Elastic AI一句话提示词,完整工作流

发布时间:2026/8/2 19:22:54
Elastic AI一句话提示词,完整工作流 Elastic Workflows 是 Elastic 平台内置的自动化引擎。在 9.4 版本中它已正式可用GA默认开启能够利用你已经配置好的连接器和访问控制直接对 Elasticsearch 数据执行自动化任务。9.5 版本则把这个引擎推向了一个新的高度自然语言编写工作流正式发布并加入了版本历史、可视化视图、Slack 人工审批、并行执行等重磅功能。YAML在深入功能之前先聊聊一个核心设计YAML。Elastic Workflows 使用 YAML 作为工作流的定义语言。选择 YAML 并非偶然它有几个关键优势声明式你描述“要什么状态”而不是“如何达到状态”。可版本控制纯文本可以像代码一样放入 Git。可比较差异diff工具能清晰展示每次改动。跨环境可移植同一份 YAML 可以在开发、测试、生产环境间迁移。但更重要的是YAML 恰好也是大型语言模型LLM最擅长的输出目标之一。当你让一个 AI 写散文时它可能天马行空但当你要求它按照一个有类型约束的 schema生成 YAML 时模型能够精准地产出结构化的“积木块”——每个步骤都有明确的类型、输入和输出并且可以互相连接。Elastic Workflows 正是利用了这一点它为 AI 提供了一个“格式化模板”使得生成的内容不仅语法正确而且逻辑可执行。建筑师画一张草图AI 会给你一张模糊的铅笔稿但如果你给他一套标准图例和规范他就能画出一张精确的施工图——YAML 就是那套规范和图例。在 9.5 中这个设计思路已经成熟并正式发布GA。你只需在编辑器里用自然语言描述Elastic AI Agent 就会生成完整的工作流 YAML你审阅后即可运行。9.5 新特性全景下面这张思维导图可以帮助你快速了解 9.5 带来的主要更新Elastic Workflows 9.5GAAI 生成完整 YAML支持编辑已有工作流GA全历史记录Diff 对比一键回滚实验性预览可视化图形视图Slack 人工审批并行执行扩展能力10CasesAI 令牌计量队列并发策略接下来1. 自然语言创作从想法到 YAML 只需一步这个功能已正式可用默认开启。在工作流编辑器中你只需要在右侧面板输入一段自然语言描述例如“当一个检测告警在某个主机上触发时拉取该主机过去 24 小时的相关日志让 AI 步骤总结发生了什么然后把总结发送到值班 Slack 频道。”Elastic AI Agent 会解析你的意图并生成一份完整的工作流 YAML其中包含触发条件告警事件Elasticsearch 数据查询拉取日志AI 汇总步骤调用大模型Slack 输出步骤发送消息所有步骤之间的输入输出连接生成的 YAML 会显示在左侧编辑器中你可以像阅读代码一样检查它也可以直接修改甚至针对一个已有的工作流描述修改意图AI 就会原地编辑 YAML而不是重新生成。智能因为工作流语言本身是“强类型”的每个步骤如data.aggregate、ai.prompt、slack.message都有明确的 schema。AI 只需在给定的“积木盒”里挑选合适的积木并拼接起来自然不会跑偏。你生成的 YAML 底层包含了丰富的构造块循环foreach和while并配有防失控保护。分支switch实现多路条件选择。数据处理data.filter、data.aggregate用于在运行过程中转换数据。错误处理每个步骤都可定义on-failure策略重试、继续或中止。工作流嵌套workflow.execute允许一个工作流调用另一个实现模块化复用。自然语言只负责让你快速获得初稿而底层的结构化语言保证了这份初稿是真实可用的。2. 版本管理在 9.5 中每个工作流都拥有了完整的版本历史。每一次变更都会被记录下来可以查看谁在什么时候改了什么。对比任意两个版本的差异diff高亮显示改动行。一键回滚到任意历史版本无需手动重建。这个功能解决了团队在生产环境运行自动化前最担心的“变更失控”问题。结合已有的RBAC 权限控制精确到谁能创建、编辑、运行、查看工作流和安全审计日志所有管理操作可追溯以及导入导出跨环境迁移时保留连接器引用你现在可以像管理应用代码一样管理你的自动化流程。未来方向Elastic 计划实现与 Git 等版本控制系统的双向集成让工作流直接驻留在你的代码仓库中通过 PR 审查、CI/CD 流水线部署——这和“声明式、强类型”的设计是同一个逻辑的延伸。3. 实验性预览视觉、人工介入与并行这三个功能目前为实验性Experimental需要你在Stack Management → Advanced Settings中开启Elastic Workflows: Experimental Features并刷新页面才能体验。3.1 可视化图形视图在 9.5 中你可以一键将 YAML 切换为图形化视图工作流的所有步骤、分支、循环和错误处理路径都绘制成一张流程图。你可以一目了然地看到整个逻辑走向同时 YAML 编辑器依然打开图形会随 YAML 编辑同步更新。目前图形视图为只读但这是迈向完全拖拽式构建器的第一步未来你将可以直接在图上拖拽添加步骤。3.2 人工介入工作流Slack 审批有些决策不能完全交由自动化需要人的判断。9.4 版本已提供了waitForInput步骤允许工作流暂停并等待用户通过一个表单输入响应。9.5 在此基础上做了两件事增加了waitForApproval步骤专门处理最常见的“批准/拒绝”二元决策。将两种等待步骤扩展到 Slack这是它们第一个外部交互界面。现在当工作流需要人工介入时它会把请求发送到指定的 Slack 频道相关人员在 Slack 里直接点击按钮批准/拒绝或填写表单工作流就会恢复执行并拿到结果。同时你可以设置超时时间避免流程永远挂起。示例一个安全工作流发现某个主机可能被入侵决定将其隔离。但这项操作具有破坏性需要人工批准。于是工作流先执行-name:request_containment_approvaltype:waitForApprovaltimeout:24hwith:message:是否隔离 {{ event.alerts[0].host.name }}该操作会断网直到手动恢复。approveLabel:隔离主机rejectLabel:保持连接channels:slack_api:connector-id:my-slack-connectorchannels:[soc-response]然后根据审批结果switch步骤决定是否执行隔离动作。而waitForInput更为灵活你可以定义返回数据的 schema适用于需要更多信息的场景比如选择哪种缓解策略、填写原因等。3.3 并行执行提速显而易见的自动化默认情况下工作流按顺序一步一步执行——当每步依赖前一步的结果时这是正确的。但很多任务之间并没有依赖关系比如从三个不同数据源丰富告警信息或同时检查多个信誉库。顺序执行会把总时间拉长为各部分之和而如果并行执行总时间只需等于最慢的那一部分。9.5 引入的parallel步骤支持两种模式① 静态分支你预先定义好一组任务它们同时运行结果汇聚到一个输出中。-name:enrichtype:parallelbranches:-name:virustotalsteps:-name:scan_hashtype:virustotal.scanFileHash# 传入告警的文件哈希-name:ip_reputationsteps:-name:check_iptype:abuseipdb.checkIp# 传入告警的源 IP② 动态并行你通过foreach传入一个列表工作流对列表中的每个元素执行同一组步骤所有任务同时启动并受concurrency限制并发数防止资源耗尽。例如AI 生成了多个关于服务降级原因的假设你想并行调查每个假设-name:investigate_hypothesestype:parallelforeach:{{ steps.generate_hypotheses.output.hypotheses }}concurrency:max:5steps:-name:investigate_hypothesistype:ai.agent# 针对每个假设运行 AI 代理搜集证据引擎会同时处理最多 5 个假设全部完成后结果汇总给下一步。4. 更多扩展连接器、触发器、计量与并发策略4.1 新连接器109.5 新增了多个原生连接器让你能更广泛地集成外部系统数据仓库BigQuery、Snowflake存储与协作Box、Dropbox、OneDrive、Outlook、Azure Blob云函数Google Cloud FunctionsCRM 与自动化HubSpot、Cortex XSOAR安全编排如果没有你需要的专用连接器http步骤可以作为通用“逃生舱”安全地调用任何 REST API凭据通过连接器管理而无需硬编码。4.2 事件驱动触发器 – Elastic Cases工作流由触发器启动。9.5 新增了对Elastic Cases事件的支持工作流可以订阅以下事件案件创建案件更新案件状态变更添加评论添加附件这意味着你可以在案件打开的一瞬间自动执行操作比如丰富信息、打标签、通知相关人员而无需轮询检查。同时告警触发的流程现在能拿到更丰富的规则上下文标签、类型、参数等为后续决策提供更多依据。4.3 AI 步骤的令牌用量追踪工作流可以调用 AI 步骤例如ai.prompt自由文本提示ai.classify分类任务ai.agent调用 Agent Builder 构建的智能代理如果这些流程每天运行数千次AI 调用成本不可忽视。9.5 现在会为每个 AI 步骤报告输入令牌数、输出令牌数、缓存令牌数和总计并且可以在整个运行汇总中看到。你能够精确地掌握每次运行消耗了多少 tokens从而调整提示词或模型选择优化成本。4.4 并发策略取消、丢弃或排队当一个工作流的新执行开始而前一次尚未结束时你需要决定如何处理。9.5 提供了三种策略新增“队列”策略适用场景取消进行中的只有最新一次执行有效比如重新计算当前状态可丢弃旧任务丢弃新来的正在运行的任务已经覆盖需求新任务是冗余的排队新增每个执行都很重要且需要按顺序排队依次运行可设置队列大小和 TTL选择“排队”特别适用于那些操作同一资源、不应重叠的工作流。此外审计日志现在覆盖了更多生命周期事件包括从版本历史恢复工作流。5. 总览从想法到运行的路径更短了为了帮助你直观理解一个工作流从创建到执行的完整生命周期我们画了一张流程图是否是否用户用自然语言描述需求Elastic AI Agent 生成 YAML用户审阅并编辑 YAML需要人工审批?工作流在 waitForApproval 处暂停发送 Slack 请求审批人在 Slack 响应工作流根据响应继续执行工作流运行有独立分支任务?parallel 步骤并行执行顺序执行汇聚结果记录执行结果和 AI 令牌用量审计日志归档版本历史可回溯