1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | pulumi-esc | SKILL.md |
| 作者/维护者 | Pulumi 官方(pulumi/agent-skills 仓库) |
GitHub API |
| 来源链接 | https://github.com/pulumi/agent-skills/tree/main/pulumi/skills/pulumi-esc | — |
| 许可证 | Apache License 2.0 | GitHub API |
| GitHub Stars / Forks | 所属技能合集 pulumi/agent-skills 63★/4 forks(该数字属整个合集,不代表本技能个体热度);技能封装的底层服务独立仓库 pulumi/esc 285★/16 forks、124 个 open issue |
GitHub API |
| 最新版本 | SKILL.md 未标注 version 字段;本技能最近一次专属提交 2026-06-03 | 仓库提交历史 |
| 安装方式 | npx skills add pulumi/agent-skills --skill pulumi-esc(仅装本技能);或 Claude Code /plugin install pulumi(连同其余 6 个 Pulumi 技能一并安装) |
仓库 README |
2. 功能介绍与亮点
pulumi-esc 教 Agent 使用 Pulumi ESC(Environments, Secrets, Configuration)——一个集中管理密钥、配置与短时凭据的服务。
核心能力:
- 用
pulumi env系列命令创建、编辑、组合“环境”(YAML 文档,支持导入分层) - 通过 OIDC 为 AWS / Azure / GCP 生成动态短时凭据,替代长期静态密钥
- 对接外部密钥库:AWS Secrets Manager、Azure Key Vault、HashiCorp Vault、1Password
- 用
fn::open::pulumi-stacks读取其他 Pulumi Stack 的输出并跨栈组合配置 - 内置一套凭据故障排查与安全护栏:禁止凭名称猜测选用已有环境、链接环境前必须征得用户确认且不得传
--yes、动作生效前要求先验证而非直接宣称成功
亮点:Pulumi 官方 2026 年初发布并持续维护,10 位不同贡献者活跃提交;底层 ESC 服务是独立开源仓库,285★、124 个 open issue,工程活跃度高;技能已被第三方技能目录 mcpservers.org、playbooks.com、skills.sh 独立收录。
3. 适用场景
固定分类:DevOps 与基础设施
- 团队用 Pulumi 管理云基础设施,需要在多环境(dev/staging/prod)间集中管理配置与密钥,避免散落在各处的
.env文件 - 希望用 OIDC 动态凭据替换硬编码在 CI 或本地的长期 AWS/Azure/GCP 密钥
- 已有 HashiCorp Vault、1Password 等密钥库,想让 Pulumi Stack 直接读取而不重复维护一份密钥
4. 跨 Agent 兼容性
- Claude Code:原生支持——官方文档给出
/plugin marketplace add pulumi/agent-skills与/plugin install pulumi的完整安装步骤 - Codex:原生支持——官方文档给出
codex plugin marketplace add步骤,仓库提交历史中有专门的“Add Codex plugin compatibility”改动 - OpenClaw:未验证——官方材料未提及
- Hermes Agent:未验证——官方材料未提及
(仅基于已抓取材料判断,未为兼容性单独发起搜索)
5. 推荐理由
密钥与多环境配置管理是几乎每个用 IaC 的团队都会踩坑的地方,pulumi-esc 把 Pulumi 官方沉淀的 ESC 最佳实践(动态凭据优先、环境分层、操作前确认)直接教给 Agent,减少 Agent 因为“看着像对”就误用他人凭据环境或误改生产配置的风险。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属技能合集仓库规模不大(63★),不能代表本技能自身热度;但底层 ESC 服务独立仓库 285★/124 open issue,落在 200–1k 星区间,且本技能已被三家独立第三方技能目录收录、有专属提交历史,故不落入最低档 |
| 可用性 | 8 | npx skills add 一条命令可仅装本技能;文档含完整 CLI 参考、YAML 示例与故障排查指南;2026-06-03 有专属维护更新;核心 CLI 免费开源,ESC 云服务对个人开发者有免费层(无需信用卡) |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 执行 shell 命令——仅限文档中列出的 pulumi env/pulumi config 系列命令,范围明确
② 联网外发数据——仅连接用户自己的 Pulumi Cloud 账号与显式配置的第三方密钥库(AWS/Azure/GCP/Vault/1Password),目标透明
③ API key/凭据——技能本身不代管密钥;凭据由用户通过 Pulumi 自身登录机制提供,SKILL.md 明确禁止在未经用户确认时链接环境或选用同名环境
④ 未发现可疑指令——原文已核实,内容为官方 IaC 操作指南
⑤ 作者信誉——Pulumi 官方仓库出品
⑥ License——Apache-2.0,明确开源
⑦ 维护时间——2026-06-03 有专属提交,近 3 个月内活跃
综合评分:7.67(三项均值)
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与 pulumi-esc 的差异 |
|---|---|---|
| terraform-skill(antonbabenko) | Terraform/OpenTofu 生产级最佳实践与破坏性操作护栏 | 面向 Terraform 生态的通用 IaC 写法规范,不专注密钥/配置管理 |
| terraform-style-guide-hashicorp-agent-skills | HashiCorp 官方 Terraform 代码风格模板 | 纯代码格式规范,不涉及凭据生成或密钥托管 |
| scan-secrets-gitguardian-agent-skills | 扫描代码/Git 历史/镜像中的硬编码密钥 | 事后检测已泄露密钥,而 pulumi-esc 是事前集中管理与动态生成凭据,两者互补而非替代 |
pulumi-esc 的差异化在于“集中管理 + 动态生成”:既不是某种通用 IaC 风格规范,也不是泄露检测工具,而是把密钥与多环境配置从散落状态收拢到一处、并优先用短时 OIDC 凭据替代长期静态密钥。
8. 用户评价
pulumi-esc 这一具体技能包目前在第三方平台尚无针对该技能包本身的具名用户评价;其依托的 ESC 服务作为 Pulumi 官方独立产品有 124 个 open issue,反映出真实使用中的持续反馈,但未见指名道姓评价该 Agent 技能包的评论。
9. 其他补充
同仓库内还有面向 Terraform/CDK/CloudFormation/ARM 迁移到 Pulumi、Pulumi Provider 升级等技能,与 pulumi-esc 同属 Pulumi 官方技能集合,可按需搭配安装。
10. 安装使用方式
- Agent Skills CLI(推荐,仅装本技能):
npx skills add pulumi/agent-skills --skill pulumi-esc - Claude Code 插件市场:
/plugin marketplace add pulumi/agent-skills后/plugin install pulumi(会一并装入其余 6 个 Pulumi 通用技能) - Codex 插件市场:
codex plugin marketplace add pulumi/agent-skills,再在/plugins中选择pulumi - 运行依赖:需要 Pulumi CLI 与 Pulumi Cloud 账号(个人版免费,无需信用卡);对接外部密钥库时需自行配置对应云厂商或密钥库的访问权限
安装后无需重启,Agent 在对话涉及“管理密钥/配置”“设置 OIDC 凭据”“跨 Stack 读取输出”等场景时会自动触发该技能。
11. 注意事项
- 依赖 Pulumi Cloud 账号(免费层足够个人使用,团队协作需升级付费版)
pulumi env open会显示明文密钥,技能文档要求谨慎使用;技能本身不会自动执行该操作- Claude Code 插件方式会连带装入同仓库其余 Pulumi 通用技能,若只需本技能建议改用
npx skills add的单技能安装方式 - OpenClaw、Hermes Agent 平台下的官方支持程度均未经证实