1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | iam-helper-for-policy-management-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/iam-helper-for-policy-management |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 19,734(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,588(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-09-08 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能管理 Google Cloud IAM 允许策略(v1,将角色授予用户/服务账号/群组)与拒绝策略(v2,在组织/文件夹/项目层设置访问护栏、优先于允许策略生效)的完整生命周期,覆盖组织、文件夹、项目及各类云资源。
亮点:
- 明确区分只读操作与变更操作:查询/列出策略可直接自主执行,任何新增、移除或替换策略绑定的操作都必须先生成完整命令、说明其对存活环境的影响,再等待用户确认才执行。
- 内置公开访问护栏:技能被硬性要求拒绝向
allUsers或allAuthenticatedUsers授予基础角色(所有者/编辑者/查看者/管理员等)的请求,并主动提出限定范围、最小权限的替代方案。 - 变更执行后会运行对应的验证命令核对实际状态与预期一致,而非仅凭命令执行成功就报告完成;附带两份参考文档分别覆盖允许策略与拒绝策略的具体操作细节。
3. 适用场景
所属分类:安全与合规
适用于需要创建、调整或清理 Google Cloud 访问控制策略的云管理员与运维工程师;典型场景包括:为新成员或服务账号按最小权限原则授予角色、在项目或组织层设置拒绝策略以阻断特定权限(即便被允许策略授予)、以及批量审查和调整跨资源层级的权限绑定。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/,或经claude plugin marketplace add google/skills安装。 - Codex:需适配——仓库虽提供
codex plugin marketplace add google/skills官方安装路径,但 Codex 默认沙箱无网络访问,而本技能的核心策略变更与验证流程依赖gcloudCLI 实时调用 IAM v1/v2 API,需先行配置好网络与云凭据访问权限。 - OpenClaw:原生支持——采用同一 SKILL.md 规范,技能全程仅用标准 markdown 指令与 shell 命令(gcloud CLI),未使用 Claude 专属功能。
- Hermes Agent:原生支持——采用同一 agentskills.io SKILL.md 开放标准,安装机制原生支持。
(核验依据:google/skills 仓库 README 列出的 Claude Code / Codex / Antigravity CLI 官方安装路径,以及 npx skills/skills.sh 项目文档对受支持 agent 的说明。)
5. 推荐理由
这份技能把 GCP IAM 策略管理中最容易出错的环节——变更前预演、变更后验证、以及杜绝误将资源开放给公网——直接固化成强制流程:只读操作可自主执行,任何写操作都要求先出示完整命令再等人工点头,且明确拒绝公网基础角色授予请求,是一份把“最小权限”原则真正落到操作步骤里的官方技能。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布;所属仓库为多技能合集,19,734 星是仓库整体数字,不代表本技能自身热度;技能本身于 2026-09-08 刚更新,未查到独立第三方讨论 |
| 可用性 | 9 | SKILL.md + 两份参考文档,结构完整清晰;纯 gcloud CLI 操作,无需额外托管服务或付费依赖;最近一次提交为 2026-09-08,维护活跃;复制即用 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 执行 gcloud 命令,范围限于查询策略与(经用户确认后)创建/修改/删除策略绑定,均有明确用途说明 ② 网络外发目标为 Google 官方 Cloud Resource Manager / IAM API,透明可查 ③ 使用标准 gcloud OAuth 身份认证,不涉及明文凭据存储 ④ 通读 SKILL.md 与两份参考文档,未发现可疑指令或隐蔽外发 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-09-08,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 平台/范围 | 与本技能的差异 |
|---|---|---|
| iam-helper-for-troubleshooting-google-skills | Google Cloud IAM 访问被拒诊断修复 | 服务于“已经被拒绝、找原因”的排障场景,不处理策略的主动创建与变更 |
| iam-helper-for-privileged-access-management-google-skills | Google Cloud 临时特权访问治理 | 管理限时特权授权的申请-审批-回收生命周期,前提是权限需求已明确,不涉及常规策略的增删改 |
| iam-helper-for-policy-simulator-google-skills | Google Cloud IAM 策略变更前模拟 | 用 90 天历史访问模拟策略改动的影响,是“预演”工具而非实际执行变更的工具 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选iam-helper-for-policy-management - 插件安装:
claude plugin marketplace add google/skills,再claude plugin install cloud@google-plugins(该技能随 cloud 插件包一同安装) - 手动安装:将
skills/cloud/iam-helper-for-policy-management整个目录复制进所用 agent 的 skills 目录(如 Claude Code 的.claude/skills/) - 使用前提:已通过
gcloud auth login完成认证,且当前身份具备目标资源层级的 IAM 管理权限 - 安装后无需重启,在对话中描述权限授予/回收或拒绝策略需求即会触发对应流程
10. 注意事项
- 仅适用于 Google Cloud 平台,不覆盖 AWS、Azure 等其他云的 IAM 体系
- 明确不处理访问被拒的诊断(对应 iam-helper-for-troubleshooting)、临时特权访问(对应 iam-helper-for-privileged-access-management)、VPC Service Controls 配置或网络防火墙规则
- 涉及真实的权限绑定与拒绝策略变更,管理员在批准写操作前应仔细核对目标资源范围与波及面
- 拒绝策略跨 Google Cloud 全球基础设施生效需要一定传播时间,技能会在执行后提示该延迟