1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | access-management-elastic-agent-skills |
| 作者/维护者 | Elastic(官方) |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/cloud/access-management |
| 许可证 | Apache-2.0(数据来自 GitHub API) |
| GitHub Stars | 546(数据来自 GitHub API;为 elastic/agent-skills 整个合集仓库的星数,仓库下含 35 个子技能,不代表本技能单独热度) |
| Forks | 44(数据来自 GitHub API,同仓库口径) |
| 最新版本 | SKILL.md 声明 version: 0.1.0(数据来自源码 front matter) |
| 安装方式 | Claude Code 插件市场 / npx skills CLI / 本地克隆脚本,见第 10 章 |
2. 功能介绍与亮点
cloud-access-management 管理 Elastic Cloud 组织的身份与访问:邀请用户加入组织、为 Serverless 项目分配预置或自定义角色、创建与吊销 Cloud API Key。核心能力:
- 成员与角色管理:邀请/移除组织成员,支持组织级(Owner/Billing Admin)与项目级(Admin/Developer/Viewer/Editor 及安全场景 Tier1-3 分析师等)两层预置角色。
- 自定义角色:预置角色粒度不够时,通过 Elasticsearch 安全 API 创建索引级/字段级自定义角色,并用
application_roles机制精确绑定,避免与预置角色叠加导致越权。 - Cloud API Key 全生命周期:创建、列出、吊销 API Key,支持按用途设定过期时间与最小权限范围。
- 自然语言请求拆解:把“给 Alice 开通开发者权限”这类口语请求拆解为邀请、角色分配、API Key 创建等具体步骤,执行前先核对是否有可复用的成员/Key。
亮点:官方 Elastic 出品、开源可审计;随附 scripts/cloud_access.py(23.5KB)与 references/api-reference.md(20.8KB)两份配套文件,在 skills/cloud/ 目录下与它同组的其余 4 个子技能中文档与脚本最为完整;密钥处理遵循“从不回显”原则(详见第 6 章)。
3. 适用场景
所属分类:DevOps 与基础设施。
适用于团队使用 Elastic Cloud Serverless(Elasticsearch / Observability / Security 项目)时的日常账号治理:新成员入职需要开通项目访问权限、离职或调岗需要收回权限、CI/CD 流水线需要一枚限定用途且到期自动失效的 API Key、或需要按数据分区(如仅能读取 marketing-* 索引)做精细化的自定义角色控制。受益人群是负责 Elastic Cloud 组织运维的团队负责人、平台工程师,以及需要频繁开关团队成员权限的中小团队管理员。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持。仓库提供 Claude Code 插件市场清单,
claude plugin install cloud@elastic-agent-skills可一次装入整组 Cloud 技能;也可用下方 CLI 单独安装本技能。 - Codex:✅ 支持。安装依赖的
skillsCLI(vercel-labs/skills)官方支持列表明确列出 Codex,安装目录为.agents/skills/(项目级)或~/.codex/skills/(全局)。 - OpenClaw:✅ 支持。同一份
skillsCLI 支持列表列出 OpenClaw,安装目录为skills/(项目级)或~/.openclaw/skills/(全局)。 - Hermes Agent:✅ 支持。同一份支持列表列出 Hermes Agent,安装目录为
.hermes/skills/(项目级)或~/.hermes/skills/(全局)。
以上判断依据:elastic/agent-skills 官方 README 推荐的“Recommended”安装方式即为 npx skills add elastic/agent-skills,该 CLI 的官方支持矩阵逐一列出了上述四个目标 Agent 生态各自的安装路径。
5. 推荐理由
它把“谁能碰我的 Elastic Cloud 账号”这件事从手动登录控制台点选,变成了可对话、可复核、可审计的操作——尤其是自定义角色与预置角色叠加会导致意外越权这类细节,SKILL.md 里逐条写明了正确顺序,普通用户很容易在控制台里漏掉。它的文档与脚本篇幅(SKILL.md 27.7KB + API 参考 20.8KB + 可执行脚本 23.5KB)与覆盖的操作面(成员、角色、自定义角色、API Key 四类对象)在 skills/cloud/ 目录的同组子技能中最广,适合作为团队访问治理的入口技能。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Elastic 是 Elastic Cloud 这一产品的所有者,本技能为其官方出品;合集仓库 elastic/agent-skills 整体 546 stars 不代表本技能单独热度,也未检索到该子技能自身独立的第三方引用或采用数据 |
| 可用性 | 8 | 一次命令即可安装(插件市场或 npx skills),但使用前需要用户自行配置 EC_API_KEY 环境变量;SKILL.md、API 参考文档、脚本三者齐备,在同组子技能中最为完整;该子目录最近一次内容提交为 2026-04-03,约 4 个月前 |
| 安全性 | 8 | 见下方检查清单 |
安全检查清单:
- Shell 命令与权限范围:执行固定的
python3 scripts/cloud_access.py <子命令>,范围限定为 Elastic Cloud API 与(仅自定义角色场景)项目自身 Elasticsearch 安全 API,无任意代码执行。 - 联网外发:仅访问
api.elastic-cloud.com及用户自己项目的 Elasticsearch 端点,均在 SKILL.md 中明确声明,无未声明的第三方目标。 - 凭据存储:
EC_API_KEY通过本地.env或终端环境变量提供;新建 Key 的密钥值不回显到 stdout/stderr,写入 0600 权限临时文件,SKILL.md 明确禁止代理读取或转述该文件。 - 可疑指令:未发现提示词注入或诱导执行额外操作的迹象。
- 作者/组织信誉:Elastic 官方仓库,README 单列“Security considerations”章节,主动提示注意 Prompt Injection 与凭据最小化。
- License:Apache-2.0,明确开源。
- 维护时间:该子目录最近一次内容提交 2026-04-03(约 4 个月前);仓库整体最近推送 2026-07-22,未见 archived 标记。
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与本技能的差异 |
|---|---|---|
elasticsearch-authz(同仓库 skills/elasticsearch/) |
管理 Elasticsearch 集群内部的原生用户、角色映射、文档级/字段级安全(DLS/FLS) | 作用层级不同:elasticsearch-authz 管的是数据访问权限(谁能看哪些索引/字段),本技能管的是 Elastic Cloud 组织与项目层面的账号访问权限(谁能登录、谁能管理项目),SKILL.md 中两者互相引用、定位互补而非重叠 |
| 各大云厂商的 IAM/身份管理技能(如面向 AWS、Azure、GCP 的官方 Agent Skill) | 管理对应云平台自身账号的身份与权限 | 同属“云平台账号治理”这一类型,但服务对象是各自厂商的云基础设施账号,与 Elastic Cloud 账号管理没有交集;用户若同时使用多个云平台,需要按平台分别安装对应技能 |
| Elastic Cloud 控制台网页 UI(非 Agent Skill) | 手动登录网页逐项点选邀请成员、分配角色、生成 Key | 本技能把这些操作转成可对话执行的命令行流程,并额外封装了“自定义角色与预置角色不可叠加”这类容易在网页操作中忽略的正确性规则 |
8. 用户评价
该技能目前在第三方平台(Reddit、Hacker News 等)尚无具名用户评价;能检索到的仅有若干自动生成的第三方技能目录镜像页面(如 explainx.ai、claudeskills.info),内容为 SKILL.md 元数据的原样转载,不构成独立评价。
9. 其他补充
该技能是 Elastic Cloud “云生命周期”系列子技能之一(cloud-setup 配置认证 → cloud-create-project 创建项目 → cloud-manage-project 日常运维 → cloud-access-management 访问治理 → cloud-network-security 网络策略),彼此通过 SKILL.md 交叉引用协同工作。仓库 README 建议按需安装、避免上下文膨胀。
10. 安装使用方式
方式一:Claude Code 原生插件(推荐 Claude Code 用户)
claude plugin marketplace add https://github.com/elastic/agent-skills
claude plugin install cloud@elastic-agent-skills
该命令会装入整组 Cloud 系列 5 个技能。安装后如未立即在 /reload-plugins 中看到新技能,需重启 Claude Code 会话(仓库文档标注的已知问题)。
方式二:npx skills CLI(跨 Agent,含 Codex / OpenClaw / Hermes Agent)
npx skills add elastic/agent-skills --skill cloud-access-management -a claude-code
将 -a claude-code 替换为 -a codex、-a openclaw、-a hermes-agent 等即可安装到对应生态;省略 -a 参数会进入交互式选择。
方式三:本地克隆 + 内置安装脚本
git clone https://github.com/elastic/agent-skills.git
cd agent-skills
./scripts/install-skills.sh add -s cloud-access-management -a <agent>
安装后注意事项:首次使用前需按 cloud-setup 技能的引导配置 EC_API_KEY(Elastic Cloud API Key,需 Organization Owner 角色才能创建/管理 API Key 相关操作);建议以 .env 文件方式配置,避免在终端导出的环境变量对沙箱化的 Agent 会话不可见。
11. 注意事项
- 官方仓库标注为 Technical Preview(技术预览),仍在快速迭代中。
- 创建自定义角色时若同时又给用户分配预置角色(如 Viewer),会因权限取并集而意外扩大实际权限,需按 SKILL.md 给出的操作顺序执行,不能凭直觉调用。
- 组织 API Key 的创建/吊销仅 Organization Owner 角色可执行,权限不足会以 403 报错,技能本身不做预检查。
- 每个组织最多支持 500 个活跃 API Key,默认过期时间 3 个月,邀请链接默认 72 小时后失效。
- 该技能依赖
cloud-setup完成的认证配置;单独安装时需按文档手动设置环境变量。