1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | iam-helper-for-policy-simulator-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/iam-helper-for-policy-simulator |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 18,722(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,503(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-08-20 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能面向 Google Cloud IAM v1(Allow)策略变更,核心价值是“先模拟、再应用”:在真正修改任何生产环境权限之前,用 Policy Simulator 回放过去 90 天的真实访问日志,检验拟议中的权限改动是否会打断现有工作负载的正常访问。
亮点:
- 完整的“取当前策略 → 生成拟议策略 → 模拟回放 → 分析结果 → 仅在安全时应用”五步流程,每一步都设有强制安全门:策略拉取失败即终止、改动为空操作(no-op)即终止且不发起模拟、模拟命令本身执行失败也不得当作“安全”处理。
- 附带一个本地 Python 分析脚本,专门解析模拟结果 JSON、统计
ACCESS_REVOKED/ACCESS_MAYBE_REVOKED事件数,避免手写解析逻辑出错。 - 应用变更前必须先向用户展示模拟结论并征得明确同意(Yes/No),不做静默生效。
- 无论应用成功、用户拒绝还是流程提前终止,都会清理
/tmp下的临时策略与结果文件,避免残留数据跨会话污染。
3. 适用场景
所属分类:安全与合规
适用于需要对 Google Cloud 项目、文件夹或组织层级的 IAM 权限变更做“变更前验证”的云平台管理员与安全团队;典型场景包括:收紧某个服务账号的权限前确认不会打断其正在使用的工作负载、批量回收冗余角色前核实无人依赖这些角色、以及在组织级策略调整前评估影响面。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/或经npx skills add安装。 - Codex:原生支持——
npx skills/skills.sh 官方支持列表明确列出 Codex 及专用安装路径。 - OpenClaw:原生支持——同一安装器官方支持列表列出 OpenClaw,并有专用路径
~/.openclaw/skills/。 - Hermes Agent:原生支持——同一安装器官方支持列表列出 Hermes Agent,并有专用路径
~/.hermes/skills/。
(核验依据:npx skills/skills.sh 项目 README 的受支持 agent 列表与路径映射表。)
5. 推荐理由
这是索引中少见的、专门覆盖“IAM 权限变更前置验证”这一环节的技能:不是教你怎么配置权限,而是在配置生效前用真实访问日志做一次“沙盘推演”,把“改完权限才发现打断了某个服务”这类事故挪到应用之前发现。五步流程中的多道强制安全门(结果为空即停、no-op 即停、模拟失败不得当安全处理)把“先模拟后应用”这条原则落实成了不可绕过的执行顺序,而不只是一句提示。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布(Policy Simulator 即 Google Cloud IAM 自有产品);所属仓库为多技能合集,18,722 星是仓库整体数字,不代表本技能自身热度;本技能子目录 2026-08-20 才新增,未查到独立第三方讨论 |
| 可用性 | 8 | SKILL.md 步骤清晰、附带可直接调用的分析脚本,开箱可用;但需要执行环境预先具备 roles/policysimulator.admin、roles/cloudasset.viewer 及目标资源的 IAM Admin 角色,属“需少量配置”档;最近一次提交 2026-08-20,维护活跃 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 执行 gcloud/Python 脚本,权限范围明确列出(policysimulator.admin、cloudasset.viewer、目标资源 IAM Admin),无来历不明的宽泛授权 ② 无外部网络外发,全部调用官方 Google Cloud API,本地脚本只读写 /tmp 下的模拟结果文件 ③ 不涉及独立凭据存储,认证走标准 gcloud 身份体系 ④ 通读 SKILL.md 与配套脚本,未发现可疑指令、混淆代码或隐蔽外发 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-08-20,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| iam-helper-for-privileged-access-management-google-skills | Google Cloud PAM 临时特权访问的申请/审批/回收生命周期 | 管的是“限时授权”这类动态权限的全流程治理,不涉及对常驻策略变更做事前模拟验证 |
| iam-review-unitoneai-securityskills | 通用云 IAM 配置静态审查 | 侧重检查已生效配置是否合规,不做“变更之前先跑一遍历史访问日志”这种事前推演 |
| azure-rbac-MicrosoftDocs-Agent-Skills | Azure RBAC 角色分配 | 服务 Azure 平台的角色指派场景,不提供基于历史访问日志的变更影响预测机制 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选iam-helper-for-policy-simulator - 手动安装:将
skills/cloud/iam-helper-for-policy-simulator整个目录(含scripts/analyze_simulation.py)复制进所用 agent 的 skills 目录(如 Claude Code 的.claude/skills/) - 使用前提:需已启用 Policy Simulator API,且当前身份具备
roles/policysimulator.admin、roles/cloudasset.viewer,以及目标 Project/Folder/Organization 的 IAM Admin 角色 - 安装后无需重启,在对话中提出模拟或应用 IAM 权限变更的需求即会触发
10. 注意事项
- 仅覆盖 IAM v1(Allow)策略,不处理 IAM v2 拒绝策略(Deny Policy)、VPC Service Controls 或通用权限故障排查
- Policy Simulator 回放的是过去 90 天的历史访问日志,若某项访问在此窗口内从未发生过,模拟结果不会覆盖到它,仍需人工评估边缘场景
- 涉及真实策略变更(Step 5 应用阶段),务必在测试项目验证流程后再用于生产环境的组织级/文件夹级变更