Google Cloud 身份认证指南
帮助代理为不同运行环境选择安全的 Google Cloud 认证与授权方案。
文档明确反对长期服务账号密钥,推荐服务账号绑定、短期凭证、模拟身份、工作负载身份联合、API 密钥限制和 Secret Manager,并覆盖权限最小化与部分数据流说明,因此信任分较高。扣分原因是没有明确的用户操作确认、回滚流程、凭证泄露响应、审计要求或对敏感数据处理的完整边界。
内容结构一致,按人类认证、服务到服务认证、授权、示例和检查清单组织,且给出若干关键命令和 ADC 顺序。静态材料没有测试套件、CI 覆盖、版本兼容矩阵或异常输入的诊断错误反馈,因此按静态上限扣分,不能证明关键路径可复现。
通过澄清认证主体、运行环境、目标 API 和客户端库来改善触发精度,覆盖本地、生产、GKE、Cloud Run、外部云和自定义应用。扣分原因是没有明确非适用范围、输入输出契约、地区网络可达性或中文使用说明;核心内容依赖 Google Cloud 海外服务,可能影响中国大陆用户实际操作。
skill 名称和描述与内容基本一致,文档分层清晰,有示例、检查清单、参考资料、仓库安装说明、Apache-2.0 许可证、官方组织来源和问题反馈入口。扣分原因是该技能自身没有版本号、变更日志、维护责任人、更新策略、安装后的依赖说明或故障排查 FAQ。
对常见 Google Cloud 认证与授权决策提供了直接可用的建议、命令、角色示例和部署模式,能够完成核心指导任务。扣分原因是没有执行验证,示例不覆盖权限授予命令、各环境前置条件、失败处理和结果确认;用户仍需查阅官方文档并补充具体配置,因此只能达到静态评估上限。
技能引用了大量 Google 官方文档,并提供了可审计的命令、角色、环境和 ADC 搜索顺序等具体主张;仓库还提供固定修订、许可证和官方来源信息。扣分原因是仅有文档引用,没有技能级测试、CI 结果、第三方交叉 corroboration 或独立复现证据,静态审查下不能超过 5 分。
- 这是仅基于源文件的静态审查,未执行任何命令、认证流程或示例代码。
- 涉及凭证、IAM 权限和 API 密钥时,应在实施前确认项目、主体、权限范围和组织策略,并验证凭证不会被写入日志或代码库。
- 文档未说明中国大陆网络可达性;部分 Google Cloud 控制台和文档访问可能需要额外网络条件。
- 示例是指导性片段,不是完整可运行配置;应补充错误处理、审计、撤销和恢复步骤。
这个 Skill 能做什么,适合哪些场景?
该技能专门指导 Google Cloud 服务和 API 的身份认证与授权。内容覆盖人类用户、服务账号、应用默认凭据、服务账号模拟、工作负载身份联合、API 密钥、OIDC 和 IAM。它根据身份类型、运行位置、目标资源及客户端库使用情况提出澄清问题,并提供本地开发、生产部署和跨云场景的建议。它适合需要设计或排查 Google Cloud 访问方案的开发者和管理员;仓库整体通过 npx skills add google/skills 安装,并采用 Apache-2.0 许可。
指导用户区分 gcloud auth login 与 gcloud auth application-default login,选择 Google Cloud Console、ADC、服务账号模拟或附加服务账号等方式;说明 Compute Engine、Cloud Run、GKE、AWS、Azure 和本地环境中的认证路径;解释 IAM 角色、API 密钥限制、访问范围以及短期令牌、OIDC ID 令牌和 JWT 的使用;通过 Python Storage 与 Cloud Run-to-Cloud SQL 示例展示认证和授权步骤;使用验证清单检查密钥使用、默认服务账号、跨云访问和 API 密钥限制等问题。
- 本地开发者需要让 Python、Java 或其他客户端库访问 Google Cloud API,并希望使用 ADC 而不是手动管理凭据。
- 管理员需要为 Cloud Run 或 Compute Engine 上的生产代码配置最小权限服务账号。
- 开发者需要从 AWS、Azure 或本地环境访问 Google Cloud,而不想使用长期服务账号密钥。
- 团队需要让 GKE 工作负载通过 Workload Identity Federation 访问指定的 Google Cloud API。
- 开发者需要调用私有 Cloud Run 应用,并为请求生成 OIDC ID 令牌。
- 排障人员发现附加服务账号拥有 IAM 权限但仍无法调用 API,需要检查 Compute Engine 或 GKE 的访问范围。
这个 Skill 有哪些优点和局限?
- 覆盖本地开发、生产服务、GKE、跨云工作负载和自定义应用等主要认证场景。
- 明确区分 CLI 认证与 ADC,减少本地开发中的凭据误用。
- 强调服务账号附加、服务账号模拟和短期凭据,明确反对在本地下载长期服务账号密钥。
- 包含 IAM 角色选择、API 密钥限制和验证清单等可执行检查点。
- 仓库处于积极开发中,并采用 Apache-2.0 许可。
- 内容主要是指导性 Markdown,没有提供脚本、自动化命令集或测试套件。
- 除 gcloud 命令示例外,未给出完整的客户端配置、部署配置或故障排查命令。
- 具体产品权限、组织策略和身份提供商配置仍需结合 Google Cloud 文档确认。
- 该仓库包含约 90 个技能,本档案仅覆盖认证技能,不能代表其他技能的能力。
如何安装这个 Skill?
运行 npx skills add google/skills,然后在安装交互过程中选择 skills/cloud/google-cloud-recipe-auth 对应的技能。README 未说明如何将该技能单独复制到其他客户端的具体目录。
如何使用这个 Skill?
将该技能安装到支持 Agent Skills 的客户端后,提出具体场景,例如:“我的 Python 程序在本地运行,需要读取 Cloud Storage;应该使用哪种认证方式?” 或 “我的 Cloud Run 服务需要访问 Cloud SQL,如何配置服务账号和 IAM?” 技能会先围绕认证主体、运行环境、目标资源和客户端库提出澄清问题,再给出认证与授权建议。源材料未规定固定触发命令或参数。
这个 Skill 与同类方案有什么区别?
相较于单独使用 gcloud auth login,该技能强调 CLI 认证只服务于 gcloud,而客户端库通常应使用 gcloud auth application-default login 配置 ADC。相较于下载服务账号密钥,它推荐服务账号模拟、附加服务账号或工作负载身份联合,以使用短期凭据。相较于直接依赖 IAM,API 密钥适用于部分公共数据或简化场景,但应限制到特定 API 和项目并存放在 Secret Manager 中。