Google Cloud 全球外部应用负载均衡配置
以最佳实践配置并部署 Google Cloud 全球外部应用负载均衡器。
文档要求先做 IAM 预检查、展示项目与资源并提供 destroy.sh,且漂移检测先生成 preview,体现了一定的确认、隔离与恢复意识。扣分原因是部署权限仍可能达到 compute.admin、storage.admin 或 editor/owner,未充分落实最小权限;未系统说明凭据、日志及敏感配置的数据流;Infrastructure Manager 应用与 rm -rf .terraform 等操作的风险确认和回滚边界不完整。
文档提供了顺序化流程、set -e、资源前缀和反向销毁要求,主路径可理解。扣分原因是未提供测试或实际执行证据,异常输入和部分失败后的诊断不足;资源发现列出 GKE 但 resource-discovery.md 没有 GKE 查询命令;若 gcloud 不可用只能退化为手工输入,若部署中途失败也未给出系统化恢复流程。
目标产品、适用场景和“不适用”范围写得较清楚,且区分设计、生成、部署和漂移检测。扣分原因是触发条件与输入输出边界仍主要依赖流程文字,未明确复杂混合架构、已有资源冲突或不支持配置的非适用范围;没有中文交互支持证据,也没有证明 Google Cloud/gcloud 核心能力在中国大陆网络环境中的可达性。
SKILL.md 采用元数据、目的、假设、分步流程和 references 渐进组织,包含 Terraform/gcloud 示例、限制提示、Apache-2.0 许可和模块版本约束。扣分原因是未见该技能自身的版本、变更日志或明确维护责任与更新路径;部分“生产级”“官方”表述缺少对应测试或版本验证,且安装、故障排查和常见问题说明有限。
该技能覆盖从需求收集到配置摘要、Terraform/gcloud 生成、部署和漂移处理的完整意图,理论上可减少手工设计工作。扣分原因是静态材料没有可执行产物、真实输出或第三方执行证据;若命令、Terraform 模块参数或产品限制不匹配,用户仍需较多修订,直接可用性和相对手工方案的收益无法确认。
文档引用了 Google Cloud 与 Terraform 的一手文档,并将若干配置规则写成可审计的命令和映射,具备有限可追溯性。扣分原因是未提供提交测试、CI 覆盖或真实部署记录;无法静态确认命令、API 参数、模块版本和推荐安全规则在目标 revision 中可复现,因此只能给有限证据分。
- 部署能力涉及高权限云资源;在用户明确确认前不要执行,且应将 editor/owner 等宽权限替换为经过验证的最小权限角色。
- gcloud 与 Terraform 片段未经过执行验证,尤其应复核 GKE 发现、Service Extensions、Cloud Armor 规则、模块参数及销毁顺序。
- destroy.sh、Infrastructure Manager apply 和清理 .terraform 可能造成数据或基础设施影响;部署前应保存状态并确认可恢复方案。
- 核心依赖 Google Cloud 凭据、gcloud 和海外服务;大陆网络可达性及中文交互能力未在材料中证明。
这个 Skill 能做什么,适合哪些场景?
该技能通过六步流程设计 Google Cloud 全球外部 Application Load Balancer,并整合 Cloud CDN、Cloud Armor 和 Service Extensions。它可发现 Cloud Storage、Compute Engine MIG、GKE、Cloud Run 等后端资源,并根据工作负载提出缓存与安全配置。技能可生成 Terraform HCL 或 gcloud CLI 脚本,也支持部署和配置漂移分析。若运行环境无法使用 gcloud,则只能进行设计指导和 Terraform 配置生成。
读取 references/ 中的资源发现、代码生成、部署和漂移检测文档;发现 Google Cloud 项目及云端后端资源;按顺序收集负载均衡器、来源、路由、日志、缓存和安全需求;根据工作负载生成 Cloud CDN 与 Cloud Armor 建议;生成 Terraform HCL 或 gcloud Bash 脚本;执行 IAM 预检查,并通过 Infrastructure Manager 或 Bash 脚本部署;检测和分析已部署负载均衡器的配置漂移。
- 负责 Google Cloud 网站的工程师,需要为静态对象配置全球 HTTPS 负载均衡、Cloud CDN 和 Cloud Armor。
- 平台团队需要将 Cloud Storage、MIG、GKE、Cloud Run 或外部来源组合为多来源全球负载均衡架构。
- API 团队需要根据可缓存 API 与交易型 API 的差异设置缓存、限流和 OWASP 防护。
- 基础设施团队希望生成 Terraform HCL 或 gcloud CLI 部署脚本,并在部署前执行 IAM 检查。
- 运维团队需要分析或协调已部署全球外部 Application Load Balancer 的配置漂移。
这个 Skill 有哪些优点和局限?
- 覆盖从需求发现到部署和漂移检测的六步流程。
- 针对静态内容、可缓存 API、交易型 API 和 SSR 动态网站提供具体 Cloud CDN 与 Cloud Armor 建议。
- 支持 Cloud Storage、MIG、GKE、Cloud Run 和外部/互联网来源。
- 可生成 Terraform HCL 或 gcloud CLI Bash 脚本。
- 自动资源发现和托管部署依赖可执行的 Google Cloud CLI。
- 源材料没有列出具体 IAM 权限、版本要求或部署脚本内容。
- 源材料没有提供测试套件、示例输出或平台兼容性验证记录。
- 范围主要是 Google Cloud 全球外部负载均衡;不适用于非 Google Cloud、纯区域或内部负载均衡场景。
如何安装这个 Skill?
运行 npx skills add google/skills,然后在交互式选择中选择 google-cloud-global-frontend-configuration。README 未说明其他安装方式或具体目标目录。
如何使用这个 Skill?
在已安装该技能且可执行 gcloud 的环境中提出类似请求:为我的 Google Cloud 应用设计一个全球外部 Application Load Balancer,使用 Cloud CDN 和 Cloud Armor,并生成 Terraform HCL。 按技能的六步流程提供项目、来源、工作负载、路由和部署选择。若无法访问 gcloud,请求设计指导或 Terraform 配置生成。