GKE 工作负载安全
io.github.google/skills/gke-workload-security
为 Google Kubernetes Engine(GKE)应用与命名空间审计、配置并加固工作负载级安全控制。涵盖运行集群安全审计(audit_cluster.sh)、配置 Workload Identity Federation(扮演、KSA/GSA 绑定与 Pod 设置)、强制网络策略(默认拒绝与 Dataplane V2 日志)、在 GKE Sandbox(gVisor)内隔离高风险 Pod、强制 Pod Security Standard(restricted 标签),以及经由 CSI 挂载 Secret Manager 密钥(SecretProviderClass)。用于审计集群安全态势、隔离命名空间、应用 Pod 安全标准、设置 Workload Identity,或配置网络策略与密钥卷挂载时。不用于集群级控制平面安全、RBAC 加固、Binary Authorization、Shielded Nodes 或平台级 GKE 附加组件启用(改用 gke-platform-security)。