1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | iam-helper-for-privileged-access-management-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/iam-helper-for-privileged-access-management |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 18,702(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,502(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-08-18 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能面向 Google Cloud 的 Privileged Access Manager(PAM),管理“临时特权访问”的完整生命周期:创建/更新/删除访问权限(Entitlement)、发起临时访问申请(Grant)、以及审批人审批或驳回申请。核心设计是用有时限、需审批、可审计的临时授权,替代长期挂在账号上的常驻权限。
亮点:
- 内置“计划-校验-执行”三步流程,所有创建、更新、删除、批准、驳回等改动性操作在执行前必须向用户展示明文摘要并取得确认;只读的查询操作可自主执行。
- 附带两个 shell 脚本,可跨项目/文件夹/组织层级递归查询已有权限配置和待审批请求,避免逐层手动查询。
- 附带权限配置模板(YAML),降低手写配置出错概率。
- 删除权限前会自动检查是否存在仍处于生效或待生效状态的授权,避免误删导致悬空访问。
3. 适用场景
所属分类:安全与合规
适用于需要落实“最小权限”原则、用临时化访问替代常驻高权限账号的 Google Cloud 管理员与安全/合规团队;典型场景包括:为运维人员临时开通生产环境的特权操作权限、为审批人提供批量审批待处理授权请求的工作流、以及在安全审计中排查谁在何时被授予过哪些临时权限。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/或经npx skills add安装。 - Codex:原生支持——
npx skills官方支持列表明确列出 Codex 及专用安装路径。 - OpenClaw:原生支持——同一安装器官方支持列表列出 OpenClaw,并有专用路径
~/.openclaw/skills/。 - Hermes Agent:原生支持——同一安装器官方支持列表列出 Hermes Agent,并有专用路径
~/.hermes/skills/。
(核验依据:npx skills/skills.sh 项目 README 的受支持 agent 列表与路径映射表。)
5. 推荐理由
这是目前索引中少有的、专门覆盖“云端特权访问治理”这一细分场景的技能:不是笼统的 IAM 权限配置指南,而是针对“申请-审批-限时生效-自动收回”这套零信任式工作流给出了完整、可直接照做的操作步骤,且改动性操作全部设有确认与安全检查,降低了误操作扩大权限范围的风险,适合安全团队直接采用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布;所属仓库为多技能合集,18,702 星是仓库整体数字,不代表本技能自身热度;未查到该技能自身的独立第三方讨论或采用数据 |
| 可用性 | 9 | SKILL.md + 两个参考文档 + 两个脚本 + 一份配置模板,结构完整;最近一次提交为 2026-08-18,维护活跃;复制即用,无付费依赖 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① 执行 gcloud 命令,权限范围逐项列出所需 IAM 角色,遵循最小权限 ② 无外部网络外发,全部调用官方 Google Cloud API ③ 使用标准 gcloud 身份认证,不涉及明文凭据存储 ④ 抽查两个附带脚本与全部说明文档,未发现可疑指令或隐蔽外发 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-08-18,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 平台/范围 | 与本技能的差异 |
|---|---|---|
| iam-review-unitoneai-securityskills | 通用云 IAM 配置审查 | 侧重静态审查已有权限配置是否合规,不涉及临时授权申请与审批的动态工作流 |
| privileged-access-unitoneai-securityskills | 通用特权账号盘点 | 侧重发现和盘点现有特权账号,不提供 Google Cloud PAM 产品的申请/审批/回收操作指南 |
| azure-rbac-MicrosoftDocs-Agent-Skills | Azure RBAC 角色分配 | 服务 Azure 平台的常驻角色分配场景,不涉及限时自动回收的临时访问机制 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选iam-helper-for-privileged-access-management - 手动安装:将
skills/cloud/iam-helper-for-privileged-access-management整个目录复制进所用 agent 的 skills 目录(如 Claude Code 的.claude/skills/) - 使用前提:需已启用 Google Cloud IAM API,且当前身份具备
roles/privilegedaccessmanager.admin(管理权限配置)或roles/privilegedaccessmanager.viewer(仅查询)等对应角色 - 安装后无需重启,在对话中提出创建/审批/查询特权访问的需求即会触发
10. 注意事项
- 仅适用于 Google Cloud 平台,不覆盖 AWS、Azure 等其他云的特权访问管理
- 涉及真实的权限变更操作,务必在测试项目中先行验证配置模板后再用于生产环境
- 技能本身不包含审批策略的合规判断,具体审批规则(谁能批准、批准时限等)仍需由使用者的组织自行制定