ページの先頭です

ページ内を移動するためのリンク
本文へ (c)

ここから本文です。

Splunk AI Toolkit 新機能「aiコマンド」の紹介:生成AIをサーチパイプラインに統合する新たなアプローチ

ライター:知念 紀昭
メーカーで生産ライン業務を経験後、製品の評価・設計を担当。
その後SIerでシステム設計構築業務を経てネットワンシステムズに入社。
入社後は仮想化ハードウェア・ソフトウェアの評価・検証業務、クラウドソリューション業務などを担当。
現在は、主にデータの利活用・機械学習ビジネスを推進している。

目次

Splunk AITK (AI Toolkit)のaiコマンドとは

Splunkは、ログやメトリクス、イベントデータを横断的に収集・検索・可視化できるプラットフォームとして、多くの現場で活用されています。監視、セキュリティ、運用分析、業務可視化など用途が広がる中で、最近は「Splunkに蓄積されたデータをAIでも活用したい」というニーズを耳にする機会が増えてきました。

たとえば、次のような課題です。

  • アラート件数が多く、内容確認に時間がかかる
  • 長文のログやイベントメッセージを読む負荷が高い

こうした場面で有効なのが、Splunk AITKaiコマンドです。
ai
コマンドを利用すると、Splunkの検索結果に対してAI処理を組み込み、その結果をSplunk上でそのまま扱えるようになります。検索、集計、可視化の流れにAIを自然につなげられる点が大きな特徴です。

本記事では、Splunk AITKにおけるaiコマンドの基本と、ユースケースの一例をご紹介します。

aiコマンドとは

aiコマンドは、SplunkSPLの中でAI機能を呼び出すための仕組みです。
Splunk
で検索して取り出したイベントやフィールドをAIに渡し、その処理結果を再びフィールドとして受け取ることで、後続の集計や表示、分析に活用できます。

aiコマンドを使えば、「検索する」「整形する」「AIで処理する」「結果を可視化する」という流れをSplunkの中でつなげやすくなります。
つまり、AIを特別な別基盤として扱うのではなく、日常的な検索・分析の延長線上に組み込めるわけです。

aiコマンドの導入の利点をご説明します。

  • 直感的な操作と低い学習コスト
    aiコマンドの最大の魅力は、その使いやすさにあります。特別なプログラミング言語を習得する必要はなく、日常的に使用しているSPLの末尾にパイプ(|)でつなぎ、ai prompt="AIへの指示" を追加するだけで機能します。複雑なアルゴリズムの知識がなくても、日常的な日本語の指示によって高度なデータ処理を実現できるため、AI活用のハードルが大幅に下がります。
  • 業務の属人化解消とスキルギャップの埋め合わせ
    インフラやセキュリティのログは、ベンダーごとにフォーマットが異なり、読み解くには相応のドメイン知識が要求されます。aiコマンドを用いて「このログの重大度と対処方法を解説して」と指示を組み込んでおけば、熟練エンジニアの知見を借りずとも、若手担当者がダッシュボード上でログの概要を即座に把握できるようになります。これにより、運用業務の属人化を防ぎ、チーム全体の対応力を底上げすることが可能です。
  • 複数データに対する一括処理の実現
    ブラウザ上で提供される一般的なAIチャットツールを使用する場合、一度に処理できる情報の整理には限界があり、複数件のログを一つずつ手作業で質問するのは非効率的です。aiコマンドを利用すれば、Splunkで抽出した100件、1000件といったログデータに対して、一括でプロンプトを適用し、すべての行に対してAIの回答を自動生成して表形式で出力することができます。

また、要件に合わせて接続するAIを自由に選べるのが特長です。最新・高精度の「外部AI(OpenAIなど)」はもちろん、安全な「Splunkクラウド内蔵AI」や、データを社外に出さない「オンプレミスAI(Ollama等)」にも対応しています。

Splunkでaiコマンドを実行した際のAIとの連携をご説明します。
Search Head TierにはAI連携の主役となるアプリ「AITK」と、それを動かす裏方の「Python for Scientific Computing」が入っています。

AITK(AI Toolkit、旧MLTK)は、Splunk上で機械学習(ML)や生成AI、AIエージェントの構築・運用を可能にする拡張アプリです。プログラミング不要で異常検知や将来予測、LLM連携などを既存のSplunkデータ上で直接実行できます。

一方、Python for Scientific Computingは、Splunk上で機械学習や高度なデータ処理を行うための基盤アドオンで、Pythonライブラリをまとめて環境へ提供します。

ユーザーがaiコマンドを実行すると、AITKが窓口となってデータをAIへ送信します。そしてAIからの回答を受け取り、Splunkに取り込みます。

図1:SplunkとAIの連携の論理構成

aiコマンドの処理単位は、直前の検索結果として渡されたデータの「1行(1イベント)ごと」です。そのため、複数のログをまとめて要約したい場合は、事前に別のコマンドでデータを1行に結合しておく必要があります。また、処理が走るタイミングはログが保存される時ではなく「検索が実行された瞬間」です。

aiコマンドを利用する際は、処理パフォーマンスとセキュリティに注意が必要です。
大量のログをそのままAIに渡すと処理遅延を招くため、事前にデータを適切に絞り込む工夫が不可欠です。また、外部AIを利用する場合は機密情報の送信リスクが伴うため、安全に処理できるオンプレミスのローカルAIの活用も検討しましょう。

aiコマンドのユースケース

システム障害発生時、ログの意味を調べるのは時間のかかる作業です。aiコマンドを使用し、生のログデータ(_raw)をAIに解釈させることで迅速化できます。

今回はLinux/var/log/*を取り込み、その一つ一つのログの意味をAIに説明させる例をご紹介します。
Splunkで次のようなSPL文を書くことによって実現できます。

図2:LinuxのログをAIに説明させるSPL

このSPLでは、まず1行目で分析したいログを検索し、2行目でその中から3件のデータだけを抽出しています。続く3行目がAI連携の要となる部分で、ai コマンドを使い、「どのAIモデルを利用するか(connection)」と「AIに何をしてほしいか(prompt)」を指定しています。そして最後の4行目で、AIの回答をわかりやすい表形式に整えて表示させています。

このSPLを実行すると、従来のログ一覧に加えて「AIによるログの説明」という情報が追加された結果が表示されます。

図3:AIによるログの説明の結果

また他の利用例として、以下のようなSPLを用いるとログのカテゴライズにも活用できます。

図4:LinuxのログをAIにカテゴライズさせるSPL

このSPLでは、『緊急度高』『緊急度中』『緊急度低』の3つのいずれかにログを分類させています。

図5:AIによるログのカテゴライズの結果

またこの結果を用いて、抽出した分類ごとの件数を円グラフや棒グラフで可視化すれば、「現在、緊急度の高い問い合わせがどれくらいの割合を占めているか」といった傾向分析が瞬時に行えるようになります。

MCPサーバとの違い

なお、AI連携にはMCP(Model Context Protocol)サーバを利用する方法もあります。

MCPは、AIと外部ツールを安全につなぐための共通規格です。AIがデータを活用した高度な処理を行えるようにします。どちらもAIを活用する技術ですが、その役割とアプローチには明確な違いがあります。それぞれの特徴を簡潔に比較して説明します。

  • aiコマンド(パイプライン処理型 / 単一タスク)
    特徴と動作:
    ユーザーが構築した検索処理パイプラインの一部として機能します。SplunkからAIに対してデータを渡し、回答を受け取るという処理を行います。

    適した用途:
    前述のユースケースのように、抽出されたログデータに対する「翻訳」「要約」「分類」「データ抽出」など、明確で定型的なデータ加工を行う場合に最適です。
  • MCPサーバ連携(自律エージェント型 / 複合タスク)
    特徴と動作:
    MCPは、AIモデルとデータソース(Splunk)を標準化されたプロトコルで接続する仕組みです。これを利用すると、AI自身がユーザーの曖昧な指示を受け取り、自律的にSplunkへ検索クエリを発行します。そしてその結果を読み取り、必要に応じて追加の検索を行いながら、対話的に最終的な結論を導き出します。

    適した用途:
    単なるデータの変換ではなく、複数のステップを要する「トラブルシューティングの調査代行」など、より高度で自律的なAIアシスタントを構築したい場合に適しています。

つまり、「ログデータを効率よく加工・解釈するための機能」がaiコマンドであり、「指示を与えてSplunk内のデータを自律的に調査させるための機能」がMCPサーバを利用したアプローチ、という位置づけになります。用途に応じてこれらを使い分けることで、Splunkの運用はさらに高度化されます。


最後に

本記事では、Splunk AI ToolkitAITK)において新たに提供された「aiコマンド」について、その概要と初心者向けのメリット、具体的なユースケース、そしてMCP連携との違いについて解説しました。

生成AIの技術を、日々のログ分析プロセスに「コマンドを1行追加するだけ」で組み込めるようになったことは、データ活用における非常に大きなパラダイムシフトです。専門的な機械学習の知識がなくても、自然言語による指示を通じて、ログの難解な解読作業や複雑な構文作成をAIに支援させることが可能となりました。

Splunkの運用において「もう少しログの調査を楽にしたい」「メンバーの分析スキルを底上げしたい」とお考えの皆様は、ぜひ自社のSplunk環境にAITKを導入し、この新しい「aiコマンド」による次世代のサーチ体験をお試しください。データの海から価値ある洞察を引き出すスピードが、飛躍的に向上することを実感いただけるはずです。

※本記事の内容は執筆者個人の見解であり、所属する組織の見解を代表するものではありません。
組織・製品等の名称は執筆時点のものです。

RECOMMEND