Google Cloud Workload Manager 评估助手
用 Workload Manager 检查 Google Cloud 工作负载的最佳实践合规性。
文档明确要求使用公开 API、避免内部接口,并提供 viewer、evaluationAdmin 与 admin 的权限分层;同时披露扫描范围、结果数据、BigQuery、CMEK、服务账号和删除前检查,且删除操作有 force 与确认提示。扣分原因是创建、更新和运行等有外部影响的示例未统一要求用户确认,缺少系统化回滚方案,且认证令牌和资源元数据的数据流控制仍主要依赖使用者自行落实。
流程、客户端库与 REST 路径较一致,涵盖异步操作超时、显式轮询、request_id、认证失败回退和避免重试循环。扣分原因是仅有静态示例,没有提交的测试或 CI 覆盖;占位符、权限/API 未启用、区域和资源不存在等异常的诊断与恢复细节有限,部分建议仍要求用户自行核对当前 API 行为。
触发场景、能力范围和非适用范围写得清楚,覆盖规则、评估、执行、结果、扫描资源及 BigQuery 导出,并提供组织级和项目级路径。扣分原因是输入契约、输出格式和触发排除条件未完全结构化;未说明中文交互支持,也未缓解中国大陆网络访问 Google Cloud 文档和 API 可能受限的问题。
目录分为核心概念、客户端库、REST、CLI/MCP 状态、前置条件和 IAM 安全,具备渐进式披露、安装命令、Python/Go 示例、限制说明、Apache-2.0 许可和官方来源。扣分原因是缺少技能自身版本、变更日志、明确维护责任人与更新流程,FAQ 和故障排查覆盖不足;IAM 参考表存在明显 Markdown 格式损坏。
该技能提供从列规则、创建评估、运行、读取发现到导出的完整操作链,并给出可直接改写的 Python、Go、REST 和 Terraform 前置条件示例,核心任务具备实际价值。按静态校准最高只能给 7 分;扣分原因是所有示例依赖真实项目、权限、位置和规则名称,未提供已验证输出或可直接运行的完整封装,结果仍需环境适配和人工复核。
文档链接到 Workload Manager、REST、IAM、Python 包和自定义规则等官方资料,并区分公开客户端库与 REST 边界;仓库还提供 Apache-2.0 与官方组织 provenance。扣分原因是没有提交测试、CI 执行证据或独立复现记录,关键 API 字段和行为主要仍由文档陈述,静态审查无法确认示例实际可运行。
- 执行创建、更新、运行或删除评估前,应明确展示项目、位置、资源范围、规则、计划、BigQuery 数据集和 CMEK,并取得用户确认。
- 不要把组织级示例直接用于生产环境;先用最小项目或标签范围验证规则、权限、结果量和成本。
- 认证令牌、扫描结果、服务账号、标签和资源配置可能包含敏感元数据,应限制日志与 BigQuery 数据集访问。
- 运行前需核对当前客户端库和 REST 文档;示例中的占位符、权限、字段和规则目录不能视为已验证。
- 中国大陆用户可能无法稳定访问 Google Cloud API 或文档,应预先确认网络可达性并准备离线参考。
这个 Skill 能做什么,适合哪些场景?
这是 Google Cloud Workload Manager 的 Agent Skill,面向工作负载评估、规则和扫描资源管理。它指导用户选择项目、文件夹或组织范围,使用内置或自定义规则运行评估,并查看验证结果与违规项。结果还可以导出到 BigQuery。该 Skill 依赖公开 Python 客户端库或 REST API,不适用于通用 Compute Engine、VPC 配置或标准 IAM 审计。
列出 Workload Manager 规则;创建或更新评估;为评估指定资源范围和评估类型;运行评估;读取评估结果、违规项和已扫描资源;提供 BigQuery 导出指导;通过公开 Python 客户端库或 workloadmanager.googleapis.com/v1 REST API 自动化操作;在认证、API 启用或模拟资源失败时,改用示例代码和静态结果说明。
- 云平台管理员希望检查项目、文件夹或组织中的工作负载是否符合 Google Cloud 通用最佳实践。
- SAP 团队需要运行针对 SAP 工作负载的 Workload Manager 评估并查看违规项。
- SQL Server 管理员需要使用内置规则检查数据库工作负载。
- 企业平台团队需要通过自定义组织规则和 Rego 规则执行治理检查。
- 运营团队需要读取评估发现并将结果导出到 BigQuery 进行后续分析。
这个 Skill 有哪些优点和局限?
- 覆盖规则、评估、扫描资源、结果和违规项的完整基本流程。
- 支持 Google Cloud 通用最佳实践、SAP、SQL Server 和自定义组织规则。
- 明确要求使用公开客户端库或 REST API,避免依赖内部接口。
- 提供 Python、Go、REST、IAM 和 BigQuery 导出相关参考。
- 必须启用 Workload Manager API、配置 ADC,并为服务代理和操作者授予适当 IAM 角色。
- 没有公开的服务专用 `gcloud workload-manager` CLI,也没有文档化的公开 Workload Manager MCP 服务器。
- 源材料未提供独立测试套件、版本锁定信息或性能保证。
- 实际 API 字段和产品行为若未覆盖,仍需查阅当前 Google Cloud 文档和客户端库参考。
如何安装这个 Skill?
在支持 Agent Skills 的环境中运行 npx skills add google/skills,然后从该仓库选择 skills/cloud/workload-manager-basics。README 说明该命令可安装仓库中的特定 Skill,但没有提供单独的 Workload Manager 安装包。
如何使用这个 Skill?
先启用 API:gcloud services enable workloadmanager.googleapis.com --quiet;再配置 ADC:gcloud auth application-default login,并授予适合任务的 Workload Manager IAM 角色。然后提示 Agent,例如:“列出项目 PROJECT_ID 在 LOCATION 的 Workload Manager 规则,并说明如何创建、运行评估和查看结果。” Skill 使用 google-cloud-workloadmanager Python 客户端库或公开 REST API;没有公开的 gcloud workload-manager 命令组。