GKE 多租户配置助手
帮助团队在共享 GKE 集群中实现隔离、配额与成本归属。
内容强调命名空间级最小权限、避免绑定 system:authenticated、使用 Google Groups、资源配额和默认拒绝网络策略,显示出基本安全意识;但未明确执行前用户确认、凭据或敏感数据处理、数据流、回滚方案和变更审计,且元数据列出 delete_k8s_resource 但未说明删除操作的授权边界,因此扣分。
命名空间、RBAC、配额、LimitRange、NetworkPolicy 和成本分配路径内部基本连贯,并提示 LimitRange 默认值要求;但没有测试、版本兼容矩阵、命令失败处理、权限检查后的诊断流程或异常输入反馈,静态证据不足以支持更高分。
描述明确覆盖 GKE 多租户、团队或环境隔离、RBAC、配额和成本分摊,也明确排除单租户和一般部署;但对集群模式、合规强隔离、现有网络插件、Autopilot/Standard 等边界说明不足,未说明中文交互或中国大陆网络环境适配。
文档按使用场景、模型、配置步骤和成本分配组织,含 YAML、命令示例,并有 Apache-2.0 许可证、仓库安装方式、问题反馈入口和 active development 声明;但技能本身无版本、变更记录、维护责任人、依赖安装说明、FAQ 或系统化限制说明,表格格式还有明显损坏。
提供了可直接改写的 kubectl 命令、RBAC、ResourceQuota、LimitRange、NetworkPolicy 和成本分配示例,能够覆盖核心设计任务;但没有完整可部署的端到端输出、验证命令、回滚步骤、云端前置条件或对安全边界的充分校验,用户仍需较多审阅和补充。
证据主要是技能内的说明、配置片段和仓库 README/许可证;没有提交测试、CI 覆盖、执行日志、第三方验证或交叉来源,因此只能支持有限的可审计性,静态评估不超过低分。
- 示例会产生集群权限、网络隔离和计费配置等外部影响;执行前应人工确认目标集群、命名空间、身份组、配额和回滚方案。
- 文档未证明 NetworkPolicy 在目标 GKE 网络实现中可用,也未提供验证或故障排查步骤。
- namespace-per-team 只是软隔离;对强合规或不互信租户不能直接视为充分隔离。
- 未说明海外服务依赖、中文支持或中国大陆网络可达性。
这个 Skill 能做什么,适合哪些场景?
该技能面向多个团队共享单个 GKE 集群的场景,提供多租户架构规划与配置参考。内容涵盖按团队或环境划分命名空间、RBAC、ResourceQuota、LimitRange、NetworkPolicy 和成本分配。它推荐先采用按团队划分命名空间的低成本方案,并在合规要求下升级隔离强度。它不适用于单租户集群配置或一般部署指导。
提供创建和标记 Kubernetes 命名空间的 kubectl 命令,生成命名空间级 Role、RoleBinding、ResourceQuota、LimitRange 和 NetworkPolicy 示例,并说明 Google Group 绑定、默认拒绝网络策略、DNS 放行及成本中心标签配置。它还提供启用 GKE 成本分配的 gcloud 命令,并列出可配合使用的 MCP 工具:apply_k8s_manifest、get_k8s_resource、check_k8s_auth、describe_k8s_resource 和 delete_k8s_resource。
- 平台团队为多个开发团队共享一个 GKE 集群,并需要按命名空间划分权限。
- 企业在同一集群中隔离开发、预发布和生产环境。
- 集群管理员希望用 ResourceQuota 和 LimitRange 防止单个团队耗尽资源。
- 安全团队为不同团队配置命名空间级网络隔离和最小权限访问。
- 云成本负责人希望按命名空间标签和团队归属进行 GKE 成本分摊。
这个 Skill 有哪些优点和局限?
- 覆盖命名空间隔离、RBAC、资源配额、资源默认值、网络分段和成本归属等核心多租户环节。
- 提供可复制的 kubectl、gcloud 和 Kubernetes YAML 示例。
- 明确说明按团队命名空间是成本效率优先时的推荐起点。
- 包含 LimitRange 默认值要求等容易导致部署失败的重要注意事项。
- 内容是配置参考与示例,没有提供测试套件或验证结果。
- 依赖可用的 GKE 集群、kubectl、gcloud 或列出的 MCP 工具,但未给出完整认证和环境初始化流程。
- 网络隔离和完整 RBAC 加固部分引用了其他技能,当前技能本身并未完整展开。
- 未说明不同 Agent 客户端的具体安装目录或触发行为。
如何安装这个 Skill?
运行 npx skills add google/skills,然后在安装流程中选择该仓库中的具体技能。仓库没有提供仅安装 gke-multitenancy 的独立命令。
如何使用这个 Skill?
将该技能放入 Agent Skills 客户端可发现的技能目录后,提出类似“为多个团队共享的 GKE 集群设计按命名空间划分的多租户方案,并配置 RBAC、资源配额、LimitRange、默认拒绝网络策略和成本标签”的请求。具体的客户端触发机制未在源材料中说明。
这个 Skill 与同类方案有什么区别?
相较于 gke-basics 或 gke-app-onboarding,该技能专注于共享 GKE 集群中的多租户隔离、权限、配额和成本分配,而不是单租户集群配置或一般应用部署。它还比较了按团队命名空间、按环境命名空间、按团队节点池和按团队集群四种隔离模型。