gke-platform-securityGoogle官方放心用帮你规划并加固 GKE 集群的平台层安全,包括 Secret Manager、RBAC、Shielded Nodes 等。
这个 Skill 专注于 GKE 集群的「平台层」安全,而不是容器应用本身。它可以帮你启用 Secret Manager 集群插件并配置自动轮转、关闭 system:authenticated / system:unauthenticated 等危险 RBAC 绑定、开启 Shielded Nodes 与 GKE Sandbox(gVisor)运行时、配置 Binary Authorization 镜像准入策略,以及梳理 GKE 常见 IAM 角色。AI 会调用 gke:get_cluster、k8s:check_k8s_auth、k8s:get_k8s_resource、gke:update_cluster 等 MCP 工具,先检查当前集群状态,再给出可直接执行的 gcloud 命令或配置建议。
适合在新建集群的 Day-0/1 阶段建立安全基线,或给已有生产集群做合规加固。使用前需要有可访问的 GCP 项目与 GKE 集群,并具备修改集群的 IAM 权限(如 roles/container.admin)。注意它不负责工作负载层安全——Workload Identity、SecretProviderClass 卷挂载、NetworkPolicy、Pod Security Standards 等请交给 gke-workload-security 处理。
在下面找到你用的工具,复制命令粘进终端就装好了:
npx skills add google/skills 装好后不用任何配置,直接在对话里说:
帮我检查一下这个 GKE 集群的 RBAC 有没有开通不安全的 system:authenticated 绑定。 AI 检测到任务匹配时会自动加载这个 Skill,不需要手动开关。
SKILL.md 它负责平台层(集群控制面、节点、插件、IAM),gke-workload-security 负责工作负载层(Workload Identity、NetworkPolicy、Pod Security Standards 等),两者互补。
Shielded Nodes 通常无影响。GKE Sandbox 需要节点池重建,且 Pod 必须显式声明 runtimeClassName: gvisor 才会跑在沙箱里,默认不会自动生效。
至少需要对目标 GKE 集群有修改权限,常见如 roles/container.admin,并确保当前账号能通过 gcloud 访问对应项目与区域。