自动化与运维 ✓ Google · 官方 gkekubernetes-securityrbacbinary-authorizationshielded-nodesiamsecret-manager

GKE 平台安全加固

帮助平台团队规划并实施 GKE 集群级安全加固。

FollowSkills 评估 · FSRS-2.0
不推荐
39/ 100 五分制 2.0 / 5
信任安全10 / 25 · 2.0/5

内容强调最小权限、RBAC 收紧和专用节点服务账号,并给出官方资源链接;但多个更新 IAM/集群配置的命令使用 --quiet,没有明确的用户确认、变更前置检查、数据流说明或回滚方案,因此扣分。

可靠稳定5 / 20 · 1.3/5

常见路径和替代 MCP/kubectl 命令较清楚,但未提供测试、版本兼容性、异常输入处理或诊断失败信息;且末尾代码围栏未闭合,可能破坏文档解析,因此仅给静态评估中等偏低分。

适用触发8 / 15 · 2.7/5

名称、受众和平台级范围明确,并明确排除 workload-level security;但输入、输出、触发边界、区域/版本前提及中国网络环境适配说明不足,因此扣分。

规范维护6 / 15 · 2.0/5

结构有黄金路径、按主题分节、示例和资源链接,仓库 README 提供 Apache-2.0、安装及问题反馈路径;但技能自身缺少版本、变更日志、维护责任、限制与故障排查说明,且代码围栏疑似不完整,因此扣分。

有效结果6 / 15 · 2.0/5

覆盖 Secret Manager、RBAC、Binary Authorization、Shielded Nodes、Sandbox 和 IAM 等核心平台安全任务,命令可作为直接起点;但没有完整前后验证、兼容性/副作用说明、回滚步骤或代表性结果证据,静态上只能支持部分有效性。

证据核验4 / 10 · 2.0/5

包含若干官方 Google Cloud 资源链接和可审计命令,但没有提交测试、CI 覆盖、执行记录或多源交叉验证;因此证据可追溯性有限。

证据充分度: 评估于 2026年7月28日 审查版本 d1c9be2009ba
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 更新 IAM 或集群配置前应增加明确确认、权限预检、影响说明和可执行回滚方案;--quiet 不应替代用户授权。
  • 补充 GKE 版本、区域、现有集群约束及失败处理;修复末尾未闭合的代码围栏。
  • 说明 Secret Manager、Workload Identity、Sandbox 等配置的敏感数据流、兼容性和停机/重建风险,并提供变更后验证命令。
  • 未提供中国大陆网络可达性或替代镜像/文档路径说明。
评估证据 [1][2][3][4]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能面向 Google Kubernetes Engine 的平台级安全配置,而非单个工作负载的安全控制。它覆盖 Secret Manager 集群插件、RBAC 加固、Binary Authorization、Shielded Nodes、GKE Sandbox、GKE IAM 角色和跨服务身份验证模式。默认建议启用 Workload Identity Federation、GKE 元数据模式、节点安全启动和完整性监控,并关闭不安全的传统 RBAC 绑定。它适合负责集群控制平面、节点和平台权限的团队;工作负载级的 Workload Identity、SecretProviderClass、网络策略和 Pod 安全标准不在范围内。

读取 GKE 集群配置并检查 Secret Manager、RBAC 绑定和相关安全设置;通过 gcloud 命令展示如何启用 Secret Manager 及 120 秒轮换、Binary Authorization、Shielded Nodes 和 GKE Sandbox;建议并说明 GKE IAM 角色、服务账号和跨服务 IAM 绑定;可使用 gke:get_cluster、gke:update_cluster、k8s:check_k8s_auth、k8s:get_k8s_resource 和 k8s:apply_k8s_manifest 等 MCP 工具进行集群查询、权限审计、资源查看和配置应用。

  1. 平台管理员需要为现有 GKE 集群启用 Secret Manager 插件和自动密钥轮换。
  2. 集群运营人员需要关闭 system:authenticated 和 system:unauthenticated 的传统不安全 RBAC 绑定。
  3. 安全工程师需要为生产集群启用 Binary Authorization,以执行镜像来源策略。
  4. 平台团队需要启用 Shielded Nodes 或 GKE Sandbox,并检查节点级安全默认值。
  5. 云平台负责人需要为集群管理员、开发者、审计人员和 CI/CD 流程选择合适的 GKE IAM 角色。
  6. 需要让 Google 服务账号访问 Cloud Storage、Cloud SQL 或 Pub/Sub 的团队需要参考跨服务 IAM 绑定模式。

这个 Skill 有哪些优点和局限?

优点
  • 范围清晰,专注于 GKE 集群和平台层安全。
  • 提供 Day-0 和 Day-1 安全默认值以及可复制的 gcloud 示例。
  • 覆盖配置检查、RBAC 权限审计、IAM 角色和服务账号模式。
  • 明确区分平台级安全与工作负载级安全。
局限
  • 不处理 Workload Identity、SecretProviderClass、网络策略或 Pod Security Standards 等工作负载安全内容。
  • 私有集群和 Dataplane V2 设置被委托给 gke-networking 技能。
  • 源材料未提供测试套件、版本兼容性或失败恢复说明。
  • 部分建议可能涉及修改现有集群,使用者需要具备相应 GKE、Kubernetes 和 IAM 权限。

如何安装这个 Skill?

运行 npx skills add google/skills,然后从该仓库选择要安装的具体技能。目标技能路径为 skills/cloud/gke-platform-security/SKILL.md。源材料未说明安装后的本地目录或特定客户端配置步骤。

如何使用这个 Skill?

安装后,可提出类似“加固我的 GKE 集群平台安全,检查 RBAC、Secret Manager、Shielded Nodes 和 GKE IAM 配置”的请求。涉及集群操作时,技能提供 gcloud 示例以及 gke:get_cluster、gke:update_cluster、k8s:check_k8s_auth、k8s:get_k8s_resource 和 k8s:apply_k8s_manifest MCP 工具引用。实际集群名称、区域、项目和权限需要由使用者提供。

这个 Skill 与同类方案有什么区别?

对于工作负载级安全控制,应使用源材料明确指向的 gke-workload-security 技能;企业级 RBAC 规划可参考 gke-multitenancy 技能;私有集群和 Dataplane V2 设置应参考 gke-networking 技能。

常见问题

它是否适合配置应用内部的 Kubernetes 安全策略?
不完全适合。它针对集群平台层;Workload Identity、SecretProviderClass、网络策略和 Pod Security Standards 应使用 gke-workload-security。
使用它需要哪些权限?
具体权限取决于操作。源材料列出 roles/container.viewer、roles/container.clusterViewer、roles/container.developer、roles/container.clusterAdmin 和 roles/container.admin,并建议遵循最小权限原则。
Binary Authorization 是否默认启用?
不是。它不属于默认黄金路径,但技能建议在生产集群中用于执行镜像来源策略。
安装命令会自动安装整个仓库的所有技能吗?
仓库说明 npx skills add google/skills 后可以选择该仓库中的具体技能;本技能的路径是 skills/cloud/gke-platform-security/SKILL.md。

同仓库的其他 Skills

均来自 google/skills

自动化与运维 ✓ Google · 官方

GKE 工作负载安全

审计并强化 GKE 应用与命名空间的工作负载级安全控制。

自动化与运维 ✓ Google · 官方

GKE 多租户配置助手

帮助团队在共享 GKE 集群中实现隔离、配额与成本归属。

自动化与运维 ✓ Google · 官方

GKE 生产就绪评估

系统评估 GKE 集群与工作负载是否适合上线生产。

自动化与运维 ✓ Google · 官方

GKE ComputeClasses 配置助手

帮助你为 GKE 工作负载配置、优化并排查 ComputeClasses。

自动化与运维 ✓ Google · 官方

GKE 生产黄金路径

为生产级 GKE 集群提供默认配置、就绪检查和关键决策指导。

自动化与运维 ✓ Google · 官方

Google Cloud WAF 安全架构顾问

依据 Google Cloud Well-Architected Framework 评估云工作负载并提出安全改进建议。

自动化与运维 ✓ Google · 官方

GKE 集群自动扩缩容助手

帮助配置、优化并排查 GKE 节点自动扩缩容问题。

自动化与运维 ✓ Google · 官方

AI 工作负载迁移至 GKE 推理

将现有 AI 推理工作负载迁移到自托管的 GKE 推理环境。

自动化与运维 ✓ Google · 官方

GKE 工作负载弹性伸缩

为 GKE 应用配置手动扩缩容、HPA 与 VPA,并按实际使用量优化资源请求。

自动化与运维 ✓ Google · 官方

GKE 集群创建顾问

按生产最佳实践规划、创建并审计 GKE 集群。

自动化与运维 ✓ Google · 官方

GKE AI 推理部署助手

帮助你在 GKE 上部署、调优并扩展 GPU/TPU AI 推理服务。

自动化与运维 ✓ Google · 官方

GKE 应用上云助手

帮助团队首次将应用容器化并部署到 Google Kubernetes Engine。

自动化与运维 ✓ Google · 官方

GKE 基础导航助手

帮助用户快速发现 GKE 集群入口,并将具体需求路由到最匹配的专业技能。

自动化与运维 ✓ Google · 官方

GKE 可观测性配置

为 GKE 配置日志、监控与 Prometheus 指标采集。

自动化与运维 ✓ Google · 官方

GKE 存储管理

为 GKE 集群配置持久磁盘、Filestore 与 GCS FUSE 存储。

自动化与运维 ✓ Google · 官方

GKE 批处理与 HPC 工作负载

在 GKE 上配置、调度并运行批处理、并行计算和 HPC 作业。

自动化与运维 ✓ Google · 官方

GKE 工作负载可靠性指南

用高可用配置减少 GKE 工作负载中断。

自动化与运维 ✓ Google · 官方

GKE 备份与灾难恢复

为有状态 GKE 工作负载配置备份策略与恢复流程。

自动化与运维 ✓ Google · 官方

Google Cloud 身份认证指南

帮助代理为不同运行环境选择安全的 Google Cloud 认证与授权方案。

自动化与运维 ✓ Google · 官方

GKE 企业 RAG 搜索架构师

为基于 GKE 与 AlloyDB 的企业 RAG 搜索系统生成架构和部署方案。

相关 Skills