作者:来自 Elastic Jordi Mon Companys, Lucy Wang

Elastic 今天宣布 Elastic Cloud Serverless 的跨项目搜索(cross-project search - CPS)正式发布,让组织能够在多个 Serverless 项目之间运行单个查询。借助 CPS,客户可以跨所有区域、项目类型和云提供商进行搜索,同时具备简单的设置方式、无版本兼容性以及完整的安全范围控制。数据会在原位置进行查询,从而消除数据移动风险,并将数据传出成本保持在最低水平。它支持所有解决方案,包括 Observability、Security、Search 和 向量数据库 工作负载,让团队无需承担集中数据所带来的运维开销,即可获得集中式可见性。
组织出于合理原因会在多个项目之间管理数据:数据驻留合规性、租户数据隔离或组织架构需求。但这可能带来一个令人痛苦的副作用:无法获得统一的可见性。SOC 团队需要在不同区域的项目之间来回 切换 ,以追踪安全威胁。站点可靠性工程师(SRE)无法在同一个地方同时查看生产环境和预发布环境的信号。解决方法是将数据集中起来,但这意味着需要存储和移动相同的数据两次,同时还可能违反数据主权要求。现有解决方案也无法很好地解决这一问题;有些方案被锁定在单一云供应商上,而另一些方案则要求进行版本协调和服务器设置,仅仅为了运行一个联邦查询。
CPS 真正打破了分布式架构中的数据孤岛,同时不会损害系统所依赖的数据隔离、数据驻留或边界。通过在单个查询中透明地合并结果,CPS 让团队能够并排分析跨部门的安全信号,或无缝关联生产环境和预发布环境的日志,还可以利用来自多个关联项目的上下文开发搜索应用,而无需强迫独立的部署进入同一个环境。
跨集群搜索(CCS)是 Elastic Cloud Hosted(ECH)中的一项类似功能。Elastic Cloud Hosted 是用于运行 Elastic Stack 的完全托管云服务。目前,超过 80% 的采用复杂架构的大型 ECH 客户已经在使用 CCS,其中一些客户在单个部署中管理超过 50 个远程集群连接。CPS 在 Serverless 上提供了相同的能力,同时无需了解部署拓扑、配置证书或进行逐连接身份验证。CPS 基础设施从设计上进行了抽象:只需在 Cloud 控制台中点击三次即可关联项目,身份验证由 Elastic 的控制平面在组织级别处理。
这就是完成整个设置所需的全部操作,仅此而已。
关联完成后,Discover、ES|QL、仪表板和告警规则中的搜索会自动跨所有关联项目运行,而 Kibana CPS 范围选择器则让你始终能够完全控制搜索范围。
CPS:Serverless 原生方式
下面介绍它的工作方式:在项目设置中,选择你想要关联的项目。筛选器和标签可以帮助你定位正确的环境。保存后,Discover、仪表板和告警中的搜索会自动包含来自每个关联项目的数据。
简单设置:


默认情况下,Discover 中的查询会包含关联项目的数据。

Kibana 中的 CPS 范围选择器让分析人员和工程师无需更改查询语法即可切换查询范围 ------ 可以根据项目标签进行筛选,也可以仅选择当前项目。
管理员可以为每个 Kibana space 设置默认范围。用于本地故障事件调查的 space 可以将默认范围限制为单个项目;全局运维 space 则默认使用完整的关联项目集合。用户可以使用项目选择器,为任何单独的查询或会话覆盖默认设置,而无需修改 space 配置。

正式发布有哪些新功能?
CPS 于 2026 年 4 月 16 日以技术预览版推出。此次正式发布版本带来了多项重要新增功能。
**规模:**默认支持最多 100 个关联项目。为每个客户或每个区域关联项目的企业团队和 MSSP 现在可以按照其架构所需的规模运行。你还可以根据需要申请更高的限制。
**以 Serverless 项目作为源项目:**正式发布后,现有项目无需迁移或重新创建,即可关联最多 100 个关联项目并跨这些项目进行查询。
**ML 和 AI 能力:**借助 CPS,Elastic ML 作业可以对时间序列数据进行无监督 异常检测 ;在正式发布后,这些作业还可以在单个作业中跨多个关联项目进行查询。Elastic Observability 中的应用性能监控(APM)异常检测也可以跨关联项目运行,为 SRE 团队提供统一的异常视图。此外,Elastic Agent Builder 允许所有解决方案中的 AI agent 从多个关联的 Serverless 项目中获取上下文,使 CPS 成为生产环境 agent 在分布式数据上运行的基础构建模块。
**无版本和云无关:**团队无需被锁定在单一云供应商上,也无需为了执行搜索而协调不同部署之间的版本。同时,它适用于所有解决方案:Observability、Security、Search 和向量数据库工作负载。
-
**Observability:**应用和基础设施监控、告警、SLO 以及 APM 异常检测都可以跨关联项目运行,从而支持灵活的数据驻留和分析。
-
**Security:**CPS 支持中央 SOC 模型:检测规则只需在中央项目中运行一次,即可跨所有关联项目进行查询,因此 SOC 团队可以处理单个告警,而无需手动合并数据或复制告警规则。关联项目中的实体信息和 Elastic Defend 遥测数据也会汇入同一个中央视图。
-
**Search:**ES|QL 查询和 Discover 会话默认跨关联项目运行。在正式发布时,所有解决方案中的 AI agent 都可以在单个查询中从多个关联项目获取上下文,使 CPS 成为生产环境 agent 跨分布式数据运行的基础构建模块。
**完整的访问控制:**用户对关联项目中数据的访问权限由其在每个项目上的个人权限决定,而不是由其发起查询的位置决定。该用户能够看到的内容始终完整,并与其获得授权查看的内容保持一致。
**降低成本:**由于数据保留在原位置,你只需为实际运行的查询付费,而无需为存储和移动相同的数据两次付费。
**完整的项目路由:**它让团队能够精确控制查询所针对的项目。你可以使用区域、云提供商和项目别名等预定义标签 ------ 或你定义的自定义标签 ------ 将任何查询路由到特定的关联项目子集。命名表达式以及布尔逻辑(AND、OR、NOT)可以帮助你为常见模式构建可重复使用的路由规则,例如"所有欧盟项目"或"除预发布环境之外的所有 MSSP 租户环境"。
**程序化 CPS 访问:**CPS 引入了一个新的用户角色,使组织所有者之外的其他用户也能够生成用于 CPS 查询的 Cloud API key,从而减少团队在 CPS 上构建数据管道和应用时的阻碍。
常见问题
Elastic Cloud Serverless 中的 CPS 是什么?
CPS 让你可以从 Discover、仪表板或告警中,在多个 Elastic Cloud Serverless 项目之间运行单个查询。查询结果会透明地合并。只需在项目设置中进行几分钟的设置即可。
CPS 与 CCS 有什么区别?
CCS 是 Elastic Cloud Hosted 中的对应功能。CCS 要求你映射部署架构,为每个远程连接管理 API key 或证书,并在查询中引用远程集群名称。CPS 会自动处理身份验证和拓扑 ------ 只需在 UI 中关联项目,搜索默认就会跨所有关联项目运行。
CPS 的费用是多少?
CPS 有两个计费维度。挂载数据按照关联项目中每月保留的数据量计费,每 GB 为 0.009 美元(价格因项目类型、区域和云服务提供商而异)。数据传出按照每 GB 0.05 美元计费 ------ 与标准非 CPS 数据传出费率相同,并作为单独的费用项进行跟踪,因此你可以准确了解 CPS 查询为数据传输成本贡献了多少。假设一个团队每天摄取 10 GB 数据,保留 30 天,并关联一个项目,那么每月挂载数据成本约为 4.50 美元,此外还需要根据查询量支付数据传出费用 ------ 对于常见的单一视图使用场景,数据传出费用通常只占 CPS 总成本的一小部分。
哪些项目类型和层级包含 CPS?
CPS 适用于所有 Serverless 项目类型。对于 Observability 和 Security 项目,需要使用 Complete 层级。
我可以控制搜索中包含哪些项目吗?
可以,在 UI 和查询级别都可以控制。在 Kibana 中,项目选择器允许用户在所有关联项目和当前项目之间进行切换,而无需更改查询语法;管理员可以按 space 设置默认范围,以控制每个团队或工作流的查询范围。在查询级别,ES|QL 和 Search API 中的项目路由参数允许你直接指定特定的关联项目,而无需通过 UI。
开始使用
如果你已经在运行 Elastic Cloud Serverless,那么现在就可以在项目设置中使用 CPS。关联你的项目,打开 Discover,然后运行你的第一个跨项目查询。
还没有使用 Elastic Cloud Serverless?免费注册!
本文中所述任何功能或特性的发布及时间安排均由 Elastic 自行决定。任何当前尚未提供的功能或特性可能无法按时交付,也可能根本不会交付。