智能体用于承载具体的安全运营角色,技能用于定义专业知识和处理步骤,工具用于查询外部系统、补充证据或执行动作。
本文介绍如何按此路径启用预置工具包、创建和维护自定义工具包或自定义工具、将工具关联到技能,并在智能体中引用技能。
工具、技能、智能体和使用入口之间的关系如下:
- 工具:在集成接入 > 工具管理中维护,用于调用第三方安全产品、知识系统或任务系统的接口。平台支持直接启用预置工具包,也支持将同一产品或业务场景下的多个自定义工具组织为自定义工具包。
- 技能:在智能体管理 > 技能中维护,用于定义特定能力的适用条件、处理步骤、输入输出和异常处理,并引用完成任务所需的工具。
- 智能体:在智能体管理 > 智能体中维护,通过提示词定义角色和任务边界,并通过添加技能获得专业知识和工具调用能力。
- 找 AI、任务和自动化:智能体的使用入口。智能体执行到对应技能时,才会按照技能说明调用其中的工具。
智能体按来源分为以下类型:
- 内置:由平台提供,适用于通用安全运营或预置业务场景。
- 自定义:由用户创建或导入,适合企业内部流程、专项调查和特定工具调用等定制场景。
开始配置前,请确认:
- 已明确要扩展的业务能力、适用场景、输入信息和预期输出。
- 如需创建自定义工具或自定义工具包,已准备内容完整、准确的 API 文档。文档应包含鉴权方式、鉴权参数和示例,以及接口名称、请求方法、请求参数和返回参数。
- 如需在技能中执行脚本或读取配置,已准备来源可信的脚本文件和环境变量信息。
- 修改已有工具、技能或智能体前,已确认其关联任务、会话和自动化流程,避免影响正在运行的业务。
安全运营智能体可以通过工具从第三方云平台或安全产品获取数据,也可以执行经过授权的处置动作。常见场景包括:
- 历史告警分析:查询指定资产的历史告警,辅助识别潜在风险。
- 威胁情报查询:查询 IOC、漏洞和其他威胁情报。
- 自动化处置:调用工单、封禁或任务接口执行经过授权的动作。
进入集成接入 > 工具管理。你可以根据业务需求启用预置工具包,或创建自定义工具和自定义工具包:
- 预置工具包:平台预置的一组工具,适合快速接入标准化能力。
- 自定义工具包:将同一产品、同一鉴权方式或同一业务场景下的多个自定义工具集中管理,适合接入企业内部系统或平台尚未预置的第三方产品。
- 自定义工具:根据 API 文档、接口说明或自定义代码创建的单个接口能力。自定义工具可以独立维护,也可以添加到自定义工具包中。
说明
如果预置工具包已经覆盖所需能力,建议优先使用预置工具包。单击工具包,找到目标工具包,打开工具包开关。启用时应遵循最小权限原则,并定期检查凭证有效期、授权范围和调用日志。
当多个接口来自同一产品、共用一套鉴权信息或共同完成一个业务场景时,可以先创建自定义工具包,再在工具包中添加工具。这样可以统一维护工具归属和公共配置,并在技能中按工具包查找所需工具。
如果仅希望使用单个自定义工具,可跳过此小节。
注意
工具包只用于组织和管理工具,不会自动把其中所有工具提供给智能体。创建并启用工具包后,仍需在技能中添加实际需要的工具,再将技能关联到智能体。
- 工具包名称:填写自定义工具包名称,例如阿里云资产工具。
说明
鉴权参数类型固定为 String,不同参数值按照环境隔离。工具运行时将根据所选环境自动注入对应参数值。
说明
同一工具包中的工具建议满足以下条件:
不要把无关工具集中到一个工具包中。工具包范围过大时,模型更难准确选择工具,也会扩大凭证和操作权限的影响范围。
平台会解析 API 文件并自动生成工具代码。支持上传多个文件,但文件内容应与目标工具强相关,避免生成错误或无关逻辑。
操作步骤如下:
- 选择与工具能力匹配的标签。准确的标签有助于系统为模型提供相关的候选工具。
- 上传工具相关的 API 文件,并等待文件解析成功。
- 填写工具描述,清晰说明工具的功能、适用场景、输入对象和返回信息。例如:“根据 EIP 查询告警相关的外联信息。”
单击参数自定义配置,按需添加输入参数和鉴权参数。
-
- 如果运行失败,根据错误信息修改参数或代码,也可以使用页面提供的反馈优化能力。
-
工具管理列表展示工具名称、来源产品、标签、更新时间、状态、启用开关和操作入口。只有状态正常且开关已开启的工具才应关联到技能。
常见维护操作包括:
- 编辑:修改工具描述、参数、鉴权配置或生成代码。编辑后应重新测试。
- 导入和导出:用于备份、迁移或复用工具定义。导出前应检查敏感凭证,导入后应重新核对标签、参数、鉴权和启用状态。
- 停用:凭证失效、工具处于测试阶段或存在高风险动作时,应先关闭开关。
- 删除:删除前应确认没有技能、智能体、自动化剧本或值守任务依赖该工具。
工具创建并启用后,需要在技能中引用该工具。技能用于告诉智能体何时使用工具、如何组织输入,以及如何处理工具返回结果。
- 填写技能名称和技能描述。名称应唯一并体现能力用途;描述应明确适用场景,帮助智能体判断是否加载该技能。
- 如有需要,在环境变量区域添加地址、标识或其他配置参数。
- 如有需要,在脚本区域上传配套脚本。上传前应确认脚本来源可信、依赖明确,且不会执行超出技能职责范围的操作。
-
-
- 核对技能名称、描述、详细内容、环境变量、脚本和工具配置。
- 单击确定完成创建,并返回技能列表确认技能已正常显示。
如果列表中没有目标工具,可单击弹窗右上角的管理工具,完成工具创建、配置或启用后,再返回技能中选择。仅添加完成技能目标所必需的工具;对于创建、更新、删除或触发类工具,还应确认权限范围和业务影响。
- 导入技能:如需复用已有能力,可以在技能页签单击导入 Zip 包并按页面提示完成导入。导入后,应进入配置页检查名称、描述、详细内容、脚本、环境变量和关联工具。
- 修改技能:如需修改已有技能,在目标技能卡片中单击配置。修改前应确认有哪些智能体正在使用该技能,重要变更应先在测试场景中验证。
技能创建完成后,需要将技能添加到智能体。个人智能体适合承载企业自定义分析角色,例如专项漏洞调查、资产巡检、数据外发检测或内部流程问答。
- 在提示词区域单击选择提示词,选择或添加适合该智能体的提示词。提示词用于定义智能体的角色、任务边界、判断规则、输出格式和限制条件。
- 在技能区域单击添加技能,选择步骤二中创建的技能。
-
说明
提示词应明确说明智能体应处理什么、不应处理什么、需要使用哪些数据以及输出格式。技能应只添加完成该角色任务所必需的能力。
如需为已有智能体补充能力,在目标智能体卡片中单击配置,然后添加步骤二中创建的技能。智能体卡片会展示名称、来源、描述、已关联技能、启用状态和任务记录入口。
启用、停用或删除智能体前,应先确认是否存在依赖该智能体的定时任务、持续值守任务或自动化流程。对于官方智能体,建议优先通过配置和任务范围控制使用场景。
完成配置后,建议使用测试智能体执行端到端验证:
- 输入能够触发该技能的测试问题或任务,并提供工具所需的必要参数。
- 核对工具输入参数、鉴权、返回结果和异常处理是否符合预期。
- 检查智能体是否基于工具结果生成了正确、完整且可追溯的回答。