Безопасность рабочих нагрузок GKE
Audits, configures, and hardens workload-level security controls for Google Kubernetes Engine (GKE) applications and namespaces. Covers running cluster security audits (`audit_cluster.sh`), configuring Workload Identity Federation (impersonation, KSA/GSA binding, and pod setup), enforcing Network Policies (default-deny and Dataplane V2 logging), isolating high-risk pods inside GKE Sandbox (`gVisor
Что делает навык
Навык обеспечивает аудит, настройку и усиление безопасности рабочих нагрузок в Google Kubernetes Engine (GKE). Он охватывает проверку текущего состояния кластера, настройку Workload Identity, применение сетевых политик, изоляцию через GKE Sandbox и управление секретами.
Когда применять
- Проведение автоматизированного аудита безопасности кластера GKE с проверкой включенных функций защиты.
- Настройка Workload Identity для безопасного доступа подов к API Google Cloud через привязку KSA и GSA.
- Изоляция высокорисковых или недоверенных рабочих нагрузок с использованием GKE Sandbox (gVisor).
- Применение политик безопасности подов (Pod Security Standards) и сетевых политик (Network Policies) для ограничения трафика.
- Интеграция Google Cloud Secret Manager с помощью CSI драйвера для монтирования секретов в поды.
Как работает
- Запустить скрипт audit_cluster.sh с указанием имени кластера, региона и project-id для проверки текущих настроек безопасности.
- Создать Namespace и Kubernetes Service Account (KSA), затем привязать его к Google Service Account (GSA) через gcloud iam.
- Добавить аннотацию iam.gke.io/gcp-service-account к KSA для активации Workload Identity.
- Включить enforcement Network Policies через gcloud container clusters update или использовать встроенную поддержку Dataplane V2.
- Применить манифест default-deny-netpol.yaml для изоляции namespace, запретив весь входящий и исходящий трафик по умолчанию.
- Добавить runtimeClassName: gvisor в спецификацию пода для запуска его в изолированной среде GKE Sandbox.
Примеры запросов агенту
Что понадобится
- Установленный и аутентифицированный gcloud CLI.
- Установленный утилита jq.
- Доступ к кластеру GKE через kubectl.
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.