Google Cloud 基础落地区构建器
为 Google Cloud 组织部署安全的企业级基础落地区。
文档要求部署前明确确认,并披露组织策略、项目、计费、日志和监控变更,也警告允许成员域策略可能锁定部署身份;但权限失败时会向当前身份批量授予组织级、计费级和安全管理角色,权限明显过宽,缺少最小权限、系统化数据流说明、回滚方案和对部分外部副作用的确认,因此大幅扣分。
步骤结构较完整,包含发现、部署、复用检查和验证清单;但引用的参考文件未提供可执行测试,命令和资源命名存在不一致(例如日志桶区域可配置但后续固定为global、项目按显示名称匹配可能不稳),错误恢复主要依赖批量授权,异常输入和失败后的可诊断反馈不足。静态评估不超过10分。
目标用户、适用场景和不适用的单项目 onboarding 场景写得清楚,也列出输入问题和预期资源;但触发条件、非适用边界、组织结构差异和中国大陆网络可达性说明不足,核心依赖gcloud及Google Cloud海外服务,中文支持未定义,因此未接近满分。
Markdown信息分层清晰,包含预览警告、前置条件、引用参考、示例命令、验证清单、Apache-2.0许可和官方仓库维护线索;但没有技能级版本、变更日志、明确维护责任或更新路径,且存在若干隐藏的API、IAM和命名假设,因此扣分。
技能覆盖基线策略、文件夹、项目、计费、日志和监控,理论上能完成核心落地分工;但关键模板和命令未执行验证,组织策略可能影响业务,幂等性和现有资源匹配不充分,输出仍需要管理员审查和较多现场修正。静态评估不超过7分。
技能提供具体约束、角色映射、命令和验证检查,且引用了官方文档入口,达到有限可审计性;但没有提交测试套件、CI覆盖、执行记录或独立复现证据,引用材料也未形成多来源交叉验证。静态评估不超过5分。
- 失败时自动向当前身份授予整组组织级或计费级管理员角色,存在严重权限扩张风险;应改为预先确认、最小权限和人工授权。
- 部署组织策略、创建项目并关联计费可能产生广泛且持续的外部影响;文档没有完整的回滚或恢复流程。
- 命令、资源匹配和日志区域假设需要在真实环境中逐项验证;本评估未执行任何命令。
- 核心服务依赖Google Cloud和gcloud,未说明中国大陆网络可达性或中文交互支持。
这个 Skill 能做什么,适合哪些场景?
该技能用于新建 Google Cloud 组织或建立企业级落地区基础。它会在组织根目录应用 17 项组织政策,创建四层文件夹与对应项目,并关联计费账户。它还会配置集中式日志存储、组织级审计日志接收器和跨项目监控范围。该技能目前处于预览阶段,不适合单个项目接入。
先使用 gcloud organizations list、gcloud billing accounts list --filter=open=true 和组织描述命令收集组织、计费账户及目录元数据,并询问项目 ID 后缀和日志桶区域。获得明确确认后,它会生成并依次应用 17 项组织政策,检查并复用已有的 Common、Production、Non-Production 和 Development 文件夹,创建缺失文件夹及四个对应项目。它会为项目关联计费账户并启用指定 API,然后在中心项目中配置日志桶、组织级日志接收器及跨环境指标范围。发生权限拒绝时,它会尝试使用组织级或计费级 IAM 绑定命令授予对应管理角色并重试;授权失败则停止并要求管理员介入。
- 负责新 Google Cloud 组织的云平台团队,需要建立统一的安全基线和资源层级。
- 企业云架构师正在搭建生产、非生产和开发环境,并希望统一关联计费。
- 安全团队需要在组织范围实施组织政策、集中审计日志和跨项目监控。
- 平台工程团队希望按预定义结构创建中心日志项目及环境项目。
这个 Skill 有哪些优点和局限?
- 覆盖组织政策、文件夹、项目、计费、日志和监控等基础落地区组件。
- 会检查并复用已有文件夹和项目,以减少重复创建。
- 包含权限拒绝后的分组角色补救和部署验证清单。
- 当前为预览版本,明确缺少部分高级功能。
- 会对组织级安全政策和资源层级进行高影响变更,需要谨慎确认。
- 要求组织级、计费级及相关管理权限;补救授权失败时必须由管理员手动处理。
- 源材料未提供测试套件或平台兼容性测试证据。
如何安装这个 Skill?
安装整个仓库后,在选择列表中选择此技能:npx skills add google/skills
仓库路径为 skills/cloud/google-cloud-recipe-foundation-builder/SKILL.md。源材料未说明独立安装该技能的专用命令。
如何使用这个 Skill?
安装后,可向兼容的 Agent Skills 客户端提出:
“为我的 Google Cloud 组织部署 Foundation Builder 落地区,先列出可用组织和开放的计费账户,并在执行前展示部署摘要等待我确认。”
使用前应准备 Google Cloud 组织、已授权的 gcloud CLI 身份和开放的计费账户。该技能会在执行变更前暂停并等待明确的 Yes/No 批准。
这个 Skill 与同类方案有什么区别?
对于单个项目接入,源材料建议使用 google-cloud-recipe-onboarding 或产品专用技能;该技能面向组织级落地区建设,而非单项目 onboarding。