AIKraft/Skills/Безопасность рабочих нагрузок GKE

Безопасность рабочих нагрузок GKE

Audits, configures, and hardens workload-level security controls for Google Kubernetes Engine (GKE) applications and namespaces. Covers running cluster security audits (`audit_cluster.sh`), configuring Workload Identity Federation (impersonation, KSA/GSA binding, and pod setup), enforcing Network Policies (default-deny and Dataplane V2 logging), isolating high-risk pods inside GKE Sandbox (`gVisor

GOGoogle official Данные

Что делает навык

Навык обеспечивает аудит, настройку и усиление безопасности рабочих нагрузок в Google Kubernetes Engine (GKE). Он охватывает проверку текущего состояния кластера, настройку Workload Identity, применение сетевых политик, изоляцию через GKE Sandbox и управление секретами.

Когда применять

  • Проведение автоматизированного аудита безопасности кластера GKE с проверкой включенных функций защиты.
  • Настройка Workload Identity для безопасного доступа подов к API Google Cloud через привязку KSA и GSA.
  • Изоляция высокорисковых или недоверенных рабочих нагрузок с использованием GKE Sandbox (gVisor).
  • Применение политик безопасности подов (Pod Security Standards) и сетевых политик (Network Policies) для ограничения трафика.
  • Интеграция Google Cloud Secret Manager с помощью CSI драйвера для монтирования секретов в поды.

Как работает

  1. Запустить скрипт audit_cluster.sh с указанием имени кластера, региона и project-id для проверки текущих настроек безопасности.
  2. Создать Namespace и Kubernetes Service Account (KSA), затем привязать его к Google Service Account (GSA) через gcloud iam.
  3. Добавить аннотацию iam.gke.io/gcp-service-account к KSA для активации Workload Identity.
  4. Включить enforcement Network Policies через gcloud container clusters update или использовать встроенную поддержку Dataplane V2.
  5. Применить манифест default-deny-netpol.yaml для изоляции namespace, запретив весь входящий и исходящий трафик по умолчанию.
  6. Добавить runtimeClassName: gvisor в спецификацию пода для запуска его в изолированной среде GKE Sandbox.

Примеры запросов агенту

Запусти аудит безопасности кластера my-cluster в регионе us-central1 для проекта my-project.
Настрой Workload Identity для сервиса my-app в namespace default, привязав его к GSA my-gsa.
Изолируй поды в namespace staging, применив политику default-deny и включив логирование Dataplane V2.

Что понадобится

  • Установленный и аутентифицированный gcloud CLI.
  • Установленный утилита jq.
  • Доступ к кластеру GKE через kubectl.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «gke-workload-security» из репозитория: # https://github.com/google/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r gke-workload-security/ ~/.claude/skills/gke-workload-security/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.