什么是 AlibabaCloud Agent Toolkit

简介: Alibaba Cloud Agent Toolkit 是面向AI Agent的阿里云智能工具套件,集成OpenAPI、Terraform、CLI与文档能力,提供MCP插件、场景化Skills及执行审计机制,助AI准确查API、生成代码、规划架构、校验部署,实现安全、可靠、可追溯的云上智能运维。

什么是 Alibaba Cloud Agent Toolkit:让 AI Agent 真正理解、使用和运维阿里云

当我们开始在 Claude Code、Codex、QoderWork 这类 AI 编程工具里处理云资源时,很快会遇到一个现实问题:大模型本身并不天然知道当前云产品的最新 API、参数、权限边界、Terraform schema,也无法可靠地区分“可以直接执行的操作”和“必须先设计、验证、授权的操作”。

Alibaba Cloud Agent Toolkit 要解决的正是这个问题。

它不是一个单一命令,也不是一个简单的 MCP Server,而是一套面向 AI Agent 的阿里云工具体系:把阿里云 OpenAPI、CLI、Terraform、官方文档、基础设施规划、权限诊断、执行审计等能力,打包成可被 Agent 使用的插件、Skills、MCP 配置和 Hook/Telemetry 机制。

简单说,Alibaba Cloud Agent Toolkit 的目标是:

让 AI 编程 Agent 不只是“会写代码”,而是能在阿里云场景下更可靠地查 API、生成代码、规划架构、校验 Terraform,并在必要时通过受控流程执行云上操作。

为什么开发者需要 Agent Toolkit

如果让 AI Agent 直接回答“帮我调用 ECS DescribeInstances”或者“帮我在阿里云上部署一个 Web 应用”,它可能会遇到几类典型问题:

  • OpenAPI 产品名、版本号、参数大小写、响应结构容易猜错。
  • SDK 依赖和代码示例可能过时。
  • Terraform Provider 的字段和资源类型需要以真实 schema 为准。
  • 云资源操作涉及权限、成本、安全和稳定性,不能靠一句自然语言就盲目执行。
  • 多轮操作缺少 trace,失败后难以追踪是哪一次 API、哪个 RequestId、哪个 Agent 步骤出了问题。

Agent Toolkit 给 Agent 增加了一层“阿里云工作台”:

  • 通过 MCP 查询阿里云产品、API、文档和区域信息。
  • 通过 Skills 固化阿里云场景的工作方法,例如 SDK 代码生成、Terraform 生成、基础设施规划、权限诊断。
  • 通过插件把这些能力接入 Claude Code、Codex、QoderWork 等 Agent 客户端。
  • 通过 Hook 和本地 Trace 记录关键工具调用,便于审计和排障。

可以把它理解成阿里云开发者和 AI Agent 之间的一层专业工具桥梁。

image.png

Toolkit 里包含什么

官方GitHub地址:https://github.com/aliyun/alibabacloud-agent-toolkit

当前项目主要包含几类内容:

  1. 插件

    插件是面向 Agent 客户端的安装单元。当前活跃插件主要有两个:

    • alibabacloud-core
    • alibabacloud-spec-ops
  2. Skills

    Skills 是给 Agent 的“操作手册”。它告诉 Agent 在某类任务中应该先查什么、如何判断、怎么调用 MCP、什么时候停止、什么时候让用户确认。

  3. MCP 配置

    插件会配置 MCP Server。当前两个插件都会通过 uvx alibabacloud.mcp-proxy@latest 启动 MCP 代理,让 Agent 能够访问阿里云 OpenAPI、CLI 能力、文档查询和脚本化任务能力。

  4. Hooks 和 Trace

    Toolkit 为不同 Agent 客户端提供 Hook,用于记录阿里云相关工具调用的开始、结束、状态、RequestId 等信息。默认本地 Trace 会保存在用户机器上,用于自查和排障。

  5. 校验与规则

    项目中还包含插件 manifest、MCP 配置、Skill frontmatter 等校验工具,保证插件结构本身是可发布、可安装、可维护的。

alibabacloud-core:面向 OpenAPI、SDK 和通用云操作的核心插件

alibabacloud-core 是基础能力插件。它的重点是让 Agent 能够围绕阿里云 OpenAPI 做正确的发现、理解和代码生成。

它包含一个名为 alibabacloud-core 的 MCP Server,以及一组常用 Skills,例如:

  • alibabacloud-sdk-usage:根据 OpenAPI 元数据生成或修改 SDK 调用代码。
  • alibabacloud-terraform-usage:生成或修改阿里云 Terraform HCL 配置。
  • multi-account-query:面向资源目录成员账号的跨账号查询。
  • mcp-core-best-practices:约束 Agent 使用 MCP Core 的标准方法。
  • alibabacloud-find-skills:在内置 Skills 不覆盖时,查找并安装阿里云官方场景化 Skills。

以 SDK 代码生成为例,Agent 不应该凭记忆猜测 DescribeInstances 的参数,而应该先通过 MCP 查询产品、API 定义、参数、响应 schema、错误码和代码示例,再把官方元数据适配到当前项目的代码风格中。

这对开发者的价值很直接:减少“看起来像真的、实际跑不通”的云 API 代码。

alibabacloud-spec-ops:从需求到部署的基础设施工作流

如果说 alibabacloud-core 偏“工具底座”,那么 alibabacloud-spec-ops 更像是一套面向基础设施变更的 AI Ops 方法论。

它把“我要在阿里云上部署一个应用”拆成四个阶段:

image.png

1. Plan:先设计,再写代码

Agent 会像解决方案架构师一样,围绕安全、成本、效率、稳定性几个维度澄清需求,并结合阿里云文档、产品能力和最佳实践给出方案。

这一步的意义是避免“需求还没想清楚,就直接写 Terraform”。

2. Code:生成 Terraform

在设计确认后,Agent 会生成阿里云 Terraform HCL。这个过程会尽量基于真实 Provider schema 和 IaC Service 校验,降低字段编造、资源类型错误的问题。

3. Validate:执行前验证

生成代码后,会进行需求满足度和代码质量检查,例如:

  • Terraform 是否覆盖了设计文档里的需求。
  • 是否存在明显安全风险。
  • 命名、网络、安全组、资源规格是否符合预期。
  • 是否存在破坏性或不符合最佳实践的配置。

4. Execute:人工确认后执行

执行阶段通过阿里云 IaC Service 远程运行 terraform planapply,并保留状态与审计信息。真正部署前需要用户确认,避免 Agent 未经授权直接创建或修改云资源。

更重要的是,它支持 Day-2 变更。比如后续你说“RDS 升配”“加一台 ECS”“增加 Redis”,Agent 会优先读取已有设计和状态,在原有架构基础上做增量变更,而不是每次从零开始。

安装前准备:uv、凭据和权限

使用 Alibaba Cloud Agent Toolkit 前,建议先完成三件事:

  1. 安装 uv
  2. 配置阿里云凭据
  3. 给 RAM 身份授予所需权限

1. 安装 uv

Toolkit 中的 MCP 代理会通过 uvx 启动,因此需要先安装 uv

macOS 可以使用 Homebrew:

brew install uv

Linux / WSL 可以使用官方安装脚本:

curl -LsSf https://astral.sh/uv/install.sh | sh
source $HOME/.local/bin/env

安装后可以检查:

uvx --version

如果没有 uvx,插件里的 MCP Server 无法正常启动。

2. 配置阿里云凭据

Toolkit 的 MCP 会默认读取本机阿里云凭据。你可以选择两种常见方式。

方式一:使用环境变量。

export ALIBABA_CLOUD_ACCESS_KEY_ID=<your-access-key-id>
export ALIBABA_CLOUD_ACCESS_KEY_SECRET=<your-access-key-secret>
export ALIBABA_CLOUD_REGION_ID=cn-hangzhou

如果使用 STS 临时凭据,还需要配置:

export ALIBABA_CLOUD_SECURITY_TOKEN=<your-security-token>

方式二:安装并登录阿里云 CLI。

macOS:

brew install aliyun-cli

Linux amd64:

curl -fsSL https://aliyuncli.alicdn.com/aliyun-cli-linux-latest-amd64.tgz | tar xz

然后完成 CLI 配置。对于本地桌面环境,推荐使用 OAuth 登录:

aliyun configure --profile default --mode OAuth

也可以使用 AccessKey 配置:

aliyun configure set \
  --profile default \
  --mode AK \
  --access-key-id <your-access-key-id> \
  --access-key-secret <your-access-key-secret> \
  --region cn-hangzhou

配置完成后可以检查:

aliyun configure list

插件中的 MCP 会默认读取阿里云 CLI 的凭据配置,因此如果你已经完成 CLI 登录或配置,通常不需要在插件里重复填写 AK/SK。

安全建议:不要使用主账号 AccessKey。建议创建 RAM 用户或 RAM 角色,并按最小权限授权。

3. 授予 RAM 权限

使用这些插件所需的权限策略为:

AliyunOpenAPIMCPServerStaticCredentialAccess

你需要把该权限授予运行 Agent Toolkit 的 RAM 用户或 RAM 角色。

如果后续要执行具体资源操作,还需要根据实际场景补充对应产品权限。例如只查询 ECS 和 VPC,与创建 ECS、RDS、SLB 所需权限并不相同。alibabacloud-spec-ops 在涉及基础设施创建或变更时,也应结合最小权限原则配置资源级权限。

安装插件

推荐使用一键安装方式:

npx openplugin aliyun/alibabacloud-agent-toolkit

该命令会检测本机安装的 Agent 客户端,例如 Claude Code、Codex CLI、QoderWork,并引导你选择要安装的插件。

如果只安装核心插件:

npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-core

如果只安装基础设施工作流插件:

npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-spec-ops

也可以指定目标客户端:

npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-core --codex
npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-core --claude
npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-core --qoderwork

手动安装时,也可以在 Codex 或 Claude Code 中添加 marketplace。

Codex:

codex plugin marketplace add aliyun/alibabacloud-agent-toolkit

然后在 Codex 的 /plugins 中安装 alibabacloud-corealibabacloud-spec-ops

Claude Code:

/plugin marketplace add aliyun/alibabacloud-agent-toolkit
/plugin install alibabacloud-core@alibabacloud-agent-toolkit
/plugin install alibabacloud-spec-ops@alibabacloud-agent-toolkit
/reload-plugins

在 Claude Code 或 Codex 中如何使用

通过命令安装alibabacloud-core:

npx openplugin aliyun/alibabacloud-agent-toolkit --plugin alibabacloud-core

image.png

image.png

输入/plugin选择Installed标签,确保alibabacloud-core已经安装,MCP已经连接。

安装完成后,你可以在 Agent 会话里直接提出阿里云相关需求。

例如,使用 alibabacloud-core 生成 SDK 调用代码:

帮我在当前 Python 项目里添加一个查询 ECS 实例列表的方法,地域是 cn-hangzhou。

image.png

理想情况下,Agent 会先通过 MCP 查询 ECS API 定义、参数、SDK 示例,再修改当前项目代码,而不是手写一个未经校验的示例。

再比如,使用 alibabacloud-spec-ops 规划并部署基础设施:

/alibabacloud-spec-ops:alibabacloud-planning 我需要在阿里云上部署一个 Web 应用,包含 ECS、RDS 和公网访问。

Agent 会进入需求澄清流程,先确认地域、网络、安全、规格、预算和稳定性要求,再生成设计与 Terraform。

这一章我建议你在发布前补充自己的 Claude 或 Codex 截图,例如:

  • 插件安装界面截图。
  • MCP 工具调用截图。
  • alibabacloud-spec-ops 规划阶段截图。
  • 生成设计文档或 Terraform 的截图。

安全策略:不要让 Agent 无边界操作云资源

默认 MCP 配置通过:

{
   
  "mcpServers": {
   
    "alibabacloud-core": {
   
      "command": "uvx",
      "args": [
        "alibabacloud.mcp-proxy@latest"
      ]
    }
  }
}

这意味着 MCP 代理由 uvx 启动。

在生产环境或团队环境中,建议增加 safety policy,限制 Agent 能调用的服务和操作范围。例如只允许 ECS 和 VPC,拒绝其他操作:

{
   
  "mcpServers": {
   
    "alibabacloud-core": {
   
      "command": "uvx",
      "args": [
        "alibabacloud.mcp-proxy@latest",
        "--safety-policy",
        "ecs:*=allow,vpc:*=allow,*=deny"
      ]
    }
  }
}

对于 alibabacloud-spec-ops,也可以限制为 IaC Service 及相关产品:

{
   
  "mcpServers": {
   
    "alibabacloud-spec-ops": {
   
      "command": "uvx",
      "args": [
        "alibabacloud.mcp-proxy@latest",
        "--safety-policy",
        "iacservice:*=allow,ecs:*=allow,vpc:*=allow,rds:*=allow,*=deny"
      ]
    }
  }
}

此外,还建议遵循几条原则:

  • 不在代码、Prompt、配置文件中硬编码 AK/SK。
  • 优先使用 RAM 用户、RAM 角色或 STS 临时凭据。
  • 给 Agent 使用的身份配置最小权限。
  • 对写操作、部署操作保留人工确认。
  • 对生产账号和测试账号做隔离。

可观测与排障:Trace 让 Agent 操作可追踪

Agent Toolkit 的 Hook 会记录阿里云相关工具调用,例如:

  • 调用开始和结束时间。
  • Agent 客户端类型。
  • 插件名和 Skill 名。
  • MCP 工具名。
  • 调用结果成功或失败。
  • 阿里云 OpenAPI RequestId。

本地 Trace 默认保存在类似目录:

~/.cache/alibabacloud-agent-toolkit/telemetry/<client>/traces/<session-id>.jsonl

如果想查看本地 trace,可以使用:

uvx alibabacloud.mcp-proxy@latest telemetry-view

这对排障很有用。比如一次 Terraform 校验失败、一次 API 权限不足、一次 MCP 工具调用报错,都可以通过 trace 找到对应步骤和 RequestId,避免只能在聊天记录里翻来翻去。

一个推荐的上手路径

如果你是第一次尝试,可以按这个顺序来:

  1. 安装 uv,确认 uvx --version 可用。
  2. 安装并配置阿里云 CLI,或配置 ALIBABA_CLOUD_ACCESS_KEY_ID / ALIBABA_CLOUD_ACCESS_KEY_SECRET 环境变量。
  3. 给 RAM 用户或角色授予 AliyunOpenAPIMCPServerStaticCredentialAccess
  4. 执行:

    npx openplugin aliyun/alibabacloud-agent-toolkit
    
  5. 先安装 alibabacloud-core,让 Agent 做一个只读查询或 SDK 代码生成任务。

  6. 再安装 alibabacloud-spec-ops,尝试从一个简单 Web 应用需求开始走完整 Plan → Code → Validate → Execute 流程。
  7. 打开 telemetry viewer,理解一次 Agent 操作背后实际调用了哪些工具。

总结

Alibaba Cloud Agent Toolkit 的价值,不只是把阿里云 API 暴露给大模型,而是把“阿里云开发和运维的正确工作方式”交给 Agent。

它让 Agent 在云场景中多了几种关键能力:

  • 查真实 API,而不是凭记忆猜。
  • 按项目上下文生成 SDK 或 Terraform,而不是粘贴孤立示例。
  • 先规划、再验证、最后执行,而不是盲目改云资源。
  • 通过权限、safety policy 和人工确认控制风险。
  • 通过 trace 和 telemetry 让过程可追踪、可审计。

对于阿里云开发者来说,它适合从两个场景开始使用:

  • 日常开发:让 alibabacloud-core 帮你生成和维护阿里云 OpenAPI / SDK / Terraform 相关代码。
  • 基础设施操作:让 alibabacloud-spec-ops 帮你把模糊需求变成可评审、可执行、可迭代的云上架构变更。

AI Agent 正在从“代码补全工具”走向“工程协作伙伴”。而 Alibaba Cloud Agent Toolkit 做的,就是让这个协作伙伴在阿里云上更懂规则、更有边界,也更能真正帮上忙。

目录
相关文章
|
1月前
|
人工智能 弹性计算 自然语言处理
让 AI Agent 更懂 Terraform:用 Alibaba Cloud Agent Toolkit 生成和纳管阿里云资源
面向希望使用 Terraform 管理阿里云基础设施的开发者和企业用户,Alibaba Cloud Agent Toolkit 新增 Terraform 能力,覆盖 IaC 落地的两个关键入口:新资源建设与存量资源纳管。通过自然语言生成 Terraform HCL、存量资源导入 Terraform、IaCService Schema 实时查询、ResourceCenter 资源发现以及 Terraform Validate / Plan 校验闭环,Toolkit 让 AI Agent 不再只依赖模型记忆,而是基于真实云资源上下文辅助用户生成、迁移和持续治理阿里云资源。
249 0
|
1月前
|
运维 安全 API
用云新范式:Qoder Cloud Agents × Alibaba Cloud Skills
Cloud Use——让“用云”不再必须有人在场。一次派活,云上闭环:让 Agent 以机器身份,安全、完整地把云用起来。
|
人工智能 安全 Apache
QwenPaw:你的私人 AI 助理 —— 数据归你、记忆进化、多端触达的开源个人智能体
QwenPaw 是一款开源、本地优先的AI个人智能体(Apache 2.0),数据归属用户、记忆自主进化、支持钉钉/飞书/微信等多端触达。3行命令即可部署,内置Coding IDE、Persona人格、定时任务、MCP工具生态与多Agent协作,真正属于你的私有AI助理。
QwenPaw:你的私人 AI 助理 —— 数据归你、记忆进化、多端触达的开源个人智能体
|
2月前
|
人工智能 监控 前端开发
Electron 监控:让桌面 Agent 监控触手可及
一行代码实现Electron桌面端全景监控,自动还原崩溃现场、预警内存泄漏、全链路追踪、 SSE流式响应与交互埋点,让 AI 助手运行状态清晰可见,助力快速恢复稳定与流畅。
454 135
|
1月前
|
人工智能 弹性计算 运维
阿里云CLI询价——Agent 时代,让每一次"回车"都心里有数。
阿里云CLI上线“执行前询价”能力,支持`--estimate-cost`参数,精准预估每条命令费用。5步换IP场景实测,预估与实际账单分毫不差,助力AI Agent实现成本可控、财务可信的自动化运维。(239字)
198 4
|
13天前
|
运维 Cloud Native 应用服务中间件
阿里云微服务引擎 MSE 及 API 网关 2026 年 7 月产品动态
阿里云微服务引擎 MSE 面向业界主流开源微服务项目, 提供注册配置中心和分布式协调(原生支持 Nacos/ZooKeeper/Eureka )、云原生网关(原生支持Higress/Nginx/Envoy,遵循Ingress标准)、微服务治理(原生支持 Spring Cloud/Dubbo/Sentinel,遵循 OpenSergo 服务治理规范)能力。API 网关 (API Gateway),提供 APl 托管服务,覆盖设计、开发、测试、发布、售卖、运维监测、安全管控、下线等 API 生命周期阶段。帮助您快速构建以 API 为核心的系统架构.满足新技术引入、系统集成、业务中台等诸多场景需要
|
1月前
|
弹性计算 JSON BI
阿里云 CLI 询价能力技术手册
阿里云CLI提供OpenAPI调用前精准询价功能(`--estimate-cost`),支持实时预估费用,与事后账单互补。报价与实际订单金额完全一致,覆盖新购、变配等场景。
257 2
|
1月前
|
人工智能 IDE Java
阿里云Qoder CN v1.4.1全栈实战教程:Quest智能体、Repo知识库与MCP扩展完整落地
2026年阿里云完成原通义灵码品牌升级,正式推出Qoder CN稳定版v1.4.1,产品彻底脱离传统IDE代码片段补全工具定位,升级为目标驱动的全栈Agent式智能编程平台。区别于海外Cursor、GitHub Copilot仅支持局部代码生成的模式,Qoder CN依托Quest自主任务引擎、Repo项目知识库、MCP外部工具协议三大独有核心能力,可独立完成需求拆解、架构设计、批量多文件编码、自动化自测、项目文档沉淀全链路工程任务。本文完整梳理产品矩阵、分层算力体系、多端安装部署、百炼模型接入、三级编码规范、四大开发模式、MCP扩展能力,结合Spring Boot迁移、微服务拆分、分库分表、
440 0
|
安全 API
如何通过静态凭据连接阿里云MCP Server(持续更新)
阿里云API MCP Server是阿里云官方提供的MCP服务,支持自定义API调用与Core模式全量集成。本文详解静态凭据连接方式:需安装官方应用、RAM授权、配置AccessKey,并在Qoder等客户端完成环境变量或CLI集成,实现安全高效的云服务调用。(239字)
如何通过静态凭据连接阿里云MCP Server(持续更新)
|
人工智能 自然语言处理 Java
为什么越来越多企业用阿里云发短信?稳定、合规、高到达率的背后
短信仍是企业触达用户的“最后一公里”,阿里云短信服务凭借合规报备、99%高到达率、失败不计费及透明计价等优势,成为电商、物流、政务等行业首选。开发友好,10分钟快速接入,助力企业稳定高效通信。
743 0

热门文章

最新文章