1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | iam-helper-for-troubleshooting-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/iam-helper-for-troubleshooting |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 19,727(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,589(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-09-09 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能诊断并修复 Google Cloud IAM(身份与访问管理)的访问被拒问题,内置两套流程:面向普通开发者的 Requester Flow(捕获错误上下文、自助申请限时特权授权、自我修复或生成结构化工单)与面向管理员的 Resolver Flow(用 Policy Troubleshooter 权威分析拒绝原因、创建拒绝策略豁免、发现最小权限角色、配置 PAM 授权)。
亮点:
- 诊断优先调用 Google 官方托管的 Policy Troubleshooter 远程 MCP 服务(
policytroubleshooter.googleapis.com/mcp),该服务有独立的官方文档与 OAuth 接入说明;MCP 不可用时自动降级为本地脚本或gcloud policy-troubleshoot命令,不构成硬依赖。 - 内置分层审批规则(只读角色/写角色/管理员角色三档,均需人工确认才执行)与多条“立即终止”防护(已授权则停止、权限不足则停止、出现拒绝策略且无权限修改则直接转交管理员),避免越权操作或死循环重试。
- 附带两个 Python 脚本,分别用于按错误 ID 查询拒绝原因、按所需权限反查最小权限角色,均基于标准
gcloud命令。
3. 适用场景
所属分类:安全与合规
适用于需要快速定位并修复 Google Cloud 权限被拒问题的开发者与云安全管理员;典型场景包括:开发者遇到 403 错误后自助诊断并申请限时授权、安全管理员批量处理访问升级工单并按最小权限原则授予角色、以及在拒绝策略(Deny Policy)阻断访问时快速定位并申请豁免。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/或经npx skills add安装。 - Codex:需适配——
npx skills官方安装列表虽列出 Codex 专用路径,但 Codex 默认沙箱无网络访问,而本技能核心诊断/修复流程依赖gcloudCLI 实时调用 Google Cloud IAM/Policy Troubleshooter API,需先配置好网络与云凭据访问权限。 - OpenClaw:原生支持——采用同一 SKILL.md 规范,技能全程仅用标准 markdown 指令、shell 命令(gcloud CLI)与本地文件引用,未使用 Claude 专属功能。
- Hermes Agent:原生支持——采用同一 agentskills.io SKILL.md 开放标准,安装机制原生支持。
(核验依据:npx skills/skills.sh 项目文档的受支持 agent 列表,以及 OpenClaw、Hermes 官方文档对 SKILL.md 规范的说明。)
5. 推荐理由
这是一份把“IAM 访问被拒”这类云上最常见的日常故障,从“人工翻文档排查”变成“结构化自动诊断+按角色分流处理”的技能:开发者与管理员各有专属流程,所有可能扩大权限范围的操作都设了人工确认与明确的终止条件,且诊断优先走官方托管服务、无服务时自动退回标准 CLI,可用性与安全边界都处理得比较扎实。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布;所属仓库为多技能合集,19,727 星是仓库整体数字,不代表本技能自身热度;技能本身于 2026-09-09 刚发布,未查到独立第三方讨论 |
| 可用性 | 9 | SKILL.md + 三份参考文档 + 两个脚本,结构完整;诊断服务不可用时有明确的 CLI 降级路径,不构成硬依赖;最近一次提交为 2026-09-09,维护活跃;复制即用,无付费依赖 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 执行 gcloud 命令,范围限于查询/描述 IAM 角色与策略、以及在用户确认后创建绑定,均有对应用途说明 ② 网络外发目标为 Google 官方 API(Policy Troubleshooter MCP / Cloud Resource Manager),透明可查 ③ 使用标准 gcloud OAuth 身份认证,不涉及明文凭据存储 ④ 抽查两个附带脚本与全部说明文档,未发现可疑指令或隐蔽外发 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-09-09,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 平台/范围 | 与本技能的差异 |
|---|---|---|
| iam-helper-for-policy-simulator-google-skills | Google Cloud IAM 策略变更前模拟 | 服务于“变更前预演”场景,用 90 天历史访问模拟策略改动的影响,不处理已发生的访问被拒问题 |
| iam-helper-for-privileged-access-management-google-skills | Google Cloud 临时特权访问治理 | 管理限时特权授权的申请-审批-回收生命周期,前提是权限需求已明确,不涉及“为什么被拒”的诊断环节 |
| entra-agent-id-microsoft-skills | Azure/Entra ID 身份治理 | 服务 Microsoft Entra ID 平台的 Agent 身份治理场景,与 Google Cloud IAM 平台及其 Policy Troubleshooter 生态无关 |
8. 用户评价
该技能于 2026-09-09 刚发布,目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选iam-helper-for-troubleshooting - 手动安装:将
skills/cloud/iam-helper-for-troubleshooting整个目录复制进所用 agent 的 skills 目录(如 Claude Code 的.claude/skills/) - 使用前提:已通过
gcloud auth login完成认证,且当前身份具备目标项目的基本查看权限;若要使用 Policy Troubleshooter MCP 服务需额外配置远程 MCP 客户端连接 - 安装后无需重启,在对话中描述访问被拒的错误或权限需求即会触发对应流程
10. 注意事项
- 仅适用于 Google Cloud 平台,不覆盖 AWS、Azure 等其他云的 IAM 体系
- 默认的审批规则(
references/guardrails.md)面向通用场景,官方明确建议企业采用前按自身安全策略定制角色分级与审批人设置 - 涉及真实的权限绑定变更,管理员在批准写权限或管理员级角色请求前应仔细核对目标资源范围
- 在无网络或 MCP 服务不可用的环境下会自动退回本地脚本/CLI,但诊断精度依赖
gcloud本地认证状态是否正常