search y dashboards:</strong> <a href="https://github.com/elastic/example-mcp-dashbuilder">example-mcp-dashbuilder</a></p></li><li><p><strong>Observability: </strong><a href="https://github.com/elastic/example-mcp-app-observability">example-mcp-observability</a></p></li></ul><p>¿Aún no tienes un cluster de Elasticsearch? Comienza una <a href="https://cloud.elastic.co/registration">prueba gratuita de Elastic Cloud</a>. Para obtener más información sobre los componentes básicos detrás de la app de seguridad, consulta las publicaciones relacionadas de Security Labs en <a href="https://www.elastic.co/security-labs/from-alert-fatigue-to-agentic-response">Elastic Workflows y Agent Builder</a>, <a href="https://www.elastic.co/security-labs/agent-skills-elastic-security">Habilidades de agentes</a> y <a href="https://www.elastic.co/security-labs/speeding-apt-attack-discovery-confirmation-with-attack-discovery-workflows-and-agent-builder">Detección de ataques</a>.</p>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/mcp-apps-elastic</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/mcp-apps-elastic</guid>
    <category><![CDATA[Herramientas de IA ]]></category>
    <dc:creator><![CDATA[David Elgut,Graham Hudgins,Jesse Miller]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt28971b9864cabea4/6a170773286714880293e26d/55cea79fd5c554656e8605525a61d4ad3ae0ee1b-2048x1143.png" length="0" type="image/png"/>
    <pubDate>Tue, 21 Apr 2026 00:00:00 GMT</pubDate>
  </item>
  <item>
    <title><![CDATA[Habilidades de agente para Elastic: convierte a tu agente de IA en un experto en Elastic]]></title>
    <description><![CDATA[Otorga a tu agente de codificación de IA el conocimiento para buscar, visualizar, asegurar y automatizar con Elastic Agent Skills.]]></description>
    <content:encoded><![CDATA[<p>Todos los desarrolladores, ingenieros de confiabilidad del sitio (SRE) o analistas que han intentado usar un agente de programación basado en IA con una plataforma especializada se han enfrentado al mismo obstáculo. Pides al agente que escriba una búsqueda, configure una alerta o realice una investigación y se acerca, pero no es del todo correcto. Elastic tiene una ventaja aquí: más de una década de documentación, publicaciones de blog y respuestas de la comunidad significa que los agentes de IA ya conocen Elastic mejor que la mayoría de las plataformas de datos. Pero esa profundidad viene con ruido. Las API obsoletas coexisten con las actuales. Los patrones desactualizados tienen tanta importancia como las mejores prácticas. El agente reproduce con confianza un enfoque que funcionó hace tres versiones, porque en sus datos de entrenamiento sí funcionó. El resultado es un costo de corrección: los usuarios ingresan manualmente la documentación en el contexto, corrigen la sintaxis alucinada y trabajan alrededor del agente en lugar de con él. Lo que es peor: las funciones avanzadas no se usan en absoluto, no porque los usuarios no las necesiten, sino porque el agente no sabe que existen.</p><p>Por eso estamos liberando el código de <a href="https://github.com/elastic/agent-skills">Elastic Agent Skills</a> como open-source: experiencia nativa en plataformas para Elasticsearch, Kibana, Elastic Observability y Elastic Security. Insértalo en el tiempo de ejecución del agente que ya usas y cambia a tu agente de “generalista” que adivina mucha de la sintaxis a darle experiencia, como, por ejemplo, poder usar muchos de los estándares arquitectónicos como los propios equipos de ingeniería de Elastic. Esta versión inicial de vista previa técnica se centra en las habilidades con máxima compatibilidad para <a href="https://www.elastic.co/cloud/serverless">Elastic Cloud Serverless</a>, pero evolucionará rápidamente para incluir un mejor soporte para versiones anteriores del stack.</p><p>Además, Elastic está abordando este problema desde ambos frentes. Para los agentes en la plataforma de Elastic, <a href="https://www.elastic.co/search-labs/blog/agent-builder-elastic-ga">Elastic Agent Builder</a> (ahora disponible en general) te permite crear y chatear con agentes de IA que heredan los controles de acceso de tus datos, usan herramientas integradas de búsqueda y análisis, y trabajan en contexto junto a tus dashboards, alertas e investigaciones. Estamos trabajando intensamente para asegurar experiencias agénticas increíbles en la plataforma de Elastic. Pero no todos los agentes están dentro de Elastic. Tu equipo ya usa Cursor, Claude Code u otros entornos de ejecución, y esos agentes también necesitan que Elastic funcione bien. Ahí es donde entra en juego Agent Skills.</p><h2>Por qué los agentes tienen dificultades con plataformas especializadas</h2><p>Los modelos de lenguaje grandes (LLM) son generalistas con capacidades extraordinarias. Pueden escribir Python, explicar los manifiestos de Kubernetes y refactorizar los componentes de React porque sus datos de entrenamiento están llenos de ejemplos. Pero cuando se trata de trabajo específico de la plataforma, del tipo que implica lenguajes de búsqueda patentados, superficies de API profundas y mejores prácticas específicas del dominio, muestran limitaciones previsibles.</p><p>En el caso de Elasticsearch, la diferencia se nota claramente:</p><ul><li><p><strong>El lenguaje de búsqueda de Elasticsearch (ES|QL) es un nuevo territorio.</strong> Los LLM están muy entrenados en SQL, pero ES|QL es un lenguaje de búsquedas con barras verticales, con sintaxis, funciones y semántica diferentes. Los agentes suelen escribir búsquedas que parecen razonables, pero no se pueden parsear. Confunden <code>WHERE</code> con <code>| WHERE</code>, inventan funciones que no existen y pierden por completo el modelo de composición basado en barras verticales.</p></li><li><p>Las <strong>superficies de API son anchas y profundas.</strong> Elasticsearch, Kibana y Elastic Security ofrecen cientos de API para búsqueda, ingesta, alertas, reglas de detección, gestión de casos, dashboards y mucho más. Un agente que solo cuenta con datos de entrenamiento generales tiene que adivinar a qué endpoint debe enviar la solicitud, cómo es el cuerpo de la solicitud y cómo gestionar la respuesta. Sus suposiciones son incorrectas con demasiada frecuencia como para erosionar la confianza.</p></li><li><p><strong>Las mejores prácticas no están en los datos de entrenamiento.</strong> ¿Cuándo deberías usar <code>semantic_text</code> frente a una pipeline de incrustación personalizada? ¿Cómo deberías estructurar una pipeline de ingesta para un CSV de 10GB? ¿Cuál es la sintaxis correcta de reglas de detección para una técnica <a href="https://www.elastic.co/docs/solutions/security/detect-and-alert/mitre-attandckr-coverage">MITRE ATT&amp;CK®</a>? Los agentes de uso general no tienen, por defecto, conocimientos específicos de Elastic seleccionados y estructurados de forma confiable. Tendrían que buscarlo, y aunque lo hicieran, la documentación sin procesar no siempre codifica los juicios y mejores prácticas que ofrecen los profesionales calificados.</p></li></ul><p>El resultado: los desarrolladores pasan más tiempo corrigiendo el resultado del agente que el que habrían dedicado a escribir el código ellos mismos. Esa es la experiencia para la que nadie se registró.</p><h2>Agent Skills: conocimiento de la plataforma, empaquetado para los agentes</h2><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt2099e0ccdf446fee/6a17074bd7c022e3e1de63d4/8d16ec00d16e70a916c5eef0aaa23fcc735b7186-1067x1280.png" alt="npx skills add elastic/agent-skills" /><p>Agent Skills son directorios independientes que contienen instrucciones, scripts y material de referencia que los entornos de ejecución de agentes pueden cargar dinámicamente. Cuando una habilidad está activa, el agente tiene acceso al contexto adecuado en el momento oportuno: sintaxis de búsqueda, patrones de API, lógica de validación y ejemplos prácticos, lo que le permite completar las tareas correctamente desde el primer intento.</p><p>Cada habilidad sigue la especificación abierta <a href="https://agentskills.io">agentskills.io</a>: una carpeta con un archivo <code>SKILL.md</code> que contiene metadatos e instrucciones estructuradas. Sin formato propietario, sin dependencia del proveedor. Las habilidades funcionan en diferentes entornos de ejecución de agentes; esto incluye Cursor, Claude Code, GitHub Copilot, Windsurf, Gemini CLI, Cline, Codex y <a href="https://agentskills.io">muchos más</a>.</p><h3>¿Qué hay en la versión inicial v0.1.0?</h3><p>El primer conjunto de habilidades abarca cinco áreas del Elastic Stack:</p><ul><li><p>Interactuar con las API de Elasticsearch (búsqueda, indexación, gestión de clústeres)</p></li><li><p>Crear y gestionar contenido de Kibana como dashboards, alertas, conectores y más</p></li><li><p>Especialización en el dominio para Elastic Observability</p></li><li><p>Pericia en la materia para Elastic Security</p></li><li><p>Cómo crear agentes eficaces en Agent Builder</p></li></ul><h3>Las habilidades son componibles</h3><p>Las habilidades no son homogéneas. Son modulares por diseño. Tu agente carga solo las habilidades relevantes para la tarea en cuestión. ¿Estás trabajando en una búsqueda ES|QL? Se activa la habilidad ES|QL. ¿Necesitas crear un dashboard a partir de esos resultados? Aparece la habilidad de dashboard. ¿Estás evaluando el estado de tu aplicación? La habilidad de estado del servicio entra en juego. ¿Estás investigando una alerta de seguridad? La habilidad de triaje se asocia con habilidades de gestión de casos y respuesta a medida que avanza la investigación.</p><p>Esta capacidad de composición significa que no necesitas un único aviso masivo que intente cubrir todo. Cada habilidad lleva exactamente el contexto que tu dominio requiere, nada más, nada menos.</p><h2>Para desarrolladores que crean aplicaciones de búsqueda e IA</h2><p>Si estás cargando datos en Elasticsearch, escribiendo búsquedas o migrando índices, las habilidades reducen el ciclo de generación de código, errores y búsqueda de documentos a partir de los errores.</p><p>Pídele a tu agente que cargue un archivo CSV, y este utilizará una herramienta de ingesta en tiempo real que gestiona la contrapresión y deduce el mapping a partir de los datos. No es un bucle _bulk a medida que se queda sin memoria con el primer archivo grande. Pídele que realice búsquedas con ES|QL, y detectará los nombres reales de tus índices y los esquemas de los campos; luego generará búsquedas con barras verticales válidas, con la sintaxis correcta, las agregaciones adecuadas y una selección de características que tiene en cuenta la versión, en lugar de una conjetura al estilo SQL que requiere tres rondas de depuración. Si le pides que vuelva a indexar los clusters, sigue todo el flujo de trabajo operativo: crea el destino con mapping explícitos, configura los ajustes para el rendimiento, ejecuta el trabajo de forma asincrónica y restaura la configuración de producción cuando termina, no una llamada de _reindex que omite la mitad de los pasos que seguiría un operador experimentado.</p><p>En lugar de un agente que te da un punto de partida razonable que tienes que arreglar, obtienes uno que codifica la disciplina operativa que hace que el resultado realmente funcione.</p><p><strong>Ejemplos de impactos del uso de Elastic Agent Skills</strong></p><p>Eval</p><p>Qué cambió la habilidad</p><p>es-audit-query-failed-logins</p><p>Usó los patrones de búsqueda del log de auditoría de la habilidad en lugar de una búsqueda genérica</p><p>es-authz-role-mapping-ldap</p><p>Generó la estructura correcta de la llamada de API para el mapping de roles</p><p>esql-basic-query</p><p>Escribió la sintaxis de barras verticales ES|QL en lugar de Query DSL</p><p>esql-error-handling</p><p>Primero el esquema, en lugar de adivinar los nombres de los campos</p><p>esql-schema-discovery</p><p>Nunca adivinó el nombre de un índice</p><p>es-ingest-csv-with-infer</p><p>Usó únicamente --infer-mappings, evitó combinarlo con --source-format csv, que genera un índice vacío.</p><p>es-ingest-json-file</p><p>Usó un método de ingesta sólido capaz de gestionar archivos de gran tamaño</p><p>es-reindex-local-async</p><p>Creó primero el índice de destino con réplicas: 0 y refresh_interval: "-1", luego la reindexación asíncrona. La línea base omitió cualquier preparación</p><p>es-seguridad-403-privilegios</p><p>Siguió el flujo de trabajo de diagnóstico de la herramienta para los errores de privilegios, en lugar de seguir consejos genéricos</p><h2>Para equipos de seguridad</h2><p>Los equipos de seguridad repiten los mismos flujos de trabajo operativos a diario: clasificación de alertas, ajuste de reglas de detección, gestión de casos. Las habilidades del agente codifican ese conocimiento de procesos para que tu agente de IA pueda ejecutar estos flujos de trabajo correctamente al llamar a las API adecuadas en el orden correcto con los nombres de campo correctos. Para una guía práctica que te lleva de cero a un entorno de Elastic Security completamente configurado sin salir de tu IDE, consulta <a href="https://www.elastic.co/security-labs/agent-skills-elastic-security">Empieza con Elastic Security desde tu agente de IA</a>.</p><h2>Para equipos de observabilidad y operaciones</h2><p>Las nuevas funciones de los agentes de Elastic Observability reducen la carga operativa que supone instrumentar sistemas complejos, gestionar los SLO, analizar datos complejos y evaluar el estado de los servicios. Incorporar la experiencia nativa de Elastic directamente en los agentes de IA permite a los equipos ejecutar flujos de trabajo complejos de observabilidad utilizando un lenguaje natural sencillo. Esto permite a los SRE y equipos de operaciones resolver incidentes más rápido y mantener sistemas fiables con mayor facilidad. Obtén más información en <a href="https://www.elastic.co/observability-labs/blog/elastic-agent-skills-observability-workflows">este blog</a>.</p><h2>Open source, especificación abierta, impulsado por la comunidad</h2><p>Estamos lanzando Agent Skills bajo la licencia Apache 2.0 porque creemos que el conocimiento de los agentes debe ser abierto. La especificación <a href="https://agentskills.io">agentskills.io</a> que siguen las habilidades es un estándar abierto, no un formato propietario de Elastic. Queremos que las habilidades sean un esfuerzo comunitario, no un entorno cerrado.</p><h2>Parte de un panorama más amplio</h2><p>Agent Skills es una parte de una iniciativa más amplia para hacer de Elasticsearch la plataforma de datos disponible más preparada para los agentes. Para los agentes que están en la plataforma Elasticsearch, <a href="https://www.elastic.co/search-labs/blog/agent-builder-elastic-ga">Agent Builder</a> va más allá al heredar los controles de acceso y permisos de tus datos, ofrecer herramientas integradas y personalizadas para búsqueda y análisis, y permitir que los usuarios interactúen con los agentes en contexto junto con sus dashboards, alertas e investigaciones. Finalmente, el soporte para habilidades llegará pronto a Agent Builder, lo que permitirá a los desarrolladores la flexibilidad de aprovechar las habilidades de Elastic Agent, así como habilidades de cualquier otra fuente para habilitar chats y automatizaciones seguras y mejoradas por contexto en la plataforma Elasticsearch.</p><p>Para los agentes que viven en cualquier otro lugar, estamos invirtiendo en el ecosistema abierto:</p><ul><li><p><strong>Expansión del servidor del Model Context Protocol (MCP):</strong> Ampliando el <a href="https://www.elastic.co/docs/explore-analyze/ai-features/agent-builder/mcp-server">endpoint MCP</a> en Agent Builder con más herramientas, más allá de la búsqueda actual, ES|QL y operaciones de índice.</p></li><li><p><strong>Mejoras en la autenticación:</strong> Facilitar a los agentes la conexión segura, con el objetivo de eliminar la necesidad de copiar y pegar manualmente las claves de API.</p></li><li><p><strong>Documentación legible en LLM:</strong> publicar archivos <code>llms.txt</code> y <code>AGENTS.md</code> para que los agentes puedan descubrir y entender las API de Elastic por sí mismos.</p></li><li><p><strong>Una interfaz de línea de comandos (CLI) para los flujos de trabajo de los agentes:</strong> Herramientas de línea de comandos que facilitan la gestión de conexiones y las operaciones comunes para los agentes.</p></li></ul><p>Las habilidades son la capa que puedes usar hoy. El resto llegará más adelante.</p><h2>Comenzar</h2><p><strong>Antes de que empieces: </strong>los agentes de programación con IA operan con credenciales reales, acceso real a la shell y, a menudo, con todos los permisos del usuario que los ejecuta. Cuando esos agentes se orientan a flujos de trabajo de seguridad, hay más en juego: le estás dando a un sistema automatizado acceso a la lógica de detección, las acciones de respuesta y la telemetría sensible. El perfil de riesgo de cada organización es diferente. Antes de habilitar los flujos de trabajo de seguridad impulsados por IA, <strong>evalúa a qué datos puede acceder el agente, qué acciones puede realizar y qué pasa si se comporta de forma inesperada</strong>.</p><p>Instala Elastic Agent Skills en el tiempo de ejecución de tu agente:</p><p><code>npx skills add elastic/agent-skills</code></p><p>Esto detecta automáticamente tus tiempos de ejecución del agente instalado y coloca las habilidades en el directorio de configuración correcto. Desde allí, tu agente los recoge automáticamente.</p><p>También puedes navegar directamente en el <a href="https://github.com/elastic/agent-skills">catálogo de habilidades</a> e instalar habilidades individuales manualmente si copias la carpeta de la habilidad en el directorio de configuración de tu agente.</p><p>¿Aún no tienes un clúster de Elasticsearch? Comienza una <a href="https://cloud.elastic.co/registration">prueba gratis de Elastic Cloud</a>. Lleva aproximadamente un minuto obtener un entorno completamente configurado.</p><p><strong>Explora el proyecto:</strong></p><ul><li><p><a href="https://github.com/elastic/agent-skills">Repositorio de habilidades de agentes</a></p></li><li><p><a href="https://agentskills.io">especificación de agentskills.io</a></p></li><li><p><a href="https://www.elastic.co/docs">Documentación de Elasticsearch</a></p></li><li><p><a href="https://cloud.elastic.co/registration">Prueba gratuita de Elastic Cloud</a></p></li></ul>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/agent-skills-elastic</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/agent-skills-elastic</guid>
    <category><![CDATA[Agentic AI]]></category>
    <category><![CDATA[Herramientas de IA ]]></category>
    <dc:creator><![CDATA[Graham Hudgins,Matt Ryan]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltbd233e8cf5c66c88/6a17074dc1e8a59502f8822a/09e64953819083168a9ecef0888c7f8bde1a43bd-720x420.jpg" length="0" type="image/jpeg"/>
    <pubDate>Mon, 16 Mar 2026 00:00:00 GMT</pubDate>
  </item>
  <item>
    <title><![CDATA[Agent Builder, más allá del chat: presentamos la infraestructura aumentada]]></title>
    <description><![CDATA[Consigue información sobre Elastic Agent Builder con infraestructura aumentada, un agente de IA que ofrece operaciones aumentadas, desarrollo aumentado y Synthetics aumentados.]]></description>
    <content:encoded><![CDATA[<p><strong>Esto no es una especulación. Es un hecho.</strong></p><p>Todos somos testigos del auge de los agentes de IA. Son fantásticos para resumir texto, escribir fragmentos de código y responder preguntas basadas en la documentación. Pero para quienes trabajamos en DevOps y en ingeniería de confiabilidad de sitios (SRE), existe una limitación frustrante. La mayoría de los agentes están atrapados en el paradigma del centro de llamadas, lo que significa que pueden leer, pensar y chatear, pero no pueden interactuar con la infraestructura que se supone que deben administrar.</p><p>Para nuestro último proyecto de hackathon, decidimos superar esa limitación.</p><p>Desarrollamos <strong>infraestructura aumentada</strong>: un copiloto de infraestructura que no solo te da consejos, sino que también crea, despliega, monitorea y corrige el entorno en vivo.</p><h2><strong>El problema: copiar, reformatear, pegar</strong></h2><p>Los agentes estándar operan en el vacío. Si una app se cae y le cuesta a la compañía $5 millones, un agente estándar puede leerte el libro de apuntes sobre cómo arreglarlo. Pero sigue siendo <em>tu responsabilidad</em> hacer el trabajo. Ahora solo tienes que copiar el código, adaptarlo al entorno y pegarlo en tu terminal.</p><p>Queríamos crear un agente que entendiera la diferencia entre <em>hablar</em> de Kubernetes y <em>configurar</em> Kubernetes.</p><h2><strong>El motor: ¿Qué es Elastic Agent Builder?</strong></h2><p>Para desarrollarlo no empezamos desde cero. Partimos de <a href="https://www.elastic.co/es/elasticsearch/agent-builder"><strong>Elastic Agent Builder</strong></a>. Para quienes no lo conozcan, Elastic Agent Builder es un marco de trabajo diseñado para desarrollar agentes de forma rápida, y actúa como puente entre un gran modelo de lenguaje (LLM) (en nuestra demo usamos Google Gemini) y los datos privados almacenados en Elasticsearch.</p><p>Agent Builder se puede usar para la IA conversacional si se lo basa en datos internos, como documentos o registros. Pero su característica más poderosa es la capacidad de asignar <strong>herramientas</strong>. Estas herramientas permiten al LLM salir de la interfaz de chat para realizar tareas específicas. Nos dimos cuenta de que si llevábamos esta característica al límite, podíamos transformar Agent Builder en una potencia de automatización.</p><h2><strong>Cómo hacerlo funcionar: desarrollo de la primera versión</strong></h2><p>Cuando empezamos el proyecto, sabíamos que queríamos que los agentes pudieran cambiar el mundo exterior. Pensamos lo siguiente: ¿y si construimos algún software “runner” (para ejecutar cualquier comando que el agente pueda pensar en el host)? Y luego: ¿qué pasaría si los runners, Elastic Agent Builder y el usuario estuvieran en una llamada los tres?</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltec9d20da8c41a898/6a170704dc55debd4ce00d43/8dc8317c1301b8eb7b89438529e8d8d17411c95a-1024x559.png" alt="Agent Builder with Augmented Infrastructure architecture" /><p>Empezamos desarrollando un proyecto en Python, Augmented Infrastructure Runners, que era esencialmente un bucle while(true) que consultaba la API de conversaciones de Elastic Agent Builder cada segundo y verificaba una sintaxis especial que habíamos creado:</p>{
"tool_name": "my_tool",
       "tool_arguments": "\{stringified json arguments\}"
}<p>Luego actualizamos la indicación para enseñarle sobre nuestra nueva sintaxis de llamada de herramienta. Bill es uno de los mantenedores de <a href="https://gofastmcp.com/getting-started/welcome">FastMCP</a>, el marco de trabajo más popular para crear servidores del Protocolo de Contexto de Modelo (MCP) en Python. Se propuso trabajar usando el cliente FastMCP con este nuevo software runner para montar servidores MCP y poner sus herramientas a disposición del runner. Cuando el agente veía esto, ejecutaba la llamada a la herramienta y publicaba los resultados de vuelta a la conversación como si el usuario hubiera enviado los resultados. Esto hizo que el LLM respondiera al resultado, ¡y seguimos adelante!</p><p>Fue genial, pero tuvo dos problemas principales:</p><ol><li><p>El agente soltaba todo este JSON directamente a la conversación con el usuario.</p></li><li><p>El primer momento en el que los mensajes se podían ver a través de la API de conversaciones era cuando se completaba una ronda de conversación (es decir, cuando el LLM respondía).</p></li></ol><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt0596217e962f8464/6a17070647d49c3fef2d890c/7b3755aeae17722ff1bb9677712293e9195f96a0-1058x1034.png" alt="Issue when building agent with augment infrastructure" /><p>Así que nos propusimos descubrir cómo llevarlo a segundo plano.</p><p>Luego cambiamos a darle al agente una herramienta llamada call_external_tool con dos argumentos: el tool_name y los argumentos de la herramienta en JSON como cadena de texto. Esta llamada a la herramienta externa no devolvía nada, pero lo importante es que era visible en la solicitud GET a la API de conversaciones. Luego dimos permiso a los runners para escribir documentos directamente en Elasticsearch, los cuales el agente de Elastic Agent Builder podía recuperar según fuera necesario. El agente siempre está operando en respuesta a un mensaje del usuario, por lo que necesitamos iniciar el agente con un mensaje del usuario para que busque resultados y continúe con el procesamiento. Así que hicimos que los agentes insertaran un pequeño mensaje en el chat para reanudar la conversación:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blta22be3c67ad2ff1f/6a170708cdacbf0ae87d295b/61ff59a57c68ed5fad492d19c0580644113a507d-1600x1321.png" alt="Agent Builder with Augmented Infrastructure demostration" /><p>Así que ya teníamos llamadas a herramientas externas. Sin embargo, debido al segundo problema mencionado anteriormente, tuvimos que deshacernos de esa parte final de arranque. De lo contrario, ¡cada llamada a una herramienta externa requería una ronda completa de conversación para recuperar los resultados!</p><h2><strong>Llevarlo a otro nivel: introducción a los flujos de trabajo</strong></h2><p>Además de las llamadas al lenguaje de búsqueda de Elasticsearch (ES|QL) y a las herramientas de búsqueda de índices, los agentes de Agent Builder pueden llamar a herramientas basadas en flujo de trabajo de Elastic. Los flujos de trabajo de Elastic ofrecen una forma flexible y fácil de gestionar para ejecutar una secuencia y una lógica de acciones arbitrarias. Para nuestros objetivos, todo lo que necesitamos que haga el flujo de trabajo es almacenar una solicitud externa de herramienta en Elasticsearch y devolver un ID para consultar los resultados. Esto da lugar a la siguiente definición sencilla de flujo de trabajo:</p>nombre: llamada a la herramienta de IA
 habilitado: verdadero
 desencadenantes:
 - tipo: manual
 entradas:
 - nombre: runner_id
 tipo: texto
 - nombre: llamadas_de_herramientas
 tipo: texto

 pasos:
 - nombre: store_request
 tipo: Elasticsearch.create
 con:
 índice: solicitudes de herramientas distribuidas
 id: "{{inputs.runner_id}}_{{ execution.id }}"
 documento:
 request_id: "{{ execution.id }}"
 runner_id: "{{inputs.runner_id}}"
 llamada_herramienta: "{{inputs.tool_calls}}"
 estado: "sin gestionar"

 - nombre: resultado_de_salida
 tipo: consola
 con:
 mensaje: "Herramienta llamada, con ID de ejecución: {{ execution.id }}. Utiliza este ID para consultar los resultados".<p>Con eso, en vez de depender de que la solicitud de llamada a la herramienta se escriba en la conversación, los runners pueden simplemente consultar el índice distributed-tool-requests de Elasticsearch para nuevas solicitudes externas de herramienta y reportar los resultados en otro índice de Elasticsearch con el execution.id proporcionado.</p><p>Esto elimina los dos problemas principales mencionados anteriormente:</p><ol><li><p>El historial de conversaciones ya no está lleno de datos de las llamadas a herramientas externas.</p></li><li><p>Como los runners consultan el índice de Elasticsearch en lugar del historial de conversaciones, no están bloqueados por la ronda de conversación que debe completarse para que las solicitudes de herramientas externas se hagan visibles.</p></li></ol><p>El segundo punto tiene la gran ventaja de que el procesamiento de las llamadas a herramientas externas comienza dentro de la fase de pensamiento del agente (y no cuando se ha completado la ronda de conversación). Esto nos permite indicarle al modelo de lenguaje grande (LLM) en la indicación del sistema que consulte los resultados de la herramienta externa hasta que estén disponibles, lo que elimina la necesidad del mensaje de inicio. En general, esto tiene el efecto positivo de que la conversación se siente más natural: el LLM puede procesar varias solicitudes de herramienta externa dentro de una sola ronda de conversación (en vez de requerir una ronda de conversación por cada solicitud de herramienta) y, por tanto, puede realizar solicitudes de usuario más complejas de una sola vez.</p><h2><strong>Todo integrado</strong></h2><p>Para cerrar la brecha entre el LLM y el rack de servidores, desarrollamos una arquitectura específica empleando las capacidades de la herramienta de Agent Builder:</p><ol><li><p><strong>Runners de infraestructura aumentada:</strong> desplegamos runners ligeros dentro de los entornos de destino (servidores, clústeres de Kubernetes, cuentas en la cloud). Estos runners se conectan directamente a Elastic, utilizando endpoints seguros y secretos solo disponibles para cada uno de los runners.</p></li><li><p><strong>Recuperación de ES|QL:</strong> el copiloto utiliza <strong>ES|QL</strong> de Elastic para realizar búsquedas híbridas. No solo busca conocimientos, sino que busca <em>capacidades</em>. Consulta a los runners conectados para ver qué herramientas están disponibles (por ejemplo, list_ec2_instances, install_helm_chart).</p></li><li><p><strong>Ejecución del flujo de trabajo:</strong> una vez que el agente decide un curso de acción, crea un flujo de trabajo estructurado.</p></li><li><p><strong>Ciclo de retroalimentación:</strong> los runners ejecutan el comando de forma local y envían los resultados de vuelta a Elasticsearch. El copiloto lee el resultado del índice y decide el siguiente paso.</p></li></ol><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt9726199693a10c5c/6a17070ae8fbced43a39fb9a/76be256da722c1965971fc506502768bd890f0c4-1290x1076.png" alt="Architecture using Agent Builder’s tool capabilities with Augmented Infrastructure" /><h2><strong>La demo: de interrupción a observabilidad</strong></h2><p>En el video, mostramos dos casos distintos que demuestran la potencia de esta arquitectura.</p><h3><strong>Escenario 1: Rescate de DevOps</strong></h3><p>Empezamos con un usuario que estaba preocupado por una interrupción de 5 millones de dólares causada por un punto ciego en su clúster de Kubernetes.</p><ul><li><p><strong>La solicitud:</strong> "¿Cómo me aseguro de que esto no vuelva a suceder?"</p></li><li><p><strong>La acción:</strong> el agente no solo proporcionó un tutorial. Identificó el clúster, creó los espacios de nombres necesarios, generó secretos de Kubernetes, instaló el operador OpenTelemetry e instantáneamente proporcionó un enlace a un dashboard APM en vivo.</p></li><li><p><strong>El resultado:</strong> observabilidad completa de Kubernetes e información de aplicación sin que el usuario escriba ni una sola línea de YAML.</p></li></ul><h3><strong>Caso 2: entrega de Security</strong></h3><p>Una regla fundamental de la seguridad de infraestructuras es que no puedes proteger lo que no puedes ver. Mientras llevamos a cabo nuestra intervención de DevOps, el agente ve una oportunidad para mejorar la seguridad del entorno.</p><p>Con una alerta iniciada tras una investigación previa relacionada con Elastic Observability, demostramos cómo un profesional de seguridad puede comunicarse directamente con su infraestructura: primero, para enumerar los activos y recursos en su entorno cloud; y segundo, para desplegar las herramientas necesarias para asegurarse de que el entorno esté protegido.</p><ul><li><p><strong>Descubrimiento:</strong> el copiloto enumeró los recursos de AWS para el profesional de la seguridad e identificó una brecha crítica: una instancia de Amazon Elastic Compute Cloud (EC2) y un clúster de Amazon Elastic Kubernetes Service (EKS) con terminales públicos que no tienen protección para endpoints.</p></li><li><p><strong>Remediación:</strong> con una simple aprobación, el copiloto desplegó <strong>Elastic Security</strong> <strong>detección y respuesta extendida (XDR) y detección y respuesta en el cloud (CDR)</strong> a los activos vulnerables, asegurando el entorno en tiempo real.</p></li><li><p><strong>El resultado:</strong> protección de los activos y recursos de AWS desplegados con seguridad en tiempo de ejecución completa.</p></li></ul><h2><strong>El futuro: todo aumentado</strong></h2><p>Este proyecto demuestra que Elastic Agent Builder puede ser el cerebro central de las operaciones distribuidas. No nos limitamos solo a infraestructura. Nuestra tecnología runner puede impulsar:</p><ul><li><p><strong>Synthetics aumentados:</strong> diagnosticar errores de TLS en runners globales.</p></li><li><p><strong>Desarrollo aumentado:</strong> crear pull requests e implementar CAPTCHAs en servicios frontend.</p></li><li><p><strong>Operaciones aumentadas:</strong> reconfiguración automática de los servidores DNS durante una interrupción.</p></li></ul><h2><strong>Pruébalo tú mismo</strong></h2><p>Creemos que el futuro de la IA no se trata solo de soporte por chat; se trata de <strong>infraestructura aumentada</strong>. Se trata de tener un socio que pueda desplegar, arreglar, observar y proteger a la par tuya.</p><p>¡Consulta el código y pruébalo tú mismo con runners distribuidos (<a href="https://github.com/strawgate/augmented-infrastructure">GitHub</a>) además de Elastic Agent Builder en <a href="https://cloud.elastic.co/">Elastic Cloud Serverless</a> hoy mismo!</p><ul><li><p>Crea un proyecto serverless en Elastic Cloud.</p></li><li><p>Despliega el código en un ejecutor.</p></li><li><p>Configura el runner.</p></li><li><p>Configura tu archivo mcp.json.</p></li><li><p>Inicia el runner, el cual creará de forma automática tu agente y sus herramientas.</p></li><li><p>¡Chatea con un agente que puede razonar, planificar y ejecutar acciones en tus runners distribuidos!</p></li></ul><p><strong>El equipo: </strong><em>Alex, Bill, Gil, Graham, &amp; Norrie</em></p>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/agent-builder-augmented-infrastructure</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/agent-builder-augmented-infrastructure</guid>
    <category><![CDATA[Agentic AI]]></category>
    <category><![CDATA[Herramientas de IA ]]></category>
    <dc:creator><![CDATA[Alexander Wert,Bill Easton,Gil Raphaelli,Graham Hudgins,Norrie Taylor]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt6de9245ad57ccc00/6a17070cdc55deaa39e00d48/e08daf78f328e826f39d06329f6a5487f75d178d-1272x700.png" length="0" type="image/png"/>
    <pubDate>Thu, 22 Jan 2026 00:00:00 GMT</pubDate>
  </item>
  </channel>
</rss>