1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | kibana-alerting-rules-elastic-agent-skills |
| 作者/维护者 | Elastic(官方组织账号,elastic/agent-skills 仓库) |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/kibana/kibana-alerting-rules |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库根 LICENSE 文件确认) |
| 所属合集 | elastic/agent-skills(官方 Elastic Agent Skills 库,共 35 个技能,按 Cloud/Elasticsearch/Kibana/Observability/Security 五组分类;本条属 Kibana 组 8 个技能之一) |
| 该子技能版本 | 0.1.0(数据来自 SKILL.md metadata 与仓库 README 技能清单) |
| 安装方式 | Claude Code 插件市场 / GitHub Copilot CLI 插件 / npx skills 安装器 / 手动克隆仓库运行安装脚本(四选一,详见第 10 章) |
2. 功能介绍与亮点
kibana-alerting-rules 教会 AI Agent 通过 Kibana Alerting REST API 或 Terraform 创建、更新、启用/禁用、静音(mute/snooze)Kibana 告警规则,覆盖“规则即代码”(rules-as-code)工作流。核心内容包括:
- 完整 REST API 端点表:创建、更新、查询、删除规则,启停、静音/取消静音、更新 API key、创建/删除 snooze 计划等 14 个接口,附鉴权(API Key/Basic Auth +
kbn-xsrf头)与权限要求说明。 - Terraform Provider 集成:给出
elasticstack_kibana_alerting_rule资源的完整 HCL 示例,包括jsonencode()参数传递、连接器引用、terraform import命令,让告警规则可版本控制、可审计、可在 CI 中变更评审。 - 10 条最佳实践:如何设置 action 级别通知频率、用告警摘要降噪、为不同渠道选择合适的通知节奏、始终配置“恢复”动作以自动关闭 PagerDuty/Jira/ServiceNow 工单、用
alert_delay抑制瞬时抖动等。 - 10 条常见陷阱:遗漏
kbn-xsrf头、consumer字段填错、rule_type_id创建后不可变、规则 ID 冲突、并发更新 409 冲突、API Key 归属者权限变化导致规则静默失败等,均给出规避方式。 - 支持将规则动作挂接到 Kibana Workflows(2026 年内 Elastic Stack 9.3+ 预览特性),实现更复杂的告警响应编排。
3. 适用场景
所属分类:DevOps 与基础设施
面向已经在用 Elastic Stack(Elasticsearch/Kibana)做日志、指标或安全监控的运维、SRE、平台工程团队。典型场景:把散落在 Kibana UI 里的告警规则迁移为 Terraform 代码纳入基础设施仓库管理;批量为多个环境(生产/预发)创建结构一致的阈值告警;在事件响应流程中用自然语言让 Agent 临时静音某条噪音规则、事后再恢复;排查“为什么规则没有触发通知”等常见故障。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持。官方提供 Claude Code 插件市场源(
claude plugin marketplace add https://github.com/elastic/agent-skills),可用claude plugin install kibana@elastic-agent-skills一次性安装整个 Kibana 技能组;第三方目录 claudemarketplaces.com 也为该技能单独建了详情页。 - Codex:✅ 支持。技能遵循开放的 Agent Skills 规范(agentskills.io),仓库推荐的
npx skills add elastic/agent-skills安装器官方文档的 Supported Agents 列表明确列出 Codex。 - OpenClaw:✅ 支持。同一份
npx skills安装器 Supported Agents 列表明确列出 OpenClaw。 - Hermes Agent:✅ 支持。同一份列表同样列出 Hermes Agent。
以上判断依据均来自已抓取材料中安装器官方文档的支持列表,非厂商逐一单独验证。
5. 推荐理由
Kibana 的告警规则管理长期依赖点击 UI 手工配置,难以版本控制、难以在多环境间复制;这个技能把 REST API 与 Terraform 两条路径的关键端点、字段约束和易错点系统整理成一份可直接执行的参考手册,尤其是“10 条最佳实践 + 10 条常见陷阱”部分把 Elastic 内部踩过的坑直接讲清楚,能让 Agent 一次性把规则配置对,减少反复试错的 API 调用次数。对已经在用 Elastic Stack 做监控的团队,这是把告警配置纳入基础设施代码化管理最直接的起点。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Elastic 出品;2026-03-16 Elasticsearch Labs 官方博客专文宣布 Agent Skills for Elastic 项目(含 Kibana 技能组),并在 Cursor Marketplace、claudemarketplaces.com 分别有该技能的独立详情页;仓库整体 545 stars(数据来自 GitHub API,属整个合集,不代表本技能个体热度) |
| 可用性 | 9 | 单份 362 行 SKILL.md 即完整覆盖 API 参考、Terraform 示例、最佳实践、常见陷阱与实操案例,无需额外脚本或依赖;仓库最近一次推送为 2026-07-22;无付费依赖(使用团队自有的 Kibana 实例) |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 无脚本目录,SKILL.md 中的命令均为 curl/Terraform 示例,由用户在自己环境中执行,技能本身不代为运行 |
| ② 运行时联网外发 | 请求目标是用户自行配置的 Kibana 实例地址,无第三方数据外发 |
| ③ API Key/凭据存储 | 需用户自备 Kibana API Key 或 Basic Auth 凭据,存储方式由用户自行决定(Terraform 变量/环境变量等标准做法),SKILL.md 未要求以不安全方式硬编码 |
| ④ 可疑指令 | 未发现 prompt injection 或隐蔽指令迹象 |
| ⑤ 作者信誉 | 官方 Elastic 组织账号,无造假迹象 |
| ⑥ License | Apache-2.0,明确 |
| ⑦ 最近维护 | 仓库整体近期(2026-07-22)有推送,非弃置项目 |
综合评分 = 三项均值 = 8.33。
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
Grafana alerting-irm(grafana/skills,官方) |
覆盖 Grafana Alerting、事件响应管理(IRM,含 on-call 排班与升级链)、SLO 端到端配置的一体化技能 | 面向 Grafana 生态,范围更宽(把告警、值班、事件管理、SLO 揉在一份技能里);本技能只聚焦 Kibana 规则本身的 REST API/Terraform 生命周期管理,更窄但更深,且原生支持 rules-as-code 的 terraform import 回填已有规则 |
Elastic elasticstack Terraform Provider 官方文档(无 Agent 封装) |
Terraform 社区注册表上的原始 Provider 参考文档 | 是本技能 Terraform 部分引用的底层数据源,但只是静态 API 文档,不含“最佳实践/常见陷阱”这类经验总结,也没有为 AI Agent 做过任务导向的整理,需要人工阅读消化 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
同一 Kibana 技能组内的 kibana-connectors 技能专门负责连接器(Slack/PagerDuty/Jira 等通知渠道)的创建与管理,本技能的 SKILL.md 在涉及连接器动作细节时会直接引用 kibana-connectors 技能——两者是同一工作流的互补环节(先建连接器,再建引用连接器的告警规则),而非相互替代。
10. 安装使用方式
方式一:Claude Code 插件市场(推荐 Claude Code 用户)
claude plugin marketplace add https://github.com/elastic/agent-skills
claude plugin install kibana@elastic-agent-skills
安装后如技能未立即出现,官方说明这是已知的 /reload-plugins 问题,重启 Claude Code 会话即可生效。也可在会话内用 /plugins 打开交互式插件浏览器安装。
方式二:npx skills 安装器(推荐,跨 Agent 通用)
npx skills add elastic/agent-skills --skill kibana-alerting-rules
安装到指定 Agent(如 Cursor、Claude Code):
npx skills add elastic/agent-skills --skill kibana-alerting-rules -a cursor -a claude-code
方式三:GitHub Copilot CLI
copilot plugin marketplace add elastic/agent-skills
copilot plugin install kibana@elastic-agent-skills
方式四:克隆仓库后运行仓库自带的安装脚本(适合需要审阅全部技能内容后再安装的用户)。
安装后使用前需自行准备目标 Kibana 实例的 URL 与 API Key(或 Basic Auth 凭据),无需额外付费服务。
11. 注意事项
- 仓库整体标注为“技术预览”(Technical Preview),Elastic 官方说明“处于早期发布阶段,随着技能被更系统地评测会持续调整”,字段与端点未来可能变化。
- Kibana Workflows 触发告警动作的能力仍是预览特性,要求 Elastic Stack 9.3 及以上或 Elastic Cloud Serverless,API 可能变化。
- 技能本身不校验用户传入的 API Key 权限范围,若分配的 Key 权限过宽,可能被 Agent 在生成的 API 调用中直接使用,建议按官方仓库“安全注意事项”章节的建议,为 Agent 使用的凭据做最小权限范围限制,并优先在非生产 Kibana 空间验证效果。
- Stars/Forks 等仓库热度数据反映的是
elastic/agent-skills整个合集,不代表本技能单独的使用规模。