<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0">
  <channel>
    <title><![CDATA[Graham Hudgins - Elasticsearch Labs]]></title>
    <description><![CDATA[Articles and tutorials from the Search team at Elastic]]></description>
    <copyright><![CDATA[© 2026. Elasticsearch B.V. All Rights Reserved]]></copyright>
    <image>
      <title><![CDATA[Graham Hudgins - Elasticsearch Labs]]></title>
      <url>https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt1121c0bf0e8a6e65/6a88da6340a1841030ef456f/search-labs-thumbnail.png</url>
      <link>https://www.elastic.co/pt/search-labs/author/graham-hudgins</link>
    </image>
    <link>https://www.elastic.co/pt/search-labs/author/graham-hudgins</link>
    <atom:link href="https://www.elastic.co/pt/search-labs/rss/author/graham-hudgins.xml" rel="self" type="application/rss+xml"/>
    <language><![CDATA[pt]]></language>
    <lastBuildDate>Sun, 13 Sep 2026 15:07:24 GMT</lastBuildDate>
  <item>
    <title><![CDATA[Elastic Security, Observability e Search agora oferecem UI interativa nas ferramentas de IA]]></title>
    <description><![CDATA[A Elastic é a primeira fornecedora de segurança a enviar uma interface de usuário interativa no AI Conversations, criada com base no padrão MCP App que a Anthropic e a OpenAI criaram em parceria. Ela será lançada juntamente com outros dois Elastic MCP Apps para Observability e Search.]]></description>
    <content:encoded><![CDATA[<p>Agentes de IA são tão bons quanto as interfaces que eles retornam. Um resultado de ferramenta somente em texto achata tudo que é naturalmente visual ou interativo: um dashboard, uma lista de alertas, um gráfico de investigação, um rastreamento distribuído. A conversa se torna um lugar onde você pergunta e o agente responde, mas assim que o trabalho fica mais complexo, você vai para uma aba separada, um produto separado, uma barreira de autenticação separada.</p><p><a href="https://modelcontextprotocol.io/extensions/apps/overview">Os MCP Apps</a> mudam a forma dessa resposta. Uma ferramenta agora pode retornar uma interface interativa junto com o resumo em texto, e o host (Claude Desktop, Claude.ai, VS Code Copilot, Cursor) o renderiza na conversa. O modelo mantém o texto compacto para raciocínio. O humano recebe uma interface ao vivo e clicável bem ao lado do chat.</p><p>Três propriedades tornam esta integração diferente de “um webhook que retorna uma URL”:</p><ul><li><p><strong>Preservação de contexto.</strong> A UI fica dentro da conversa. Sem alternância de abas, sem transferências.</p></li><li><p><strong>Fluxo de dados bidirecional.</strong> A UI pode chamar ferramentas no servidor MCP para dados novos e o host pode enviar novos resultados do agente de volta para a UI. Sem camada de API separada ou infraestrutura de autenticação.</p></li><li><p><strong>Limite de confiança sandbox.</strong> Os MCP Apps são executados em um iframe controlado pelo host. Eles não podem acessar a página principal, ler cookies nem sair do container.</p></li></ul><p>As operações de segurança são executadas com base em triagem, gráficos de investigação e descoberta de ataques, onde um agente de IA correlaciona centenas de alertas em algumas cadeias de ataque. A observabilidade significa rastreamento distribuído e análises detalhadas de séries temporais. Criar no Kibana significa ter uma grade de dashboards. Ao transformar qualquer uma dessas informações em texto simples, você perde o que a torna útil. Criamos MCP Apps para os três e estamos disponibilizando-os como open source juntos, para que a mesma conversa possa passar de uma fila de triagem para um gráfico de dependência e um dashboard em tempo real sem sair do chat.</p><p>Cada um dos três apps de referência é um servidor MCP que oferece muitas visões interativas, não um conjunto de produtos separados. Só o app de segurança exibe seis dashboards que compartilham o mesmo shell de servidor, o mesmo modelo de visibilidade de ferramentas e a mesma ponte host. O padrão é pequeno; a área de superfície é onde o valor se compõe.</p><h2>Elastic Security MCP App</h2><h3>Por que isso é importante para o SOC</h3><p>Quando um agente diz a um analista do SOC: "<em>Há 47 alertas no host-314, aqui está um resumo</em>", ele não fez nenhum trabalho. Ele apenas aponta para onde o trabalho começa. O trabalho real está na lista de alertas, na árvore de processos, no gráfico de investigação e no arquivo do caso. Você não pode fazer isso a partir de um parágrafo de texto.</p><p>O MCP App de segurança retorna o próprio fluxo de trabalho. O analista solicita informações ao agente, e o agente retorna um dashboard interativo no chat, onde o analista pode explorar alertas, executar buscas por ameaças, correlacionar cadeias de ataque e abrir chamados, tudo sem perder o fio da conversa. E como todas as descobertas, consultas e casos retornam ao Elasticsearch, a mesma investigação está à espera no Kibana, onde o analista pode retomar após o encerramento da conversa.</p><h3>Seis dashboards interativos</h3><p>O <a href="https://github.com/elastic/example-mcp-app-security">Elastic Security MCP App</a> inclui seis elementos interativos, um para cada fluxo de trabalho principal do SOC. Cada um é uma UI React que renderiza quando o agente chama a ferramenta correspondente:</p><p>Ferramenta</p><p>O que você faz</p><p>UI interativa</p><p>Triagem de alertas</p><p>Busque, filtre e classifique alertas de segurança</p><p>Agrupamento de gravidade, cartões de decisão de IA, árvore de processos e eventos de rede</p><p>Descoberta de ataque</p><p>Análise de cadeia de ataque correlacionada com IA e geração sob demanda</p><p>Relatórios narrativos de ataque com pontuação de confiabilidade, risco de entidade e mapeamento MITRE</p><p>Gerenciamento de casos</p><p>Crie, busque e gerencie casos de investigação</p><p>Lista de casos com alertas, observáveis, abas de comentários e ações de IA</p><p>Regras de detecção</p><p>Navegue, ajuste e gerencie regras de detecção</p><p>Navegador de regras com busca KQL, validação de consultas, análise de regras ruidosas</p><p>Caça a ameaças</p><p>Bancada de trabalho ES|QL com investigação de entidades</p><p>Editor de consultas, entidades clicáveis e gráfico de investigação</p><p>Dados de amostra</p><p>Gerar eventos de segurança do ECS para cenários de ataque comuns</p><p>Seletor de cenários com quatro cadeias de ataque predefinidas</p><p>Cada ferramenta retorna um resumo em texto compacto sobre o qual o modelo pode raciocinar, junto com a UI que o analista usa. A UI também pode obter dados novos nos bastidores através da ponte de host MCP. O modelo completo da ferramenta e a API de ponte estão disponíveis no <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/architecture.md">documento de arquitetura do repositório</a>.</p><p>O app também é fornecido com <a href="https://github.com/elastic/example-mcp-app-security/tree/main/skills">habilidades do Claude Desktop</a>, <code>SKILL.md</code> arquivos que ensinam ao agente quando e como usar cada ferramenta. Faça o download de zips de habilidades pré-criadas da <a href="https://github.com/elastic/example-mcp-app-security/releases/latest">versão mais recente</a>.</p><h3>Do alerta ao caso</h3><p>Quatro habilidades abrangem o circuito do núcleo do SOC. Cada um capta um prompt, chama uma ferramenta e retorna um dashboard interativo junto com um resumo em texto que o modelo argumenta. O dia de um analista geralmente começa com uma fila de alertas.</p><p><strong>Alertas de triagem. </strong>Peça ao agente para priorizar por host, regra, usuário ou intervalo de tempo. A habilidade de Triagem de Alertas retorna um painel de vereditos de IA acima da lista de alertas brutos, com um veredito para cada regra de detecção, classificando a atividade dessa regra como benigna, suspeita ou maliciosa, cada um com uma pontuação de confiança e uma ação recomendada. Clique em qualquer alerta para abrir uma visualização detalhada com uma árvore de processos, eventos de rede, alertas relacionados e tags MITRE ATT&amp;CK. Não precisa alternar o contexto entre conversas de IA e seu dashboard de alertas dentro do Kibana, tudo acontece em tempo real dentro da sua conversa.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltf764ae94c22e0e78/6a170762c1e8a582aaf88236/b0239ea916a828ee0bfd0cc046af17330568fe09-2048x1313.png" alt="" /><p><strong>Procure ameaças. </strong>Peça ao agente para pesquisar nos seus índices. A funcionalidade Caça a ameaças retorna um workbench ES|QL com a consulta pré-preenchida e executada automaticamente, com cada entidade nos resultados clicável para detalhamento. O modelo escreve uma breve leitura abaixo da tabela: o que é incomum, o que está conectado, o que vale a pena conferir mais de perto. Em seguida, oferece a próxima opção: aprofundar-se na busca por ameaças ou iniciar uma nova habilidade no aplicativo MCP que complemente o trabalho realizado até o momento. O que conecta tudo isso muito bem é o lançamento de um Attack Discovery para ter mais contexto sobre os alertas que você explorou e as ameaças que investigou até agora.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltb5b630ec829b7480/6a170764e8fbce0e8839fba5/9f0bde828bcedb24e2b45995cfa306f03e57d300-2048x1313.png" alt="" /><p><strong>Execute a Descoberta de ataques.</strong> A habilidade Descoberta de Ataques ativa a API de descoberta de ataques e retorna uma lista ranqueada de descobertas. Cada descoberta é um conjunto de alertas relacionados agrupados em uma cadeia de ataque, com táticas MITRE, uma pontuação de risco, um rótulo de confiança e os hosts e usuários afetados apresentados de forma clara. O resumo do agente aparece abaixo das descobertas na mesma ordem de classificação, e a conversa agora contém tudo o que é necessário para agir: consultas de busca, decisões de triagem, cadeias correlacionadas, tudo preparado para a próxima etapa.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltb962a003a1830771/6a170767286714457493e269/e52af22dbaa070192170280d519dfb219ad807f5-2048x1313.png" alt="" /><p><strong>Abra casos sem sair do chat.</strong> Aprove resultados em lote ou solicite ao agente que abra casos para alertas específicos. A habilidade de Gerenciamento de Casos cria um caso para cada descoberta aprovada (alertas de origem anexados, táticas MITRE herdadas da cadeia de ataque) e exibe a lista de casos ativos diretamente no aplicativo. Clique em um caso para ver a visualização detalhada, que inclui uma linha de botões de ação de IA: resumir caso, sugerir próximas etapas, extrair IOCs e gerar linha do tempo. Cada um deixa um prompt estruturado de volta no chat, para que o agente possa pegar o contexto do caso sem precisar de uma reintrodução. O resumo do agente está abaixo da lista de casos e abrange toda a fila de IR, incluindo os casos recém-abertos e as descobertas anteriores que ainda precisam de uma análise.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt8cd53b527381a858/6a1707697d8d67e06f70e674/2057310b450c2917c5434c713f2b34732067429a-2048x1283.png" alt="" /><p>Cada etapa deste passo a passo executa o mesmo ciclo: uma solicitação é recebida, a habilidade a processa, a ferramenta retorna um resumo de texto conciso para o modelo analisar, juntamente com uma UI que o analista usa. Ao combinar as habilidades, elas se integram em um fluxo SOC completo: busca, triagem, correlação, abertura de casos e direcionamento para a próxima etapa, tudo com o modelo carregando o contexto da sessão em cada passo. Invoque qualquer uma delas individualmente e ela ainda exibirá o dashboard completo, apontando para qualquer parte dos seus dados que você especificar. De qualquer forma, o trabalho se acumula dentro da conversa; sem troca de abas, sem copiar e colar, sem repasse de informações.</p><p>Duas outras funcionalidades complementam o app: um navegador de regras de detecção para ajustar regras ruidosas e um gerador de dados de amostra para simular eventos ECS realistas em um cluster novo. Um post de acompanhamento irá aprofundar todos os seis: gráfico de investigação, canvas de ataque e fluxo e guia de ponta a ponta.
</p><em>"O MCP App do Elastic Security faz a ponte entre a detecção automatizada e a caça manual a ameaças. Ao levar nossos dados de segurança diretamente para uma única interface no Claude Desktop, identificamos ameaças “silenciosas” em menos de uma hora, riscos que não acionavam alertas padrão, mas exigiam ação imediata. É um multiplicador de força para nossos analistas". Mandy Andress: diretora de segurança da informação (CISO), Elastic.</em><h3>Como funciona</h3><p>Cada MCP App é um pequeno servidor Node.js cujas ferramentas retornam tanto um resumo em texto compacto do modelo quanto uma UI React que o host renderiza diretamente no aplicativo. Como ele foi desenvolvido com base na especificação aberta do MCP App, o mesmo servidor é executado em qualquer host compatível, consulte <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/architecture.md">o documento de arquitetura do repositório</a> para ver o projeto completo.</p><h3>Experimente</h3><p>Requer Elasticsearch 9.x com Security ativado, além do Kibana para casos, regras e Descoberta de Ataques. O caminho mais rápido é o pacote <code>.mcpb</code> com um clique da <a href="https://github.com/elastic/example-mcp-app-security/releases/latest">versão mais recente</a>, clique duas vezes no Claude Desktop, e será solicitado que você insira sua URL e chave API do Elasticsearch. Os guias de configuração para <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-cursor.md">Cursor</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-vscode.md">VS Code</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-claude-code.md">Claude Code</a>, <a href="https://github.com/elastic/example-mcp-app-security/blob/main/docs/setup-claude-ai.md">Claude.ai</a> e compilação a partir do código-fonte estão no <a href="https://github.com/elastic/example-mcp-app-security">repositório</a>.</p><h2>Elastic Search MCP App: dashboards criados a partir de conversas</h2><p>Todo usuário do Kibana conhece o desvio do dashboard: interrompa o que está fazendo, abra o Kibana, escolha um índice, escolha campos, escolha uma visualização, ajuste e salve. São cinco mudanças de contexto antes de um único gráfico aparecer na tela.</p><p>O novo app de referência <a href="https://github.com/elastic/example-mcp-dashbuilder">example-mcp-dashbuilder</a> integra isso em um prompt. Peça ao agente para "<strong>criar um dashboard com métricas de receita, tendências de pedidos e detalhamento de categorias</strong>" e o dashboard voltará para a conversa sem a necessidade de alternar entre guias.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt13c6b2f11cc077a2/6a17076b961e6968c1c4ce9a/b096b493726488f53040b08b5c8bc53ca0e44f9d-2048x1182.png" alt="" /><p>Por trás desse comando, o agente explora seus dados do Elasticsearch via ES|QL e seleciona tipos de gráficos adequados aos dados: barras para comparações, linhas para tendências, cards de métricas para KPIs e mapas de calor para padrões bidimensionais. Ele organiza os painéis na grade de 48 colunas do Kibana usando o tema Elastic UI Borealis, e o resultado é totalmente interativo: você pode arrastar, redimensionar e agrupar painéis em seções recolhíveis diretamente no chat. Quando o dashboard estiver configurado corretamente, uma única chamada de ferramenta o exporta para o Kibana, preservando as consultas ES|QL e as cores personalizadas. Você também pode importar dashboards existentes do Kibana de volta para o chat para editar com a ajuda de IA.</p><p>O princípio é o mesmo por trás do app Security: quando o artefato é o produto, retorná-lo dentro da conversa fecha o ciclo entre descrever o que você quer e vê-lo.</p><p>Sob o capô, ele segue o mesmo padrão do MCP App. Um servidor Node.js registra uma ferramenta <code>view_dashboard</code> voltada para o modelo junto com um conjunto de ferramentas exclusivas de app que a UI chama diretamente (busca de dados, persistência do layout, detecção de campo de tempo, exportação/importação). A visualização do dashboard em si é um único arquivo HTML autônomo incluído com <code>vite-plugin-singlefile</code> e oferecido como recurso do MCP App. Os desenvolvedores que criam um fork do repositório têm o mesmo shell de servidor e a mesma ponte de host que veem no aplicativo de segurança, apontando para uma tarefa diferente. O README example-mcp-dashbuilder tem a arquitetura completa e a referência do tipo de gráfico.</p><h2>Elastic Observability MCP App</h2><p>O terceiro app de referência, <a href="https://github.com/elastic/example-mcp-app-observability">Elastic Observability MCP App</a>, aborda a versão SRE do problema de mesmo formato. Quando algo interrompe a produção, a resposta que o engenheiro de plantão precisa não é um gráfico, mas sim um diagnóstico feito a partir das métricas K8, da topologia do APM, das anomalias de ML e da avaliação de risco. A forma da resposta é uma história causal: o que falhou, por quê, o que depende disso e o que fazer a seguir.</p><p>Seis ferramentas que suportam o fluxo de trabalho de investigação de observabilidade</p><p>Ferramenta</p><p>Dependência</p><p>O que ele faz?</p><p>observe</p><p>Universal</p><p>Primitivo transitório de acesso a anomalias ES|QL + ML, execute uma consulta única, colete uma amostra ao vivo de uma métrica ou aguarde até que um limite ou anomalia seja acionado.</p><p>gerenciar alertas</p><p>Universal</p><p>Crie, liste, tenha e exclua regras de alerta personalizadas do Kibana. Omita a URL do Kibana para executar somente leitura.</p><p>anomalias de ML</p><p>Trabalhos de ML</p><p>Consulte os registros de anomalias em ML e abra uma visualização explicativa de anomalias integrada.</p><p>apm-health-summary</p><p>Elastic APM</p><p>Rollup consolidado do estado de saúde do cluster a partir da telemetria do APM; camadas no contexto do K8s e do ML quando disponíveis.</p><p>apm-service-dependencies</p><p>Elastic APM</p><p>Gráfico de dependência de serviço — upstream/downstream, protocolos, volume de chamadas.</p><p>k8s-blast-radius</p><p>Métricas do Kubernetes</p><p>Impacto da falha do Node: falha total, degradado, não afetado, viabilidade de reagendamento.</p><h3><strong>Cluster health rollup</strong></h3><p>Pergunte "o que está com defeito?" ou "me dê um relatório de status" e receba uma orientação instantânea: indicador geral de integridade, serviços degradados com as respectivas causas, principais consumidores de memória dos pods, detalhamento da gravidade das anomalias e taxa de transferência do serviço, tudo em uma única visualização embutida. Este é o ponto de partida quando algo parece errado, mas você não sabe onde procurar. A visualização se adapta com base nos recursos compatíveis com a sua implantação. O APM fornece informações sobre a saúde do serviço. As métricas de Kubernetes adicionam contexto ao pod e ao nó. Os trabalhos de ML adicionam anomalias.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt6e3b05db6d20053e/6a17076ca6c2b9dd7fe79649/f31be8bbcffd54623fcec4e51fd914dae666c026-1510x1810.png" alt="" /><h3><strong>Gráfico das dependências dos serviços</strong></h3><p>Pergunte "o que aciona o checkout?" ou "mostre-me a topologia" e tenha um gráfico de dependências em camadas, autores de chamada upstream, dependências downstream, protocolos, volume de chamadas e latência por edge. Vamos pedir ao Claude para "mostrar as dependências de serviço do frontend":</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt5e05ed5db821651f/6a17076e14b27010b1e3c58f/2afec7dbd2153bc3a9f05068f323911af766a258-2048x1184.png" alt="" /><p>Aumente o zoom, mova a câmera e passe o cursor sobre a imagem para ter todos os detalhes necessários para compreender as complexas relações de serviço:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt35c153a49075a678/6a17076fa6c2b9e703e7964d/ff99d2fd0a54c22c9f7b975e9d8d7073c4311e7a-2048x970.png" alt="" /><h3><strong>Avalie o risco com um raio de explosão</strong></h3><p>Pergunte "o que acontece se meu nó do k8s cair?" e tenha um diagrama de impacto radial: o nó alvo no centro, implantações com interrupção total em vermelho, interrupções degradadas em cor âmbar e as não afetadas em cinza. Um cartão flutuante mostra os pods em risco e a viabilidade de reagendamento. Implantações de réplica única são sinalizadas como pontos únicos de falha. </p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt7d186e69ef06d75d/6a170771a292996b21d00fae/7736bef9609e45a3f0c7f9f3090a314b0834315d-1272x1838.png" alt="" /><h3><strong>Observe</strong></h3><p>O primitivo de acesso primário do agente para Elastic — uma ferramenta, três modos para três necessidades diferentes. Diga "o que a CPU está fazendo agora?" e ele executa um ES|QL uma vez e retorna uma tabela. Diga "mostre a latência frontend dos próximos 60 segundos" e ele faz amostragem ao vivo da métrica, atualizando o gráfico no local. Fale "diga-me quando a memória ficar abaixo de 80 MB" ou "observe qualquer coisa incomum pelos próximos 10 minutos" e ela bloqueia até que a condição seja acionada ou a janela expire. A visualização se adapta ao modo: uma tabela de resultados para consultas one-shot, um gráfico de tendência ao vivo com estatísticas atuais/pico/base para amostragem e condições de limiar, e um cartão de gatilho pontuado por gravidade para o modo anomalia.</p><h3>Como funciona</h3><p>Mesmo padrão de MCP App que os apps do Security e Search: um servidor Node.js, seis ferramentas voltadas para modelos conectadas a seis recursos de visualização de arquivo único. As ferramentas são agrupadas por backend de implantação (Universal, dependente de APM, dependente de K8s, dependente de ML), para que o agente e o usuário saibam antecipadamente quais ferramentas se aplicam a uma determinada implantação, em vez de descobrir lacunas de capacidade no momento da chamada. O MCP App também inclui um exemplo de fluxo de trabalho do Agent Builder: <code>k8s-crashloop-investigation-otel</code> que pode ser acionado por um alerta do Kubernetes e retornar um resumo estruturado da causa raiz antes de você ter aberto um único dashboard.</p><h2>A pilha agêntica, interativa</h2><p>Três propriedades desse padrão merecem ser mencionadas diretamente. Primeiro, o resultado da ferramenta não é mais o fim do trabalho, mas o início: a conversa retorna uma interface na qual você pode agir, e não um resumo do qual você precisa partir. Segundo, o mesmo agente, o mesmo contexto do modelo e a mesma linha de conversa agora podem se mover por superfícies do Security, Search e do Observability sem sair da conversa. Terceiro, isso só funciona porque o Elasticsearch e o Kibana já expõem as APIs. O MCP App é uma camada interativa fina sobre as funcionalidades do produto que já enviamos.</p><p>O Attack Discovery já alimenta a visualização de descobertas correlacionadas dentro deste app. Dentro da pilha, o mesmo padrão agêntico vai além: o Elastic Workflows automatiza as etapas determinísticas (enriquecer entidades, criar casos, isolar hosts), enquanto o Agent Builder raciocina sobre os dados e invoca esses fluxos de trabalho como ferramentas. O MCP App traz essa mesma superfície de segurança para a conversa externa; o Workflows e o Agent Builder a aprofundam na pilha. Pontos de entrada diferentes, mesmas APIs da Elastic por trás de tudo.</p><p><strong>Experimente:</strong></p><ul><li><p><strong>Security:</strong> <a href="https://github.com/elastic/example-mcp-app-security">example-mcp-app-security</a></p></li><li><p><strong>Search e dashboards:</strong> <a href="https://github.com/elastic/example-mcp-dashbuilder">example-mcp-dashbuilder</a></p></li><li><p><strong>Observability: </strong><a href="https://github.com/elastic/example-mcp-app-observability">example-mcp-observability</a></p></li></ul><p>Ainda não tem um cluster Elasticsearch? Inicie uma <a href="https://cloud.elastic.co/registration">avaliação gratuita do Elastic Cloud</a>. Para mais informações sobre os componentes básicos do aplicativo de segurança, consulte as postagens relacionadas do Security Labs sobre <a href="https://www.elastic.co/security-labs/from-alert-fatigue-to-agentic-response">Elastic Workflows e Agent Builder</a>, <a href="https://www.elastic.co/security-labs/agent-skills-elastic-security">Habilidades de agentes</a> e <a href="https://www.elastic.co/security-labs/speeding-apt-attack-discovery-confirmation-with-attack-discovery-workflows-and-agent-builder">Descoberta de ataques</a>.</p>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/mcp-apps-elastic</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/mcp-apps-elastic</guid>
    <category><![CDATA[Ferramentas de IA ]]></category>
    <dc:creator><![CDATA[David Elgut,Graham Hudgins,Jesse Miller]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt28971b9864cabea4/6a170773286714880293e26d/55cea79fd5c554656e8605525a61d4ad3ae0ee1b-2048x1143.png" length="0" type="image/png"/>
    <pubDate>Tue, 21 Apr 2026 00:00:00 GMT</pubDate>
  </item>
  <item>
    <title><![CDATA[Habilidades de agentes para Elastic: transforme agentes de IA em especialistas Elastic]]></title>
    <description><![CDATA[Dê ao seu agente de codificação de IA o conhecimento necessário para consultar, visualizar, proteger e automatizar com o Elastic Agent Skills.]]></description>
    <content:encoded><![CDATA[<p>Todo desenvolvedor, engenheiro de confiabilidade de sites (SRE) ou analista que tentou usar um agente de codificação de IA com uma Platform especializada encontrou a mesma barreira. Você pede para o agente escrever uma consulta, configurar um alerta ou investigar algo, e ele chega perto, mas não acerta. A Elastic tem uma vantagem: mais de uma década de documentação, postagens em blogs e respostas da comunidade significa que os agentes de IA já conhecem a Elastic melhor do que a maioria das plataformas de dados. Mas essa profundidade vem com ruído. APIs obsoletas ficam ao lado das atuais. Padrões desatualizados têm uma classificação tão alta quanto práticas recomendadas. O agente reproduz com confiança uma abordagem que funcionou três versões atrás, porque nos seus dados de treinamento, funcionou. O resultado é um imposto de correção: os usuários inserem manualmente a documentação no contexto, corrigem a sintaxe alucinada e contornam o agente em vez de trabalharem com ele. Pior ainda, capacidades avançadas ficam completamente sem uso, não porque os usuários não precisem delas, mas porque o agente não sabe que elas existem.</p><p>Por isso, estamos tornando o <a href="https://github.com/elastic/agent-skills">Elastic Agent Skills</a> open source: expertise nativa na plataforma para Elasticsearch, Kibana, Elastic observabilidade e Elastic Security. Adicione ao runtime do agente que você já usa e evolua seu agente de um "generalista" que precisa adivinhar muita sintaxe para um especialista com expertise real, como a capacidade de usar muitos dos padrões arquitetônicos das próprias equipes de engenharia da Elastic. Esta versão inicial de prévia técnica foca em habilidades com máxima compatibilidade com o <a href="https://www.elastic.co/cloud/serverless">Elastic Cloud Serverless</a>, mas evoluirá logo para incluir suporte aprimorado para versões anteriores da plataforma.</p><p>Além disso, a Elastic está resolvendo esse problema dos dois lados. Para agentes na plataforma Elastic, o <a href="https://www.elastic.co/search-labs/blog/agent-builder-elastic-ga">Elastic Agent Builder</a> (agora disponível de forma geral) permite que você crie e converse com agentes de IA que herdam os controles de acesso aos seus dados, usem ferramentas integradas de busca e análise e trabalhem em contexto junto com seus dashboards, alertas e investigações. Estamos trabalhando muito para garantir experiências incríveis e agêntica na plataforma Elastic. Mas nem todo agente vive dentro da Elastic. Sua equipe já usa Cursor, Claude Code ou outros tempos de execução, e esses agentes também precisam usar a Elastic da maneira certa. É aí que entra o Agent Skills.</p><h2>Por que os agentes enfrentam dificuldades com plataformas especializadas</h2><p>Grandes modelos de linguagem (LLMs) são generalistas muito capazes. Eles podem escrever Python, explicar manifestos do Kubernetes e refatorar componentes do React porque os dados de treinamento são ricos em exemplos. Mas quando se trata de trabalho específico de plataforma, do tipo que envolve linguagens de consulta proprietárias, superfícies profundas de API e práticas recomendadas específicas do domínio, eles ficam aquém de maneiras previsíveis.</p><p>Para o Elasticsearch, a lacuna aparece concretamente:</p><ul><li><p><strong>A linguagem de consulta do Elasticsearch (ES|QL) é um território novo.</strong> Os LLMs são treinados em SQL, mas o ES|QL é uma linguagem de consulta baseada em pipes com sintaxe diferente, funções distintas e semântica distinta. Os agentes escrevem consultas que parecem plausíveis, mas não são analisadas. Eles confundem <code>WHERE</code> com <code>| WHERE</code>, inventam funções que não existem e ignoram o modelo de composição baseado em pipes.</p></li><li><p><strong>As interfaces de API são amplas e abrangentes.</strong> Elasticsearch, Kibana e Elastic Security expõem centenas de APIs em busca, ingestão, alertas, regras de detecção, gerenciamento de casos, dashboards e muito mais. Um agente armado apenas com dados de treinamento gerais precisa adivinhar qual endpoint chamar, como é o corpo da solicitação e como lidar com a resposta. Ele erra com frequência suficiente para acabar com a confiança.</p></li><li><p><strong>Práticas recomendadas não estão nos dados de treinamento.</strong> Quando você deve usar <code>semantic_text</code> em vez de um pipeline de embedding personalizado? Como você deve estruturar um pipeline de ingestão para um CSV de 10GB? Qual é a sintaxe correta da regra de detecção para uma técnica <a href="https://www.elastic.co/docs/solutions/security/detect-and-alert/mitre-attandckr-coverage">MITRE ATT&amp;CK®</a>? Agentes de uso geral não têm conhecimento curado e estruturado de forma confiável e específico para Elastic, carregado por padrão. Eles teriam que procurar, e mesmo que encontrassem, documentos brutos nem sempre codificam as decisões e práticas recomendadas que profissionais habilidosos utilizam.</p></li></ul><p>O resultado: os desenvolvedores passam mais tempo corrigindo a saída do agente do que passariam escrevendo o código eles mesmos. Essa é a experiência que ninguém esperava.</p><h2>Habilidades de agentes: conhecimento de plataforma, empacotado para agentes</h2><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt2099e0ccdf446fee/6a17074bd7c022e3e1de63d4/8d16ec00d16e70a916c5eef0aaa23fcc735b7186-1067x1280.png" alt="npx skills add elastic/agent-skills" /><p>As habilidades do agente são diretórios independentes de instruções, scripts e material de referência que os tempos de execução do agente podem carregar de forma dinâmica. Quando uma habilidade está ativa, o agente tem acesso ao contexto certo na hora certa: sintaxe de consulta, padrões de API, lógica de validação, exemplos trabalhados, para que ele possa completar as tarefas corretamente na primeira tentativa.</p><p>Cada habilidade segue a especificação aberta do <a href="https://agentskills.io">agentskills.io</a>: uma pasta com um arquivo <code>SKILL.md</code> contendo metadados e instruções estruturadas. Nenhum formato proprietário, sem bloqueio. As habilidades funcionam em diferentes ambientes de execução de agentes, incluindo Cursor, Claude Code, GitHub Copilot, Windsurf, Gemini CLI, Cline, Codex e <a href="https://agentskills.io">muitos outros</a>.</p><h3>O que há na versão inicial v0.1.0?</h3><p>O primeiro conjunto de habilidades abrange cinco áreas do Elastic Stack:</p><ul><li><p>Interação com APIs do Elasticsearch (busca, indexação, clustering)</p></li><li><p>Crie e gerencie conteúdo do Kibana, como dashboards, alertas, conectores e muito mais</p></li><li><p>Especialização em Elastic Observability</p></li><li><p>Conhecimento especializado para o Elastic Security</p></li><li><p>Criando agentes eficazes no Agent Builder</p></li></ul><h3>As habilidades podem ser combinadas</h3><p>Habilidades não são monolíticas. Eles são modulares por natureza. Seu agente carrega apenas as habilidades relevantes para a tarefa em questão. Trabalhando em uma consulta ES|QL? A habilidade ES|QL é ativada. Precisa criar um dashboard a partir desses resultados? A habilidade do dashboard melhora. Está avaliando a integridade do seu aplicativo? A habilidade de avaliação de serviço entra em jogo. Está investigando um alerta de segurança? A triagem se conecta às habilidades de gerenciamento de casos e resposta à medida que a investigação avança.</p><p>Essa capacidade de composição significa que você não precisa de um único e enorme prompt que tente cobrir tudo. Cada habilidade carrega exatamente o contexto que seu domínio exige, nada mais, nada menos.</p><h2>Para desenvolvedores que criam aplicativos de pesquisa e IA</h2><p>Se você está carregando dados no Elasticsearch, escrevendo consultas ou migrando índices, as habilidades reduzem o ciclo de geração de código, ocorrência de erros e busca nos documentos para descobrir o que deu errado.</p><p>Peça ao seu agente para carregar um arquivo CSV. Ele usará uma ferramenta de ingestão de streaming que gerencia a contrapressão e infere mapeamentos a partir dos dados. Não é um loop _bulk feito manualmente que executa e fica sem memória ao processar o primeiro arquivo grande. Peça para ele consultar o ES|QL e descobrir os nomes reais de índice e esquemas de campos, escrever consultas válidas com sintaxe correta, fazer agregações apropriadas e seleção de recursos compatível com a versão, em vez de dar um palpite no estilo SQL que exige três rodadas de depuração. Ao solicitar a reindexação em todos os clusters, o sistema segue todo o fluxo de trabalho operacional: cria o destino com mapeamentos explícitos, ajusta as configurações para otimizar a taxa de transferência, executa a tarefa de forma assíncrona e restaura as configurações de produção ao terminar, em vez de chamar o método _reindex, que omite metade das etapas que um operador experiente seguiria.</p><p>Em vez de um agente que te dá um ponto de partida plausível que você precisa corrigir, você tem um que codifica a disciplina operacional que faz a saída funcionar.</p><p><strong>Exemplos de impactos do uso das Habilidades do Elastic Agent</strong></p><p>Eval</p><p>O que a habilidade alterou</p><p>es-audit-query-failed-logins</p><p>Usou os padrões de consulta do log de auditoria da funcionalidade em vez de busca genérica</p><p>es-authz-role-mapping-ldap</p><p>Emitiu a estrutura correta de chamadas de API para mapeamento de funções</p><p>esql-basic-query</p><p>Criou a sintaxe de pipe ES|QL no Query DSL</p><p>esql-error-handling</p><p>Priorize o esquema em vez de tentar adivinhar os nomes dos campos</p><p>esql-schema-discovery</p><p>Nunca adivinhou um nome de índice</p><p>es-ingest-csv-with-infer</p><p>Usou --infer-mappings sozinho, evitou combinar com --source-format cvs, o que causa um índice vazio</p><p>es-ingest-json-file</p><p>Abordagem robusta de ingestão utilizada, capaz de lidar com arquivos grandes</p><p>es-reindex-local-async</p><p>O índice de destino foi criado primeiro com réplicas: 0 e refresh_interval: "-1", depois foi feita a reindexação assíncrona. A referencia ignorou a preparação</p><p>es-security-403-privileges</p><p>Segui o fluxo de trabalho de diagnóstico da habilidade para erros de privilégio em vez de conselhos genéricos</p><h2>Para equipes de segurança</h2><p>As equipes de segurança repetem os mesmos fluxos de trabalho operacionais diariamente: triagem de alertas, ajuste de regras de detecção e gerenciamento de casos. As habilidades do agente codificam esse conhecimento processual para que seu agente de IA possa executar esses fluxos de trabalho corretamente, chamando as APIs certas na ordem certa com os nomes de campo corretos. Para um guia prático que leva você do zero a um ambiente de Elastic Security totalmente povoado sem sair do seu IDE, consulte <a href="https://www.elastic.co/security-labs/agent-skills-elastic-security">Comece a usar o Elastic Security a partir do seu agente de IA</a>.</p><h2>Para equipes de observabilidade e operações</h2><p>O novo Agent Skills for Elastic Observability reduz o trabalho operacional de instrumentar sistemas complexos, gerenciar SLOs, analisar dados complexos e avaliar a integridade dos serviços. A incorporação da expertise nativa da Elastic diretamente aos agentes de IA permite que as equipes executem fluxos de trabalho complexos de observabilidade usando uma linguagem natural simples. Isso permite que as equipes de SREs e operações resolvam incidentes com mais rapidez e mantenham sistemas confiáveis com mais facilidade. Saiba mais no <a href="https://www.elastic.co/observability-labs/blog/elastic-agent-skills-observability-workflows">blog</a>.</p><h2>Open source, especificações abertas, impulsionado pela comunidade</h2><p>Estamos lançando o Agent Skills sob a licença Apache 2.0 porque acreditamos que o conhecimento dos agentes deve ser aberto. A especificação <a href="https://agentskills.io">agentskills.io</a> que as habilidades seguem é um padrão aberto, não um formato proprietário da Elastic. Queremos que as habilidades sejam um esforço comunitário e não um privilégio isolado.</p><h2>Parte de um panorama maior</h2><p>O Agent Skills é uma parte de uma iniciativa mais ampla para tornar o Elasticsearch a plataforma de dados mais amigável para agentes disponível. Para agentes que residem na plataforma Elasticsearch, o <a href="https://www.elastic.co/search-labs/blog/agent-builder-elastic-ga">Agent Builder</a> vai além, herdando os controles de acesso e permissões dos seus dados, fornecendo ferramentas integradas e personalizadas para pesquisa e análise, e permitindo que os usuários interajam com os agentes em contexto, juntamente com dashboards, alertas e investigações. Por fim, o suporte para habilidades chegará em breve ao Agent Builder, permitindo que o desenvolvedor tenha flexibilidade para aproveitar o Elastic Agent Skills, assim como as habilidades de qualquer outra fonte, para viabilizar chat seguro, com mais contexto e automação na plataforma Elasticsearch.</p><p>Para os agentes que residem em outros locais, estamos investindo no ecossistema aberto:</p><ul><li><p><strong>Expansão do servidor Model Context Protocol (MCP):</strong> ampliação do <a href="https://www.elastic.co/docs/explore-analyze/ai-features/agent-builder/mcp-server">endpoint MCP</a> no Agent Builder com mais ferramentas além das operações atuais de busca, ES|QL e indexação.</p></li><li><p><strong>Melhorias na autenticação:</strong> facilitar a conexão segura dos agentes, com o objetivo de eliminar a necessidade de copiar e colar manualmente as chaves de API.</p></li><li><p><strong>Documentação legível por LLM:</strong> publicar arquivos <code>llms.txt</code> e <code>AGENTS.md</code> para que os agentes possam descobrir e entender as APIs da Elastic por conta própria.</p></li><li><p><strong>Uma interface de linha de comando (CLI) para fluxos de trabalho de agentes:</strong> ferramentas de linha de comando que facilitam o gerenciamento de conexões e as operações comuns dos agentes.</p></li></ul><p>Habilidades são a camada que você pode usar hoje. O restante está chegando.</p><h2>Começar</h2><p><strong>Antes de começar: </strong>os agentes de codificação de IA operam com credenciais reais, acesso real ao shell e com todas as permissões do usuário que os executa. Quando esses agentes são direcionados para fluxos de trabalho de segurança, os riscos são maiores: você está entregando a um sistema automatizado o acesso à lógica de detecção, ações de resposta e telemetria sensível. Cada perfil de risco de organização é diferente. Antes de habilitar fluxos de trabalho de segurança orientados por IA, <strong>avalie quais dados o agente pode acessar, quais ações ele pode realizar e o que acontece se ele se comportar de forma inesperada</strong>.</p><p>Instale o Elastic Agent Skills no tempo de execução do seu agente:</p><p><code>npx skills add elastic/agent-skills</code></p><p>Isso detecta automaticamente os runtimes instalados do agente e posiciona as habilidades no diretório de configuração correto. A partir daí, seu agente os coleta automaticamente.</p><p>Você também pode acessar diretamente o <a href="https://github.com/elastic/agent-skills">catálogo de habilidades</a> e instalar habilidades individuais manualmente, copiando a pasta de habilidades para o diretório de configuração do agente.</p><p>Ainda não tem um cluster Elasticsearch? Inicie uma <a href="https://cloud.elastic.co/registration">avaliação gratuita do Elastic Cloud</a>. Leva cerca de um minuto para obter um ambiente totalmente configurado.</p><p><strong>Explorar o projeto:</strong></p><ul><li><p><a href="https://github.com/elastic/agent-skills">Repositório de habilidades do agente</a></p></li><li><p><a href="https://agentskills.io">Especificação agentskills.io</a></p></li><li><p><a href="https://www.elastic.co/docs">Documentação do Elasticsearch</a></p></li><li><p><a href="https://cloud.elastic.co/registration">Avaliação gratuita do Elastic Cloud</a></p></li></ul>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/agent-skills-elastic</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/agent-skills-elastic</guid>
    <category><![CDATA[IA Agêntica]]></category>
    <category><![CDATA[Ferramentas de IA ]]></category>
    <dc:creator><![CDATA[Graham Hudgins,Matt Ryan]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltbd233e8cf5c66c88/6a17074dc1e8a59502f8822a/09e64953819083168a9ecef0888c7f8bde1a43bd-720x420.jpg" length="0" type="image/jpeg"/>
    <pubDate>Mon, 16 Mar 2026 00:00:00 GMT</pubDate>
  </item>
  <item>
    <title><![CDATA[Construtor de agentes além da caixa de bate-papo: apresentando a infraestrutura ampliada]]></title>
    <description><![CDATA[Saiba mais sobre o Elastic Agent Builder com infraestrutura ampliada, um agente de IA que permite operações ampliadas, desenvolvimento aprimorado e synthetics ampliados.]]></description>
    <content:encoded><![CDATA[<p><strong>Nós não falamos. Nós fazemos.</strong></p><p>Todos nós já vimos o crescimento dos agentes de IA. Eles são fantásticos em resumir textos, escrever trechos de código e responder a perguntas baseadas em documentação. Mas, para nós que trabalhamos com DevOps e engenharia de confiabilidade de sites (SRE), houve uma limitação frustrante. A maioria dos agentes está presa ao paradigma do call center, o que significa que eles podem ler, pensar e conversar, mas não conseguem entrar em contato e tocar na infraestrutura que deveriam estar gerenciando.</p><p>Para nosso último projeto de hackathon, decidimos eliminar essa limitação.</p><p>Nós construímos <strong>Infraestrutura Ampliada</strong>: um copiloto de infraestrutura que não apenas dá conselhos, mas também cria, implanta, monitora e corrige seu ambiente em tempo real.</p><h2><strong>O problema: copiar, formatar, colar</strong></h2><p>Os agentes padrão operam em um vácuo. Se o seu app for desativado e custar US$ 5 milhões para a empresa, um agente padrão poderá ler para você o manual de instruções para corrigi-lo. Mas <em>você</em> ainda precisa fazer o trabalho. Você terá que copiar o código, reformatá-lo para o seu ambiente e colá-lo no terminal.</p><p>Queríamos um agente que entendesse a diferença entre <em>falar</em> sobre o Kubernetes e <em>configurar</em> o Kubernetes.</p><h2><strong>O motor: o que é o Elastic Agent Builder?</strong></h2><p>Para construir isso, não começamos do zero. Construímos sobre o <a href="https://www.elastic.co/pt/elasticsearch/agent-builder"><strong>Elastic Agent Builder</strong></a>. Para quem não conhece, o Elastic Agent Builder é um framework projetado para desenvolver agentes rapidamente, e atua como a ponte entre um grande modelo de linguagem (LLM) (na nossa demonstração, usamos o Google Gemini) e dados privados armazenados no Elasticsearch.</p><p>O Agent Builder pode ser usado para IA conversacional, baseando-o em dados internos, como documentos ou registros. Mas seu recurso mais avançado é a capacidade de alocar <strong>ferramentas</strong> que permitem que o LLM saia da interface de bate-papo para realizar tarefas específicas. Vimos que, se levássemos esse recurso ao limite, poderíamos transformar o Agent Builder em uma potência de automação.</p><h2><strong>Fazendo funcionar: construindo a primeira versão</strong></h2><p>Quando começamos o projeto, sabíamos que queríamos que os agentes fossem capazes de mudar o mundo exterior. Tivemos uma ideia: e se construíssemos algum software "runner" (para executar qualquer comando que o agente pudesse imaginar no host)? E depois: e se os runners, o Elastic Agent Builder e o usuário estivessem em uma chamada tripla?</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltec9d20da8c41a898/6a170704dc55debd4ce00d43/8dc8317c1301b8eb7b89438529e8d8d17411c95a-1024x559.png" alt="Agent Builder with Augmented Infrastructure architecture" /><p>Começamos desenvolvendo um projeto em Python, os Runners de Infraestrutura Ampliada, que era essencialmente um loop while(true) que consultava a API de conversas do Elastic Agent Builder a cada segundo e verificava uma sintaxe especial que havíamos criado:</p>{
"tool_name": "my_tool",
       "tool_arguments": "\{stringified json arguments\}"
}<p>Depois, atualizamos o prompt para ensiná-lo nossa nova sintaxe de chamada de ferramenta. Bill é o mantenedor do <a href="https://gofastmcp.com/getting-started/welcome">FastMCP</a>, o framework mais popular para a criação de servidores MCP (Model Context Protocol) em Python. Ele começou a trabalhar usando o cliente FastMCP com esse novo software de runner para montar servidores MCP e disponibilizar suas ferramentas ao runner. Quando o agente via isso, ele executava a chamada de ferramenta e enviava os resultados via POST de volta para a conversa como se o usuário tivesse enviado os resultados. Isso acionou o LLM para responder ao resultado, e seguimos em frente!</p><p>Foi ótimo, mas houve dois problemas principais:</p><ol><li><p>O agente despejava todo esse JSON diretamente na conversa com o usuário.</p></li><li><p>A primeira vez que as mensagens ficaram visíveis pela API de conversas foi quando uma rodada de conversa foi concluída (ou seja, quando o LLM respondeu).</p></li></ol><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt0596217e962f8464/6a17070647d49c3fef2d890c/7b3755aeae17722ff1bb9677712293e9195f96a0-1058x1034.png" alt="Issue when building agent with augment infrastructure" /><p>Então, começamos a descobrir como colocar isso em segundo plano.</p><p>Em seguida, passamos a dar ao agente uma ferramenta chamada call_external_tool com dois argumentos: o tool_name e os argumentos da ferramenta JSON em string. Essa chamada de ferramenta externa não retornava nada, mas, mais importante, seria visível na requisição GET para a API de conversas. Em seguida, demos permissão aos runners para escrever documentos diretamente no Elasticsearch, que o agente do Elastic Agent Builder poderia recuperar conforme necessário. O agente está sempre operando em resposta a uma mensagem do usuário, então precisamos iniciar o agente com uma mensagem de usuário para que ele busque os resultados e continue o processamento. Então pedimos aos agentes que inserissem uma pequena mensagem no chat para retomar a conversa:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blta22be3c67ad2ff1f/6a170708cdacbf0ae87d295b/61ff59a57c68ed5fad492d19c0580644113a507d-1600x1321.png" alt="Agent Builder with Augmented Infrastructure demostration" /><p>Então, agora tínhamos chamadas de ferramentas externas. No entanto, devido ao segundo problema mencionado acima, tivemos que eliminar a parte final do pontapé inicial. Caso contrário, cada chamada de ferramenta externa exigiria uma rodada completa de conversas para recuperar os resultados!</p><h2><strong>Aprimorando: introduzindo fluxos de trabalho</strong></h2><p>Além das chamadas da linguagem de consulta Elasticsearch (ES|QL) e da ferramenta de busca de índice, os agentes do Agent Builder podem chamar ferramentas baseadas em fluxo de trabalho da Elastic. Fluxos de trabalho da Elastic oferecem uma forma flexível e fácil de gerenciar para executar uma sequência arbitrária e uma lógica de ações. Para nossos propósitos, tudo o que precisamos é que o fluxo de trabalho armazene uma solicitação de ferramenta externa para o Elasticsearch e retorne uma ID para pesquisar os resultados. Isso resulta na seguinte definição simples de fluxo de trabalho:</p>nome: chamada-ferramenta-ai
 ativado: verdadeiro
 gatilhos:
 - tipo: manual
 entradas:
 - nome: runner_id
 tipo: string
 - nome: chamadas_de_ferramenta
 tipo: string

 passos:
 - nome: solicitação_armazenar
 tipo: elasticsearch.create
 com:
 índice: solicitações-de-ferramentas-distribuídas
 id: "{{inputs.runner_id}}_{{ execution.id }}"
 documento:
 request_id: "{{ execution.id }}"
 runner_id: "{{inputs.runner_id}}"
 chamada_de_ferramenta: "{{inputs.tool_calls}}"
 status: "não tratado"

 - nome: resultado_de_saída
 tipo: console
 com:
 mensagem: "Ferramenta chamada, com ID de execução: {{ execution.id }}. Use este ID para consultar os resultados.<p>Com isso, em vez de depender da solicitação de chamada de ferramenta ser gravada na conversa, os runners podem simplesmente consultar o índice distributed-tool-requests do Elasticsearch para novas solicitações de ferramentas externas e registrar os resultados em outro índice do Elasticsearch com o execution.id fornecido.</p><p>Isso elimina os dois principais problemas mencionados acima:</p><ol><li><p>O histórico de conversas não está mais saturado com a carga útil das chamadas de ferramentas externas.</p></li><li><p>Como os runners estão consultando o índice do Elasticsearch em vez do histórico de conversas, eles não são bloqueados pela rodada de conversa a ser concluída para que os pedidos externos de ferramentas fiquem visíveis.</p></li></ol><p>O segundo ponto tem a grande vantagem de que o processamento das chamadas de ferramentas externas começa dentro da fase de pensamento do agente (e não quando a rodada de conversação é concluída). Isso nos permite instruir o LLM no prompt do sistema para sondar os resultados da ferramenta externa até que os resultados estejam disponíveis e elimina a necessidade da mensagem de inicialização. De modo geral, isso tem o efeito positivo de tornar a conversa mais natural: o LLM consegue processar várias solicitações de ferramentas externas em uma única rodada de conversa (em vez de exigir uma rodada de conversa para cada solicitação de ferramenta) e, portanto, consegue atender a solicitações de usuários mais complexas de uma só vez.</p><h2><strong>Juntando tudo</strong></h2><p>Para preencher a lacuna entre o LLM e o rack de servidores, desenvolvemos uma arquitetura específica usando as capacidades da ferramenta do Agent Builder:</p><ol><li><p><strong>Runners de infraestrutura ampliada:</strong> implantamos executantes leves dentro dos ambientes de destino (servidores, clusters Kubernetes, contas de nuvem). Esses executores são conectados diretamente à Elastic, usando endpoints seguros e segredos disponíveis apenas para cada um dos executores.</p></li><li><p><strong>Recuperação ES|QL:</strong> o copiloto usa o <strong>ES|QL da Elastic</strong> para realizar buscas híbridas. Ele não procura apenas conhecimento; procura <em>capacidades</em>. Ele consulta os executores runners para ver quais ferramentas estão disponíveis (por exemplo, list_ec2_instances, install_helm_chart).</p></li><li><p><strong>Execução do fluxo de trabalho:</strong> quando o agente decide sobre um curso de ação, ele cria um fluxo de trabalho estruturado.</p></li><li><p><strong>Ciclo de feedback:</strong> os runners executam o comando no local e enviam os resultados de volta ao Elasticsearch. O copiloto lê o resultado do índice e decide o próximo passo.</p></li></ol><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt9726199693a10c5c/6a17070ae8fbced43a39fb9a/76be256da722c1965971fc506502768bd890f0c4-1290x1076.png" alt="Architecture using Agent Builder’s tool capabilities with Augmented Infrastructure" /><h2><strong>A demonstração: da interrupção à observabilidade</strong></h2><p>No vídeo, apresentamos dois casos distintos que demonstram como essa arquitetura pode melhorar.</p><h3><strong>Caso 1: Resgate do DevOps</strong></h3><p>Começamos com um usuário entrando em pânico por causa de uma queda de 5 milhões de dólares causada por um ponto cego no cluster Kubernetes deles.</p><ul><li><p><strong>O pedido:</strong> "como garantir que isso não aconteça de novo?"</p></li><li><p><strong>A ação:</strong> o agente não se limitou a oferecer um tutorial. Ele identificou o cluster, criou os espaços de nome necessários, gerou secrets do Kubernetes, instalou o OpenTelemetry Operator e forneceu na hora um link para um dashboard de APM em tempo real.</p></li><li><p><strong>O resultado:</strong> total observabilidade do Kubernetes e insights do aplicativo sem que o usuário escreva uma única linha de YAML.</p></li></ul><h3><strong>Caso 2: Transferência de segurança</strong></h3><p>Uma regra fundamental da segurança da infraestrutura é que você só pode proteger o que pode ver. Ao realizar nosso resgate de DevOps, o agente vê uma oportunidade de melhorar a segurança do ambiente.</p><p>Com um alerta iniciado a partir de uma investigação anterior relacionada ao Elastic Observability, demonstramos como um profissional de segurança pode interagir diretamente com sua infraestrutura: primeiro, para enumerar os ativos e recursos em seu ambiente de nuvem; e, segundo, para implantar as ferramentas necessárias para que o ambiente esteja seguro.</p><ul><li><p><strong>Descoberta:</strong> o copiloto enumerou os recursos da AWS para o profissional de segurança e identificou uma lacuna crítica: uma instância do Amazon Elastic Compute Cloud (EC2) e um cluster do Amazon Elastic Kubernetes Service (EKS) com endpoints públicos sem proteção de endpoint.</p></li><li><p><strong>Correção:</strong> com uma simples aprovação, o copiloto implantou a <strong>detecção estendida e resposta (XDR) e detecção e resposta na nuvem (CDR)</strong> do <strong>Elastic Security</strong> nos ativos vulneráveis, protegendo o ambiente em tempo real.</p></li><li><p><strong>Resultado:</strong> proteção dos ativos e recursos AWS implantados com segurança completa em tempo de execução.</p></li></ul><h2><strong>O futuro: tudo ampliado</strong></h2><p>Esse projeto comprova que o Elastic Agent Builder pode ser o cérebro central para operações distribuídas. Não estamos limitados apenas à infraestrutura. Nossa tecnologia de runners cobre:</p><ul><li><p><strong>Synthetics ampliados:</strong> diagnosticando erros TLS em executores globais.</p></li><li><p><strong>Desenvolvimento ampliado:</strong> criando pull requests e implementando CAPTCHAs em serviços frontend.</p></li><li><p><strong>Operações aprimoradas:</strong> para reconfiguração automática de resolvedores de DNS durante uma interrupção.</p></li></ul><h2><strong>Veja você mesmo</strong></h2><p>Acreditamos que o futuro da IA não se resume apenas ao suporte por chat; envolve <strong>Infraestrutura Ampliada</strong>. Envolve um parceiro que possa implantar, consertar, observar e proteger ao seu lado.</p><p>Confira o código e use os executores distribuídos (<a href="https://github.com/strawgate/augmented-infrastructure">GitHub</a>) e o Elastic Agent Builder no <a href="https://cloud.elastic.co/">Elastic Cloud Serverless</a> hoje mesmo!</p><ul><li><p>Crie um projeto serverless no Elastic Cloud.</p></li><li><p>Implante o código em um runner.</p></li><li><p>Prepare o runner.</p></li><li><p>Configure seu mcp.json.</p></li><li><p>Execute o runner, que criará automaticamente seu agente e as ferramentas.</p></li><li><p>Converse com um agente que pode raciocinar, planejar e executar ações nos seus runners distribuídos!</p></li></ul><p><strong>A equipe: </strong><em>Alex, Bill, Gil, Graham e Norrie</em></p>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/agent-builder-augmented-infrastructure</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/agent-builder-augmented-infrastructure</guid>
    <category><![CDATA[IA Agêntica]]></category>
    <category><![CDATA[Ferramentas de IA ]]></category>
    <dc:creator><![CDATA[Alexander Wert,Bill Easton,Gil Raphaelli,Graham Hudgins,Norrie Taylor]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt6de9245ad57ccc00/6a17070cdc55deaa39e00d48/e08daf78f328e826f39d06329f6a5487f75d178d-1272x700.png" length="0" type="image/png"/>
    <pubDate>Thu, 22 Jan 2026 00:00:00 GMT</pubDate>
  </item>
  </channel>
</rss>