GKE 平台安全加固
帮助平台团队规划并实施 GKE 集群级安全加固。
内容强调最小权限、RBAC 收紧和专用节点服务账号,并给出官方资源链接;但多个更新 IAM/集群配置的命令使用 --quiet,没有明确的用户确认、变更前置检查、数据流说明或回滚方案,因此扣分。
常见路径和替代 MCP/kubectl 命令较清楚,但未提供测试、版本兼容性、异常输入处理或诊断失败信息;且末尾代码围栏未闭合,可能破坏文档解析,因此仅给静态评估中等偏低分。
名称、受众和平台级范围明确,并明确排除 workload-level security;但输入、输出、触发边界、区域/版本前提及中国网络环境适配说明不足,因此扣分。
结构有黄金路径、按主题分节、示例和资源链接,仓库 README 提供 Apache-2.0、安装及问题反馈路径;但技能自身缺少版本、变更日志、维护责任、限制与故障排查说明,且代码围栏疑似不完整,因此扣分。
覆盖 Secret Manager、RBAC、Binary Authorization、Shielded Nodes、Sandbox 和 IAM 等核心平台安全任务,命令可作为直接起点;但没有完整前后验证、兼容性/副作用说明、回滚步骤或代表性结果证据,静态上只能支持部分有效性。
包含若干官方 Google Cloud 资源链接和可审计命令,但没有提交测试、CI 覆盖、执行记录或多源交叉验证;因此证据可追溯性有限。
- 更新 IAM 或集群配置前应增加明确确认、权限预检、影响说明和可执行回滚方案;--quiet 不应替代用户授权。
- 补充 GKE 版本、区域、现有集群约束及失败处理;修复末尾未闭合的代码围栏。
- 说明 Secret Manager、Workload Identity、Sandbox 等配置的敏感数据流、兼容性和停机/重建风险,并提供变更后验证命令。
- 未提供中国大陆网络可达性或替代镜像/文档路径说明。
这个 Skill 能做什么,适合哪些场景?
该技能面向 Google Kubernetes Engine 的平台级安全配置,而非单个工作负载的安全控制。它覆盖 Secret Manager 集群插件、RBAC 加固、Binary Authorization、Shielded Nodes、GKE Sandbox、GKE IAM 角色和跨服务身份验证模式。默认建议启用 Workload Identity Federation、GKE 元数据模式、节点安全启动和完整性监控,并关闭不安全的传统 RBAC 绑定。它适合负责集群控制平面、节点和平台权限的团队;工作负载级的 Workload Identity、SecretProviderClass、网络策略和 Pod 安全标准不在范围内。
读取 GKE 集群配置并检查 Secret Manager、RBAC 绑定和相关安全设置;通过 gcloud 命令展示如何启用 Secret Manager 及 120 秒轮换、Binary Authorization、Shielded Nodes 和 GKE Sandbox;建议并说明 GKE IAM 角色、服务账号和跨服务 IAM 绑定;可使用 gke:get_cluster、gke:update_cluster、k8s:check_k8s_auth、k8s:get_k8s_resource 和 k8s:apply_k8s_manifest 等 MCP 工具进行集群查询、权限审计、资源查看和配置应用。
- 平台管理员需要为现有 GKE 集群启用 Secret Manager 插件和自动密钥轮换。
- 集群运营人员需要关闭 system:authenticated 和 system:unauthenticated 的传统不安全 RBAC 绑定。
- 安全工程师需要为生产集群启用 Binary Authorization,以执行镜像来源策略。
- 平台团队需要启用 Shielded Nodes 或 GKE Sandbox,并检查节点级安全默认值。
- 云平台负责人需要为集群管理员、开发者、审计人员和 CI/CD 流程选择合适的 GKE IAM 角色。
- 需要让 Google 服务账号访问 Cloud Storage、Cloud SQL 或 Pub/Sub 的团队需要参考跨服务 IAM 绑定模式。
这个 Skill 有哪些优点和局限?
- 范围清晰,专注于 GKE 集群和平台层安全。
- 提供 Day-0 和 Day-1 安全默认值以及可复制的 gcloud 示例。
- 覆盖配置检查、RBAC 权限审计、IAM 角色和服务账号模式。
- 明确区分平台级安全与工作负载级安全。
- 不处理 Workload Identity、SecretProviderClass、网络策略或 Pod Security Standards 等工作负载安全内容。
- 私有集群和 Dataplane V2 设置被委托给 gke-networking 技能。
- 源材料未提供测试套件、版本兼容性或失败恢复说明。
- 部分建议可能涉及修改现有集群,使用者需要具备相应 GKE、Kubernetes 和 IAM 权限。
如何安装这个 Skill?
运行 npx skills add google/skills,然后从该仓库选择要安装的具体技能。目标技能路径为 skills/cloud/gke-platform-security/SKILL.md。源材料未说明安装后的本地目录或特定客户端配置步骤。
如何使用这个 Skill?
安装后,可提出类似“加固我的 GKE 集群平台安全,检查 RBAC、Secret Manager、Shielded Nodes 和 GKE IAM 配置”的请求。涉及集群操作时,技能提供 gcloud 示例以及 gke:get_cluster、gke:update_cluster、k8s:check_k8s_auth、k8s:get_k8s_resource 和 k8s:apply_k8s_manifest MCP 工具引用。实际集群名称、区域、项目和权限需要由使用者提供。
这个 Skill 与同类方案有什么区别?
对于工作负载级安全控制,应使用源材料明确指向的 gke-workload-security 技能;企业级 RBAC 规划可参考 gke-multitenancy 技能;私有集群和 Dataplane V2 设置应参考 gke-networking 技能。