1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | gke-multitenancy-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/gke-multitenancy |
| 许可证 | Apache-2.0(GitHub API 获取,适用于整个仓库) |
| GitHub Stars | 19,073(GitHub API 获取;该数字属整个 google/skills 合集仓库,不代表本技能自身热度) |
| Forks | 1,541(GitHub API 获取,同为合集整体数据) |
| 最新版本 | 无独立版本号;技能目录最近一次提交于 2026-07-23(GitHub API 获取) |
| 安装方式 | npx skills add google/skills 后勾选 “GKE Multi-Tenancy”,或手动复制 skills/cloud/gke-multitenancy 目录 |
2. 功能介绍与亮点
这是一个专注于 GKE(Google Kubernetes Engine)多团队共享集群资源与权限划分的技能,把“多租户该怎么设计”从一个模糊需求变成可执行的配置步骤。核心能力包括:
- 多租户模型对照表:用一张表列出 Namespace-per-team、Namespace-per-environment、Node pool-per-team、Cluster-per-team 四种模型的隔离强度、复杂度与成本,并给出黄金路径建议——优先选成本最低的按团队分命名空间,只有合规要求时才升级到更强隔离。
- 命名空间隔离落地步骤:从
kubectl create namespace到打标签,给出可直接执行的命令。 - RBAC 团队权限配置:提供按命名空间授权的 Role/RoleBinding 完整 YAML 示例,强调用 Google Group 做主体绑定、不绑定
system:authenticated,并明确指向配套的gke-platform-security技能做更完整的 RBAC 加固。 - 资源配额与 LimitRange:给出防止单个团队耗尽集群资源的 ResourceQuota 配置,以及 LimitRange 的默认/最大限制示例,并用醒目提示标注一个容易踩的坑——设置
min/max时若不同时给default,未显式声明资源请求的 Pod 会被准入控制器拒绝。 - 网络隔离与成本分摊:提供同命名空间内部放行、跨命名空间默认拒绝的 NetworkPolicy 示例,并给出按命名空间打标签、开启 GKE Cost Allocation 后在 Cloud Billing 里按团队查看成本的具体命令。
3. 适用场景
所属分类:DevOps 与基础设施
适用于需要让多个团队或多个环境(dev/staging/prod)共享同一个 GKE 集群、并对资源与访问权限做隔离和成本分摊的平台工程师与 SRE:无论是评估该选哪种多租户隔离模型、给新团队接入命名空间配额,还是按团队拆分账单,均可依据本技能给出的模型对照表与可直接执行的 YAML/命令落地,不必逐条翻阅官方多租户文档拼凑方案。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 ✅ | SKILL.md 遵循 Agent Skills 规范(YAML frontmatter + 纯 Markdown 正文) |
| Codex | 原生支持 ✅ | Codex CLI 于 2025 年 12 月起支持同一 SKILL.md 目录结构(~/.agents/skills/ 或项目内 .agents/skills/),本技能除通用 kubectl/gcloud 命令外无需联网抓取或额外沙箱权限 |
| OpenClaw | 原生支持 ✅ | 官方文档确认全面采用 AgentSkills 标准,识别任意层级下的 SKILL.md 目录 |
| Hermes Agent | 原生支持 ✅ | 仅要求 frontmatter 含 name/description,本技能的 metadata.category 等 Agent 特定字段会被忽略但不影响加载 |
⚠️ 正文提及的 MCP 工具(apply_k8s_manifest、get_k8s_resource 等)为可选加速路径,未接入对应 MCP 时,文中的 kubectl/gcloud 命令与 YAML 清单同样可独立完整使用。
5. 推荐理由
多个团队共享一个 GKE 集群时,“隔离到什么程度”“配额怎么定”“账单怎么分摊”这几件事很容易各查各的文档、拼出互相不一致的方案。本技能用一张模型对照表先帮你选定隔离强度,再给出命名空间、RBAC、配额、网络策略、成本标签五个环节的可直接执行配置,并显式标注了 LimitRange 的一个常见陷阱,帮助平台工程师一次性把多租户方案配置完整、不留漏洞。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方 Google 是 GKE 产品与技术的所有者,属第一方出品;google/skills 属合集仓库,19,073 星属整个仓库不代表本技能自身热度,GitHub 仓库检索未见该子技能自身独立于合集之外的 issue/PR 讨论 |
| 可用性 | 9 | 单文件 SKILL.md 即可用,模型对照表 + 可直接执行的 kubectl/YAML/gcloud 命令覆盖命名空间、RBAC、配额、网络、成本五个环节,2026-07-23 有更新,无付费依赖(仅需已有的 GKE 集群) |
| 安全性 | 9 | 纯配置指导,无外发数据;给出的命令权限范围(创建命名空间、配置 RBAC/配额/网络策略)与“多租户隔离”目的高度一致,且反复强调最小权限(不绑定 system:authenticated),开源可审计;见下方检查清单 |
综合评分:8.33
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行范围 | 仅 kubectl create/label、gcloud container clusters update --enable-cost-allocation 等命令,权限范围与“配置多租户隔离”目的一致,且均由用户在本地/CI 环境中主动执行 |
| ② 运行时联网外发 | 无向第三方服务器外发数据,仅与用户自己的 GKE 集群交互 |
| ③ API Key/凭据 | 不要求硬编码密钥,RBAC 绑定走 Google Group 与 GCP 标准 IAM 授权流程 |
| ④ 可疑指令 | 通读全文未发现夹带无关推广或索取凭据的指令 |
| ⑤ 作者信誉 | Google 官方仓库,GKE 产品团队维护,无造假迹象 |
| ⑥ License | Apache-2.0,明确开源 |
| ⑦ 最近维护 | 2026-07-23 有更新,所属仓库持续活跃提交,维护活跃 |
7. 跟同类 Skills 相比的优势
| 技能/工具 | 覆盖范围 | 特点 |
|---|---|---|
| gke-multitenancy-google-skills(本技能) | GKE 多租户资源与权限划分(隔离模型选型、命名空间、RBAC、配额、网络、成本分摊) | 面向“多团队/多环境共享一个集群”场景,先给隔离模型选型建议,再给五个环节的落地配置 |
| gke-platform-security-google-skills | GKE 集群平台层安全加固(Workload Identity、Secret Manager、Binary Authorization、Shielded Nodes、IAM) | 关注集群本身的安全基线,本技能的 RBAC 章节明确指向该技能做更完整的权限加固,两者互补 |
| gke-workload-security-google-skills | GKE 工作负载层安全(Pod Security Standards、SecretProviderClass、默认拒绝网络策略) | 本技能的网络隔离章节基于该技能的默认拒绝策略再叠加“同命名空间放行”规则,是更细粒度的下游配置 |
| GoogleCloudPlatform/gke-enterprise-mt(开源 Terraform 参考实现) | 提供多租户控制器框架的 Terraform 模块与示例部署 | 定位是“基础设施代码库”,需要克隆代码库、理解控制器架构后二次开发;本技能是可直接喂给 Agent 的操作指南,无需引入额外代码依赖 |
多租户配置最容易出现“隔离模型选大了增加运维成本、选小了资源被某团队占满”的两难。本技能先用模型对照表帮你按合规与成本要求做选型,再衔接 gke-platform-security-google-skills 与 gke-workload-security-google-skills 两个技能补齐平台层与工作负载层安全,三者共同覆盖 GKE 多租户场景,功能互补而非重复。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 通用安装:
npx skills add google/skills,交互式勾选 “GKE Multi-Tenancy” 后自动写入当前 agent 的技能目录。 - 手动安装:直接复制仓库中的
skills/cloud/gke-multitenancy/SKILL.md文件到所用 agent 的技能目录下。 - 使用前提:需已开通 Google Cloud 项目、创建好 GKE 集群并完成
gcloud auth login/kubectl上下文配置;若使用 MCP 加速路径,需额外配置对应的 GKE/Kubernetes MCP 工具。 - 触发方式:向 agent 提出“帮我给 GKE 集群设计多租户方案”或“给团队 A 配置命名空间配额”类请求即可触发,无需重启 agent。
10. 注意事项
- LimitRange 设置
min/max时必须同时给出default/defaultRequest,否则未显式声明资源请求的 Pod 会被准入控制器直接拒绝——技能正文已用醒目提示标出,配置时仍需留意。 - 本技能覆盖的是“资源与访问权限划分”,完整的集群安全基线与工作负载安全策略需配合
gke-platform-security-google-skills、gke-workload-security-google-skills一并配置。 - MCP 工具路径依赖用户自行配置对应的 GKE/Kubernetes MCP 服务器,未配置时可直接使用文中提供的
kubectl/gcloud命令与 YAML 清单。