自动化与运维 ✓ Google · 官方 gkekubernetesmulti-tenancynamespace-isolationrbacresource-quotasnetwork-policy

GKE 多租户配置助手

帮助团队在共享 GKE 集群中实现隔离、配额与成本归属。

FollowSkills 评估 · FSRS-2.0
不推荐
52/ 100 五分制 2.6 / 5
信任安全15 / 25 · 3.0/5

内容强调命名空间级最小权限、避免绑定 system:authenticated、使用 Google Groups、资源配额和默认拒绝网络策略,显示出基本安全意识;但未明确执行前用户确认、凭据或敏感数据处理、数据流、回滚方案和变更审计,且元数据列出 delete_k8s_resource 但未说明删除操作的授权边界,因此扣分。

可靠稳定8 / 20 · 2.0/5

命名空间、RBAC、配额、LimitRange、NetworkPolicy 和成本分配路径内部基本连贯,并提示 LimitRange 默认值要求;但没有测试、版本兼容矩阵、命令失败处理、权限检查后的诊断流程或异常输入反馈,静态证据不足以支持更高分。

适用触发10 / 15 · 3.3/5

描述明确覆盖 GKE 多租户、团队或环境隔离、RBAC、配额和成本分摊,也明确排除单租户和一般部署;但对集群模式、合规强隔离、现有网络插件、Autopilot/Standard 等边界说明不足,未说明中文交互或中国大陆网络环境适配。

规范维护8 / 15 · 2.7/5

文档按使用场景、模型、配置步骤和成本分配组织,含 YAML、命令示例,并有 Apache-2.0 许可证、仓库安装方式、问题反馈入口和 active development 声明;但技能本身无版本、变更记录、维护责任人、依赖安装说明、FAQ 或系统化限制说明,表格格式还有明显损坏。

有效结果7 / 15 · 2.3/5

提供了可直接改写的 kubectl 命令、RBAC、ResourceQuota、LimitRange、NetworkPolicy 和成本分配示例,能够覆盖核心设计任务;但没有完整可部署的端到端输出、验证命令、回滚步骤、云端前置条件或对安全边界的充分校验,用户仍需较多审阅和补充。

证据核验4 / 10 · 2.0/5

证据主要是技能内的说明、配置片段和仓库 README/许可证;没有提交测试、CI 覆盖、执行日志、第三方验证或交叉来源,因此只能支持有限的可审计性,静态评估不超过低分。

证据充分度: 评估于 2026年7月20日 审查版本 513a7a51e85f
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 示例会产生集群权限、网络隔离和计费配置等外部影响;执行前应人工确认目标集群、命名空间、身份组、配额和回滚方案。
  • 文档未证明 NetworkPolicy 在目标 GKE 网络实现中可用,也未提供验证或故障排查步骤。
  • namespace-per-team 只是软隔离;对强合规或不互信租户不能直接视为充分隔离。
  • 未说明海外服务依赖、中文支持或中国大陆网络可达性。
评估证据 [1][2][3][4]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能面向多个团队共享单个 GKE 集群的场景,提供多租户架构规划与配置参考。内容涵盖按团队或环境划分命名空间、RBAC、ResourceQuota、LimitRange、NetworkPolicy 和成本分配。它推荐先采用按团队划分命名空间的低成本方案,并在合规要求下升级隔离强度。它不适用于单租户集群配置或一般部署指导。

提供创建和标记 Kubernetes 命名空间的 kubectl 命令,生成命名空间级 Role、RoleBinding、ResourceQuota、LimitRange 和 NetworkPolicy 示例,并说明 Google Group 绑定、默认拒绝网络策略、DNS 放行及成本中心标签配置。它还提供启用 GKE 成本分配的 gcloud 命令,并列出可配合使用的 MCP 工具:apply_k8s_manifest、get_k8s_resource、check_k8s_auth、describe_k8s_resource 和 delete_k8s_resource。

  1. 平台团队为多个开发团队共享一个 GKE 集群,并需要按命名空间划分权限。
  2. 企业在同一集群中隔离开发、预发布和生产环境。
  3. 集群管理员希望用 ResourceQuota 和 LimitRange 防止单个团队耗尽资源。
  4. 安全团队为不同团队配置命名空间级网络隔离和最小权限访问。
  5. 云成本负责人希望按命名空间标签和团队归属进行 GKE 成本分摊。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖命名空间隔离、RBAC、资源配额、资源默认值、网络分段和成本归属等核心多租户环节。
  • 提供可复制的 kubectl、gcloud 和 Kubernetes YAML 示例。
  • 明确说明按团队命名空间是成本效率优先时的推荐起点。
  • 包含 LimitRange 默认值要求等容易导致部署失败的重要注意事项。
局限
  • 内容是配置参考与示例,没有提供测试套件或验证结果。
  • 依赖可用的 GKE 集群、kubectl、gcloud 或列出的 MCP 工具,但未给出完整认证和环境初始化流程。
  • 网络隔离和完整 RBAC 加固部分引用了其他技能,当前技能本身并未完整展开。
  • 未说明不同 Agent 客户端的具体安装目录或触发行为。

如何安装这个 Skill?

运行 npx skills add google/skills,然后在安装流程中选择该仓库中的具体技能。仓库没有提供仅安装 gke-multitenancy 的独立命令。

如何使用这个 Skill?

将该技能放入 Agent Skills 客户端可发现的技能目录后,提出类似“为多个团队共享的 GKE 集群设计按命名空间划分的多租户方案,并配置 RBAC、资源配额、LimitRange、默认拒绝网络策略和成本标签”的请求。具体的客户端触发机制未在源材料中说明。

这个 Skill 与同类方案有什么区别?

相较于 gke-basics 或 gke-app-onboarding,该技能专注于共享 GKE 集群中的多租户隔离、权限、配额和成本分配,而不是单租户集群配置或一般应用部署。它还比较了按团队命名空间、按环境命名空间、按团队节点池和按团队集群四种隔离模型。

常见问题

这个技能是否会产生额外的软件费用?
源材料没有说明技能本身的费用。它建议通过共享集群和按命名空间隔离降低基础设施成本,并介绍 GKE 成本分配配置。
使用它需要哪些权限?
示例涉及创建和标记命名空间、配置 RBAC、配额、LimitRange、NetworkPolicy,以及更新集群成本分配,因此实际操作需要相应的 Kubernetes 和 Google Cloud 权限;具体权限清单未提供。
它适合单租户 GKE 集群吗?
不适合。SKILL.md 明确建议不要将其用于单租户集群配置或一般部署指导。

同仓库的其他 Skills

均来自 google/skills

自动化与运维 ✓ Google · 官方

GKE 成本优化助手

通过资源调优、Spot 虚拟机和配额控制降低 GKE 成本。

自动化与运维 ✓ Google · 官方

GKE 平台安全加固

帮助平台团队规划并实施 GKE 集群级安全加固。

自动化与运维 ✓ Google · 官方

GKE ComputeClasses 配置助手

帮助你为 GKE 工作负载配置、优化并排查 ComputeClasses。

自动化与运维 ✓ Google · 官方

GKE 生产黄金路径

为生产级 GKE 集群提供默认配置、就绪检查和关键决策指导。

自动化与运维 ✓ Google · 官方

GKE 集群自动扩缩容助手

帮助配置、优化并排查 GKE 节点自动扩缩容问题。

自动化与运维 ✓ Google · 官方

AI 工作负载迁移至 GKE 推理

将现有 AI 推理工作负载迁移到自托管的 GKE 推理环境。

自动化与运维 ✓ Google · 官方

GKE 生产就绪评估

系统评估 GKE 集群与工作负载是否适合上线生产。

自动化与运维 ✓ Google · 官方

GKE 工作负载弹性伸缩

为 GKE 应用配置手动扩缩容、HPA 与 VPA,并按实际使用量优化资源请求。

自动化与运维 ✓ Google · 官方

GKE 集群创建顾问

按生产最佳实践规划、创建并审计 GKE 集群。

自动化与运维 ✓ Google · 官方

GKE AI 推理部署助手

帮助你在 GKE 上部署、调优并扩展 GPU/TPU AI 推理服务。

自动化与运维 ✓ Google · 官方

GKE 应用上云助手

帮助团队首次将应用容器化并部署到 Google Kubernetes Engine。

自动化与运维 ✓ Google · 官方

GKE 基础导航助手

帮助用户快速发现 GKE 集群入口,并将具体需求路由到最匹配的专业技能。

自动化与运维 ✓ Google · 官方

GKE 可观测性配置

为 GKE 配置日志、监控与 Prometheus 指标采集。

自动化与运维 ✓ Google · 官方

GKE 存储管理

为 GKE 集群配置持久磁盘、Filestore 与 GCS FUSE 存储。

自动化与运维 ✓ Google · 官方

GKE 工作负载可靠性指南

用高可用配置减少 GKE 工作负载中断。

自动化与运维 ✓ Google · 官方

GKE 备份与灾难恢复

为有状态 GKE 工作负载配置备份策略与恢复流程。

自动化与运维 ✓ Google · 官方

GKE 工作负载安全

审计并强化 GKE 应用与命名空间的工作负载级安全控制。

自动化与运维 ✓ Google · 官方

GKE 批处理与 HPC 工作负载

在 GKE 上配置、调度并运行批处理、并行计算和 HPC 作业。

自动化与运维 ✓ Google · 官方

GKE 企业 RAG 搜索架构师

为基于 GKE 与 AlloyDB 的企业 RAG 搜索系统生成架构和部署方案。

自动化与运维 ✓ Google · 官方

GKE GPU/TPU 中断诊断

诊断并缓解 GKE 中 GPU/TPU 节点因主机维护导致的中断。

相关 Skills