Google Cloud 安全无服务器分层架构
帮助代理设计、编写基础设施代码并验证隔离的 Google Cloud 多层无服务器 Web 应用。
文档明确要求前端和后端使用受限入口、私有网络、默认拒绝式出站防火墙、Secret Manager、IAM 数据库认证、VPC Service Controls,并要求部署前确认;因此主要安全边界和数据流可见。扣分原因是部署所需权限列为 Project Editor、Security Admin 等宽泛权限,未给出完整最小权限矩阵、敏感数据分类、回滚方案或对 Terraform/gcloud 外部变更的逐项确认机制。
工作流阶段划分清楚,包含异常验证目标和若干诊断检查。扣分原因是核心 assets/main.tf 未在提供材料中出现,模板中的 Terraform、gcloud 命令和验证脚本仍是占位符;因此关键路径无法静态复现,依赖与失败反馈不足。
目标用户、适用场景以及不适用于 VM、GKE 或非 Google Cloud 的边界写得清楚,也提供全球与区域负载均衡、Redis 可选项。扣分原因是输入输出契约、非适用业务范围和触发条件仍较宽泛;未提供中文交互约定,也没有证明核心 Google Cloud 功能在中国大陆网络环境中的可达性。
SKILL.md 按需求、设计、实施、验证分阶段组织,包含参数名、限制提示、示例模板、引用材料和 Apache-2.0 元数据。扣分原因是引用的 assets/main.tf 未随证据提供,模板仍含大量未填充占位符;缺少该技能自身的版本策略、变更日志、明确维护负责人和更新路径。
技能覆盖从需求访谈到架构、IaC、部署和验证的完整意图,并明确要求输出架构报告、Terraform、gcloud 命令和验证脚本。扣分原因是实际输出模板仍未提供可直接部署的代码或可执行验证脚本,且依赖用户已有容器镜像、域名、项目权限和后续人工确认;核心任务完成度只能得到有限静态支持。
提供了架构规则、审计清单、技术说明和验证步骤,部分关键设计主张可追溯到技能内的引用文件。扣分原因是没有提交测试套件、CI、执行结果或第三方复现证据;静态材料也未包含所依赖的 main.tf,无法独立核验关键实现。
- 不要将当前模板视为可直接部署的 Terraform 或 gcloud 实施包;必须先补齐并审查缺失的 assets/main.tf、完整命令和验证脚本。
- 部署会产生外部基础设施变更,需在执行 Terraform 或 gcloud 前明确确认项目、资源范围、权限和回滚/保留策略。
- 应单独核实 Google Cloud 服务、MCP 依赖和 Cloud Shell 在目标中国大陆网络环境中的可达性与合规性。
这个 Skill 能做什么,适合哪些场景?
该技能面向使用 Google Cloud 构建安全 n 层无服务器 Web 应用的场景。它以 Cloud Run 承载展示层和内部应用层,以 Cloud SQL for PostgreSQL 承载数据层,并可加入 Memorystore for Redis。技能通过需求发现、架构设计、Terraform 与 gcloud 编写、迭代实施和验证,指导完整流程。它不适用于 VM 或 GKE 架构,也不适用于非 Google Cloud 环境。
它分析工作负载需求,最多提出两个可选澄清问题,确认默认三层架构,并读取 references/ 与 assets/ 中的指导和模板。随后生成产品映射、Mermaid 架构图、Terraform、gcloud CLI 部署命令、部署说明和定制验证脚本,并将架构报告按带 ISO 8601 UTC 时间戳的 .md 文件名输出。验证内容包括 SSL、入口隔离、负载均衡访问、Cloud Armor WAF、私有服务间连通性以及日志和数据库遥测检查。
- 需要在 Google Cloud 上设计 Cloud Run 前端、内部微服务和 Cloud SQL 数据库的团队。
- 希望为公开 Web 入口配置外部 Application Load Balancer、Cloud Armor 和可选 Cloud CDN 的平台工程师。
- 需要通过 VPC、Direct VPC Egress、Private Service Connect 和私有 DNS 隔离应用层的安全架构师。
- 希望获得 Terraform 基础设施代码及无 Terraform gcloud 部署流程的开发团队。
- 需要为已部署的多层应用生成 SSL、入口、WAF 和私有连通性验证方案的运维人员。
这个 Skill 有哪些优点和局限?
- 覆盖需求发现、设计、IaC、部署说明和验证的连续工作流。
- 明确强调 Cloud Run 内部层的网络隔离、私有数据层和最小权限出口。
- 同时提供 Terraform 与自包含 gcloud CLI 的实施方向。
- 包含定制化验证脚本以及 SSL、入口和 WAF 检查。
- 范围严格限定于 Google Cloud 的 n 层无服务器 Web 应用。
- 不适用于 VM 或 GKE 架构。
- 源材料未提供测试套件、部署结果或平台兼容性测试证据。
- 实际部署仍涉及 Terraform、gcloud、IAM、网络和 Google Cloud 资源配置。
- 成本估算和具体权限清单未完整量化,且部分指导依赖未提供的 references/ 和 assets/ 文件。
如何安装这个 Skill?
运行 npx skills add google/skills,然后从该仓库中选择 skills/cloud/google-cloud-solution-n-tier-serverless-web-app。来源未说明其他客户端的专用安装步骤。
如何使用这个 Skill?
在已加载该技能的 Agent Skills 兼容客户端中提出类似请求:为 Google Cloud 设计一个安全的三层无服务器 Web 应用,使用 Cloud Run、Cloud SQL PostgreSQL,并生成 Terraform、gcloud 部署命令和验证脚本。 如未提供完整需求,技能会沿用默认配置并最多询问两个可选问题。具体客户端触发语法未在来源中说明。
这个 Skill 与同类方案有什么区别?
它明确排除 VM 和 GKE-based 架构;相较于这些方案,该技能专注于 Cloud Run 多层无服务器设计,并使用 Cloud SQL for PostgreSQL 作为数据层。