内容提要
Elastic 9.5版发布,新增列式存储模式、向量数据库索引模式及多模态语义搜索,支持图像、音频等检索。Agent Builder增加追踪、人工审批功能。PromQL和Prometheus支持正式可用,并优化指标存储。安全方面推出Alert Zero、工作流版本管理和规则历史。另附博客、视频及全球活动预告。
延伸解读
列式存储与日志优化的权衡
9.5 引入的 Columnar Mode 和 Columnar Logs 旨在降低存储成本并提升分析查询性能,但需注意这些模式目前为技术预览,且默认不建立倒排索引(日志场景仅对 message 字段保留)。这意味着对于需要频繁进行全文检索的其他字段,可能需自行评估查询性能影响。此外,两种模式均为可选,现有索引不受影响,用户可按需启用。
向量搜索的易用性提升与局限
VectorDB 索引模式和自动校准功能显著简化了向量搜索的配置与调优,但两者均为技术预览,且自动校准依赖实际向量数据,可能不适用于所有场景。多模态语义搜索基于 jina-embeddings-v5-omni 模型,支持图像、音频等,但该模型为第三方提供,使用时需注意数据隐私和模型可用性。
Agent Builder 的可观测性与人工审批
Agent Builder 新增的追踪功能(技术预览)可记录 LLM 调用和工具调用,便于调试和成本监控,但需注意追踪数据可能包含敏感信息。人工审批功能支持外部工具(如 Slack),但审批流程的配置和审计跟踪的完整性需团队自行验证。此外,自动优化响应速度和成本的功能无需配置即可生效,但实际效果可能因工作负载而异。
Prometheus 兼容的迁移考量
PromQL 和 Prometheus 支持正式可用,并提供了从 Grafana 和 Datadog 迁移仪表板和告警的工具,但迁移过程可能涉及规则转换和兼容性问题。新的 ES95 编解码器降低了存储开销,但需注意其与现有监控体系的集成方式。对于使用 OpenTelemetry 的用户,支持所有指标时间性,但需确保应用配置正确。
Q&A
Elasticsearch 9.5 引入了哪些新的存储模式?
Elasticsearch 9.5 引入了两种新的存储模式:Columnar Mode 和 VectorDB index mode。Columnar Mode 是一种新的索引模式,将每个字段存储在列存储中,默认不创建倒排索引,从而减小存储占用并加速分析查询。VectorDB index mode 则通过单一设置即可配置向量索引,自动应用针对向量工作负载优化的默认参数。
Elasticsearch 9.5 的多模态语义搜索支持哪些内容类型?
Elasticsearch 9.5 的多模态语义搜索支持图像、音频、视频和 PDF 文件。它通过新的 semantic field 实现,可以在单个字段中混合多种内容类型,并在查询时自动生成嵌入向量。该功能由 jina-embeddings-v5-omni 模型驱动,将文本、图像、音频、视频和 PDF 映射到共享向量空间。
Agent Builder 在 Elastic 9.5 中新增了哪些功能?
Agent Builder 在 Elastic 9.5 中新增了三个功能:Agent Observability and Monitoring(技术预览),记录每次 LLM 调用、工具调用和推理步骤为 OpenTelemetry 数据;Human-in-the-loop approvals,允许代理在敏感操作前暂停并等待人工审批,审批记录可审计;以及通过路由到更快模型和减少冗余 LLM 调用来实现更快的响应和更低的 token 成本。
Elastic 9.5 中 PromQL 和 Prometheus 支持的状态是什么?
在 Elastic 9.5 中,原生 Prometheus 和 PromQL 支持已正式可用(GA)。用户可以将现有的 Grafana 仪表板和 Prometheus 工具指向 Elastic,并直接运行 PromQL 查询,无需更改现有设置。同时,迁移工具也已 GA,可帮助将 Grafana 和 Datadog 仪表板及警报迁移到 Kibana。
Elastic 9.5 中 Alert Zero 的目标是什么?
Alert Zero 的目标是让警报队列只包含真正重要的内容。在 9.5 中,Attack Discovery 通过像分析师一样调查警报,检查实体风险、搜索原始事件并寻找支持证据,来减少误报。当发现覆盖缺口时,它会起草 ES|QL 检测规则供分析师审查。Attack Discovery 可以通过 Elastic Workflow 自动运行或手动触发。
Elastic 9.5 中检测规则版本历史有什么用途?
检测规则版本历史(技术预览)会记录每个保存的规则状态的完整日志,包括谁在何时进行了更改。团队可以查看任何过去的版本,与之前的版本进行比较,并一键恢复。这对于找出规则何时停止生成警报以及满足需要变更控制证据的合规框架非常有用。
Elastic 9.5 中 Elastic Workflows 新增了哪些功能?
Elastic Workflows 在 9.5 中新增了版本管理,团队可以查看谁更改了工作流、比较任意两个版本并一键回滚。新的可视化模式以图形方式显示工作流的触发器、步骤和逻辑,与 YAML 并列。此外,人工审批步骤现在可以发送审批请求到 Slack,使工作流可以暂停等待外部决策。