Zurück zu den Updates
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

Durchsetzen von Sicherheit und Compliance auf Kubernetes-Clustern mittels Admission Controls, Ressourcen-Mutation, Hintergrundscans und Verifizierung von Container-Image-Signaturen.

Teilen

Kyverno Tweet

Cloud-natives Policy-Management 🎉

Build Status Go Report Card License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 Inhaltsverzeichnis

Über Kyverno

Kyverno ist eine Kubernetes-native Policy-Engine, die für Plattform-Engineering-Teams entwickelt wurde. Sie ermöglicht Sicherheit, Compliance, Automatisierung und Governance durch Policy-as-Code. Kyverno kann:

  • Ressourcen mithilfe von Kubernetes-Admission-Controllern und Hintergrundscans validieren, mutieren, generieren und bereinigen.
  • Container-Image-Signaturen für die Sicherheit der Lieferkette verifizieren.
  • Mit Tools arbeiten, die Sie bereits verwenden – wie kubectl, kustomize und Git.
Open Source Security Index badge

Nicht-Ziele

Kyverno kann ausschließlich die von Kubernetes verwendeten Richtlinien beeinflussen und ist nicht dafür ausgelegt, Kubernetes-Sicherheitslücken zu adressieren, die im Design inhärent sind. Beispielsweise kann es nicht vor Schwachstellen im Kubernetes-API-Server (z. B. Billion-Laughs-YAML-Deserialisierung oder einer fehlerhaften Admission-Controller-Implementierung) oder der zugrunde liegenden Infrastruktur schützen, und die Richtliniendurchsetzung von Kyverno kann umgangen werden, wenn Kubernetes selbst eine Sicherheitslücke aufweist. Kyverno setzt keine Sicherheitsanforderungen durch, die nicht explizit definiert wurden – es setzt nur die Richtlinien durch, die Benutzer definieren, und muss wie jedes andere Sicherheitsprodukt aktiv gepflegt werden.

Kyverno ersetzt Kubernetes RBAC nicht, sondern arbeitet mit ihm zusammen: RBAC kontrolliert den Zugriff, während Kyverno die Richtlinienkonformität durchsetzt. Cluster-Administratoren sollen RBAC verwenden, um die Autorisierung von Benutzern und Dienstkonten zu verwalten, und Kyverno für zusätzliche Prüfungen einsetzen, die RBAC nicht durchführen kann.

Kyverno ersetzt auch nicht die integrierten Richtlinienkontrollen von Kubernetes wie ValidatingAdmissionPolicies und MutatingAdmissionPolicies, sondern ergänzt diese nativen Kontrollen durch zusätzliche Funktionen wie umfassende Berichterstattung, Ausnahmeverwaltung und regelmäßige Hintergrundscans.

Mehrere Funktionen, die außerhalb des Kernumfangs der Engine liegen, werden von begleitenden Projekten in der Kyverno-Organisation übernommen: End-to-End-Testwerkzeuge (Chainsaw), Berichterstattung über Richtlinienverstöße und Benutzeroberfläche (Policy Reporter), Richtlinienbewertung für Nicht-Kubernetes-JSON-Nutzdaten (Kyverno JSON) und Autorisierungsrichtlinien für Service Meshes (Kyverno Envoy Plugin). Diese werden als separate Projekte mit eigenen Release-Zyklen gepflegt.

📙 Dokumentation

Die Installations- und Referenzdokumentation für Kyverno ist unter kyverno.io verfügbar.

🎥 Demos & Tutorials

🎯 Beliebte Anwendungsfälle

Kyverno hilft Plattform-Teams, Best Practices und Sicherheitsstandards durchzusetzen. Einige häufige Anwendungsfälle sind:

1. Sicherheit & Compliance

  • Pod-Sicherheitsstandards (PSS) durchsetzen
  • Bestimmte Sicherheitskontexte verlangen
  • Quellen und Signaturen von Container-Images validieren
  • CIS-Benchmark-Richtlinien durchsetzen

2. Operative Exzellenz

  • Workloads automatisch labeln
  • Namenskonventionen durchsetzen
  • Standardkonfigurationen generieren (z. B. NetworkPolicies)
  • YAML- und Helm-Manifeste validieren

3. Kostenoptimierung

  • Ressourcenkontingente und -limits durchsetzen
  • Kostenzuordnungslabels verlangen
  • Instanztypen validieren
  • Nicht verwendete Ressourcen bereinigen

4. Entwickler-Leitplanken

  • Readiness-/Liveness-Sonden verlangen
  • Ingress-/Egress-Richtlinien durchsetzen
  • Container-Image-Versionen validieren
  • ConfigMaps oder Secrets automatisch injizieren

📚 Policy-Bibliothek erkunden

Entdecken Sie hunderte produktionsreife Kyverno-Richtlinien für Sicherheit, Betrieb, Kostenkontrolle und die Unterstützung von Entwicklern.

👉 Policy-Bibliothek durchsuchen

🙋 Hilfe erhalten

Wir sind gerne für Sie da:

➕ Mitwirken

Vielen Dank für Ihr Interesse, zu Kyverno beizutragen!

🧾 Software-Stückliste

Alle Kyverno-Images enthalten eine Software-Stückliste (SBOM – Software Bill of Materials) im CycloneDX-Format. Die SBOMs sind verfügbar unter:

👥 Mitwirkende

Kyverno wird von unserer wachsenden Community aus Mitwirkenden entwickelt und gepflegt!

Contributors image

Erstellt mit contributors-img

📄 Lizenz

Copyright 2026, das Kyverno-Projekt. Alle Rechte vorbehalten.
Kyverno ist unter der Apache License 2.0 lizenziert.

Kyverno ist ein Cloud Native Computing Foundation (CNCF) Incubating-Projekt und wurde von Nirmata beigetragen.

Kategorien