自动化与运维 ✓ Google · 官方 google-cloudcloud-authenticationiamapplication-default-credentialsservice-accountsworkload-identity-federationoidcapi-keys

Google Cloud 身份认证指南

帮助代理为不同运行环境选择安全的 Google Cloud 认证与授权方案。

FollowSkills 评估 · FSRS-2.0
不推荐
58/ 100 五分制 2.9 / 5
信任安全20 / 25 · 4.0/5

文档明确反对长期服务账号密钥,推荐服务账号绑定、短期凭证、模拟身份、工作负载身份联合、API 密钥限制和 Secret Manager,并覆盖权限最小化与部分数据流说明,因此信任分较高。扣分原因是没有明确的用户操作确认、回滚流程、凭证泄露响应、审计要求或对敏感数据处理的完整边界。

可靠稳定8 / 20 · 2.0/5

内容结构一致,按人类认证、服务到服务认证、授权、示例和检查清单组织,且给出若干关键命令和 ADC 顺序。静态材料没有测试套件、CI 覆盖、版本兼容矩阵或异常输入的诊断错误反馈,因此按静态上限扣分,不能证明关键路径可复现。

适用触发10 / 15 · 3.3/5

通过澄清认证主体、运行环境、目标 API 和客户端库来改善触发精度,覆盖本地、生产、GKE、Cloud Run、外部云和自定义应用。扣分原因是没有明确非适用范围、输入输出契约、地区网络可达性或中文使用说明;核心内容依赖 Google Cloud 海外服务,可能影响中国大陆用户实际操作。

规范维护8 / 15 · 2.7/5

skill 名称和描述与内容基本一致,文档分层清晰,有示例、检查清单、参考资料、仓库安装说明、Apache-2.0 许可证、官方组织来源和问题反馈入口。扣分原因是该技能自身没有版本号、变更日志、维护责任人、更新策略、安装后的依赖说明或故障排查 FAQ。

有效结果7 / 15 · 2.3/5

对常见 Google Cloud 认证与授权决策提供了直接可用的建议、命令、角色示例和部署模式,能够完成核心指导任务。扣分原因是没有执行验证,示例不覆盖权限授予命令、各环境前置条件、失败处理和结果确认;用户仍需查阅官方文档并补充具体配置,因此只能达到静态评估上限。

证据核验5 / 10 · 2.5/5

技能引用了大量 Google 官方文档,并提供了可审计的命令、角色、环境和 ADC 搜索顺序等具体主张;仓库还提供固定修订、许可证和官方来源信息。扣分原因是仅有文档引用,没有技能级测试、CI 结果、第三方交叉 corroboration 或独立复现证据,静态审查下不能超过 5 分。

证据充分度: 评估于 2026年7月20日 审查版本 513a7a51e85f
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 这是仅基于源文件的静态审查,未执行任何命令、认证流程或示例代码。
  • 涉及凭证、IAM 权限和 API 密钥时,应在实施前确认项目、主体、权限范围和组织策略,并验证凭证不会被写入日志或代码库。
  • 文档未说明中国大陆网络可达性;部分 Google Cloud 控制台和文档访问可能需要额外网络条件。
  • 示例是指导性片段,不是完整可运行配置;应补充错误处理、审计、撤销和恢复步骤。
评估证据 [1][2][3][4]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能专门指导 Google Cloud 服务和 API 的身份认证与授权。内容覆盖人类用户、服务账号、应用默认凭据、服务账号模拟、工作负载身份联合、API 密钥、OIDC 和 IAM。它根据身份类型、运行位置、目标资源及客户端库使用情况提出澄清问题,并提供本地开发、生产部署和跨云场景的建议。它适合需要设计或排查 Google Cloud 访问方案的开发者和管理员;仓库整体通过 npx skills add google/skills 安装,并采用 Apache-2.0 许可。

指导用户区分 gcloud auth login 与 gcloud auth application-default login,选择 Google Cloud Console、ADC、服务账号模拟或附加服务账号等方式;说明 Compute Engine、Cloud Run、GKE、AWS、Azure 和本地环境中的认证路径;解释 IAM 角色、API 密钥限制、访问范围以及短期令牌、OIDC ID 令牌和 JWT 的使用;通过 Python Storage 与 Cloud Run-to-Cloud SQL 示例展示认证和授权步骤;使用验证清单检查密钥使用、默认服务账号、跨云访问和 API 密钥限制等问题。

  1. 本地开发者需要让 Python、Java 或其他客户端库访问 Google Cloud API,并希望使用 ADC 而不是手动管理凭据。
  2. 管理员需要为 Cloud Run 或 Compute Engine 上的生产代码配置最小权限服务账号。
  3. 开发者需要从 AWS、Azure 或本地环境访问 Google Cloud,而不想使用长期服务账号密钥。
  4. 团队需要让 GKE 工作负载通过 Workload Identity Federation 访问指定的 Google Cloud API。
  5. 开发者需要调用私有 Cloud Run 应用,并为请求生成 OIDC ID 令牌。
  6. 排障人员发现附加服务账号拥有 IAM 权限但仍无法调用 API,需要检查 Compute Engine 或 GKE 的访问范围。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖本地开发、生产服务、GKE、跨云工作负载和自定义应用等主要认证场景。
  • 明确区分 CLI 认证与 ADC,减少本地开发中的凭据误用。
  • 强调服务账号附加、服务账号模拟和短期凭据,明确反对在本地下载长期服务账号密钥。
  • 包含 IAM 角色选择、API 密钥限制和验证清单等可执行检查点。
  • 仓库处于积极开发中,并采用 Apache-2.0 许可。
局限
  • 内容主要是指导性 Markdown,没有提供脚本、自动化命令集或测试套件。
  • 除 gcloud 命令示例外,未给出完整的客户端配置、部署配置或故障排查命令。
  • 具体产品权限、组织策略和身份提供商配置仍需结合 Google Cloud 文档确认。
  • 该仓库包含约 90 个技能,本档案仅覆盖认证技能,不能代表其他技能的能力。

如何安装这个 Skill?

运行 npx skills add google/skills,然后在安装交互过程中选择 skills/cloud/google-cloud-recipe-auth 对应的技能。README 未说明如何将该技能单独复制到其他客户端的具体目录。

如何使用这个 Skill?

将该技能安装到支持 Agent Skills 的客户端后,提出具体场景,例如:“我的 Python 程序在本地运行,需要读取 Cloud Storage;应该使用哪种认证方式?” 或 “我的 Cloud Run 服务需要访问 Cloud SQL,如何配置服务账号和 IAM?” 技能会先围绕认证主体、运行环境、目标资源和客户端库提出澄清问题,再给出认证与授权建议。源材料未规定固定触发命令或参数。

这个 Skill 与同类方案有什么区别?

相较于单独使用 gcloud auth login,该技能强调 CLI 认证只服务于 gcloud,而客户端库通常应使用 gcloud auth application-default login 配置 ADC。相较于下载服务账号密钥,它推荐服务账号模拟、附加服务账号或工作负载身份联合,以使用短期凭据。相较于直接依赖 IAM,API 密钥适用于部分公共数据或简化场景,但应限制到特定 API 和项目并存放在 Secret Manager 中。

常见问题

这个技能本身会替我登录 Google Cloud 或创建凭据吗?
不会。源材料显示它提供认证与授权指导和示例,没有提供会自动执行登录、创建资源或生成凭据的脚本。
本地开发应该使用 gcloud auth login 还是 ADC?
如果是运行 gcloud 管理命令,使用 `gcloud auth login`;如果是让 Google Cloud 客户端库代表本地用户运行代码,使用 `gcloud auth application-default login`。
生产环境可以使用服务账号 JSON 密钥吗?
该技能明确建议避免使用密钥,优先将自定义、最小权限服务账号附加到 Cloud Run 或 Compute Engine 等资源。
使用该技能是否需要额外付费?
源材料没有说明该技能本身的费用。Google Cloud 服务、身份管理或相关资源的费用也未在提供的材料中说明。

同仓库的其他 Skills

均来自 google/skills

开发与工程 ✓ Google · 官方

Gemini LiveAPI 客户端服务技能

生成可断线恢复并支持多模态双向流式通信的 Gemini LiveAPI 客户端。

自动化与运维 ✓ Google · 官方

Gemini AI Studio 迁移至 Agent Platform

帮助应用从 Gemini API 的 AI Studio 环境迁移到 Google Cloud Agent Platform。

自动化与运维 ✓ Google · 官方

Google Cloud WAF 安全架构顾问

依据 Google Cloud Well-Architected Framework 评估云工作负载并提出安全改进建议。

自动化与运维 ✓ Google · 官方

Google Cloud 基础落地区构建器

为 Google Cloud 组织部署安全的企业级基础落地区。

开发与工程 ✓ Google · 官方

Data Manager API 环境配置助手

帮助开发者完成 Data Manager API 的认证、客户端库和本地环境配置。

开发与工程 ✓ Google · 官方

Google Analytics 管理 API 助手

自动配置 Google Analytics 账户、属性及数据流。

自动化与运维 ✓ Google · 官方

Google Cloud Workload Manager 评估助手

用 Workload Manager 检查 Google Cloud 工作负载的最佳实践合规性。

开发与工程 ✓ Google · 官方

Gemini API 企业开发指南

帮助开发者使用统一 Gen AI SDK 在 Gemini Enterprise Agent Platform 上构建企业级 Gemini 应用。

开发与工程 ✓ Google · 官方

Gemini 交互式对话 API 指南

在 Google Agent Platform 上构建有状态、多轮的 Gemini 交互。

自动化与运维 ✓ Google · 官方

GKE 成本优化助手

通过资源调优、Spot 虚拟机和配额控制降低 GKE 成本。

自动化与运维 ✓ Google · 官方

Google Cloud 全球外部应用负载均衡配置

以最佳实践配置并部署 Google Cloud 全球外部应用负载均衡器。

自动化与运维 ✓ Google · 官方

Google Cloud 安全无服务器分层架构

帮助代理设计、编写基础设施代码并验证隔离的 Google Cloud 多层无服务器 Web 应用。

开发与工程 ✓ Google · 官方

Gemini 企业代理技能注册中心

帮助代理搜索、管理并生成 Gemini Enterprise Agent Platform 技能。

开发与工程 ✓ Google · 官方

Gemini 企业托管 Agent 管理

通过 API 创建和管理有状态的 Gemini 企业 Agent。

自动化与运维 ✓ Google · 官方

Google Cloud 解决方案架构师

从需求发现到验证交付,规划复杂 Google Cloud 多产品工作负载。

自动化与运维 ✓ Google · 官方

Google Cloud 可靠性架构顾问

依据 Google Cloud Well-Architected Framework 评估并改进工作负载可靠性。

自动化与运维 ✓ Google · 官方

Google Cloud 实时多模态流解决方案助手

为实时双向多模态流工作负载设计并部署 Google Cloud 方案。

自动化与运维 ✓ Google · 官方

GKE 生产黄金路径

为生产级 GKE 集群提供默认配置、就绪检查和关键决策指导。

自动化与运维 ✓ Google · 官方

Google Cloud AI Agent 构建部署顾问

帮助设计、实现并验证部署在 Google Cloud 上的 AI Agent 与多 Agent 系统。

自动化与运维 ✓ Google · 官方

GKE 企业 RAG 搜索架构师

为基于 GKE 与 AlloyDB 的企业 RAG 搜索系统生成架构和部署方案。

相关 Skills