产品Google AI Developers·原文 2026年9月24日

Google发布google-cloud-developer插件,为终端编码代理补上云部署技能

该插件通过 5 项技能和Developer Knowledge MCP服务器,让Antigravity CLI、Claude Code、Codex CLI等代理在写Gemini SDK代码、启用计费API、配置最小权限IAM和部署Cloud Run时遵循Google Cloud最佳实践。作者用Antigravity CLI搭建了一个完整的Gemini API流式代理作为验证示例。

AI解读:Google发布了google-cloud-developer插件,给终端里的编码代理补上Google Cloud操作规范。它打包了 5 项技能和一个Developer Knowledge MCP服务器,可用一条命令安装到Antigravity CLI,官方也点名Claude Code、Codex CLI等代理适用。

要解决的问题很具体:普通代理直接操作云时,容易写出过时的SDK调用、在权限不足时硬跑命令,或者悄悄启用会产生账单的API。插件让代理先查Developer Knowledge API拿最新语法和官方架构建议,再动手写代码。

对经常用终端代理做云开发的团队来说,变化在于流程被拆成了带检查点的步骤:启用计费API前要用户明确批准,部署时要求服务账号和最小权限IAM,而不是把长期API Key或服务账号JSON密钥丢进代码。

这不代表代理可以放手不管。插件文档明确指出用户仍需提供批准,作者也建议新用户和Claude Code、Codex CLI用户按官方文档配置。示例中的代理代码只是演示,插件本身提供的是一套受约束的工作流。

Google发布了google-cloud-developer插件,为终端中的编码代理提供Google Cloud操作技能和实时文档支持。根据Google AI Developers博客作者Remigiusz Samborski的介绍,该插件包含 5 项专门技能和一个Developer Knowledge MCP服务器,可通过一条命令安装到Antigravity CLI,也适用于Claude Code、Codex CLI等代理。

插件要解决三类问题:代理编写过时或废弃的SDK调用、在没有所需权限时尝试运行命令,以及在用户不知情的情况下启用会产生费用的API。作者用Antigravity CLI做了一个端到端验证:从全新的Google Cloud项目开始,搭建、容器化并部署一个带Cloud IAM认证和Firestore token追踪的Gemini API流式代理到Cloud Run。

安装命令为agy plugin install https://github.com/google/skills/plugins/cloud/google-cloud-developer。CLI会克隆插件仓库、注册组件并立即可用;插件提供的Developer Knowledge MCP服务器用于获取最新API语法和Google Cloud文档。作者说明自己已安装并认证gcloud,也在项目中启用了Developer Knowledge API,并建议新用户及Claude Code CLI、Codex CLI用户按官方文档开始。

用实时文档替代过时SDK记忆

AI编码助手常见的一个失败模式是API过时,比如旧教程依赖已废弃的google-generativeai库。google-cloud-developer插件直接连接Developer Knowledge API,代理在写代码前会检查最新官方语法。

在搭建app/gemini_client.py时,作者称agy立即使用了当前的统一Google Gen AI SDK,并生成了带Pydantic配置、结构化Cloud Logging格式器和pytest、FastAPI TestClient单元测试的Python代码。

在数据库选型上,作者让agy为按用户追踪token用量推荐数据库。代理依据Developer Knowledge API的实时架构指导,在终端中给出Google Cloud数据库的对比表,推荐Cloud Firestore作为Cloud Run场景下成本效益和运维简单性最合适的选择。作者强调这是基于官方云模式的决策,不是随机猜测。

启用计费API前需要明确用户批准

在代码和Firestore设计完成后,代理需要为项目启用Gemini Enterprise、Cloud Run和Firestore API。作者指出,自主代理在这方面需要严格边界,因为启用API或配置托管资源都可能产生费用。

插件中的两个技能协调这一步:google-cloud-recipe-onboarding技能要求在启用计费服务前,用gcloud billing projects describe确认目标项目关联了有效的Cloud Billing账户;gcloud技能要求在执行gcloud services enable或任何破坏性操作前获得用户明确批准。

作者描述agy在识别所需API后先检查项目状态,然后暂停并请求明确许可。系统护栏要求启用任何API前获得用户批准,以应对安全风险和意外费用。

计费传播等待与后台部署

作者在预检时给测试项目关联了一个新的计费账户。在Google Cloud中,关联计费账户可能需要几分钟才能在后端系统中传播完成。插件会告诉代理如何验证计费状态,agy则用原生的Schedule工具避免会话失败或陷入重试循环。

作者输入等待 10 分钟的指令后,代理安排了 600 秒计时器并释放终端提示符。10 分钟后计时器唤醒代理,它恢复原对话上下文,用gcloud beta billing projects describe检查billingEnabled为true,然后提示启用所需API。

部署容器时,agy通过finding-google-skills从远程技能目录获取Cloud Run部署模式,并结合gcloud技能的命令格式规则执行gcloud run deploy。构建镜像需要几分钟,agy将部署作为后台任务启动,终端状态栏显示任务运行中,用户可继续对话或用 /tasks查看后台任务。

  • gcloud run deploy gemini-38-flash-proxy --source . --region=us-central1 --service-account=gemini-proxy-sa@[PROJECT_ID].iam.gserviceaccount.com

最小权限IAM与端到端验证

在部署前配置认证时,google-cloud-recipe-auth技能明确禁止下载服务账号密钥,引导代理采用Google Cloud安全最佳实践:创建专用服务账号gemini-proxy-sa,只授予roles/aiplatform.user用于调用Gemini和roles/datastore.user用于Firestore token记录,并用 --no-allow-unauthenticated保护Cloud Run端点,让Google Frontend在流量到达容器前验证Google签名的OpenID Connect身份令牌。

后台部署完成后,agy生成了端到端验证命令。调用用量端点需带认证身份令牌:curl -s -X GET https://gemini-38-flash-proxy-[PROJECT_NUMBER].us-central1.run.app/v1/users/me/usage -H "Authorization: Bearer $(gcloud auth print-identity-token)"。

作者称该调用返回了实时Firestore持久化数据,包括user_id、total_input_tokens、total_output_tokens、total_tokens、last_active以及按模型细分的token计数。Firestore对提示和完成token计数进行原子递增,可立即查看用户消耗情况。作者总结,将agy与google-cloud-developer插件配合形成了更安全、更智能的CLI工作流:知识grounding防止过时SDK幻觉,人在环中要求在可能产生费用的命令前明确许可,调度计时器和后台任务处理异步云操作,企业安全默认值推动最小权限服务账号和IAM认证而非硬编码密钥。

信息来源