
kyverno v1.19.1-rc.1
Durchsetzen von Sicherheit und Compliance auf Kubernetes-Clustern mittels Admission Controls, Ressourcen-Mutation, Hintergrundscans und Verifizierung von Container-Image-Signaturen.
Kyverno 
Cloud Native Policy Management 🎉
📑 Inhaltsverzeichnis
- Über Kyverno
- Nicht-Ziele
- Dokumentation
- Demos & Tutorials
- Beliebte Anwendungsfälle
- Die Policy-Bibliothek erkunden
- Hilfe erhalten
- Mitwirken
- Software-Stückliste
- Mitwirkende
- Lizenz
Über Kyverno
Kyverno ist eine Kubernetes-native Policy-Engine, die für Platform-Engineering-Teams entwickelt wurde. Sie ermöglicht Sicherheit, Compliance, Automatisierung und Governance durch Policy-as-Code. Kyverno kann:
- Ressourcen mithilfe von Kubernetes-Admission-Controls und Hintergrund-Scans validieren, mutieren, generieren und bereinigen.
- Container-Image-Signaturen für die Sicherheit der Lieferkette verifizieren.
- Mit Tools arbeiten, die Sie bereits verwenden – wie
kubectl,kustomizeund Git.
Nicht-Ziele
Kyverno kann nur die von Kubernetes verwendeten Policies beeinflussen und ist nicht darauf ausgelegt, Sicherheitslücken von Kubernetes zu beheben, die in dessen Design begründet sind. Beispielsweise kann es nicht vor Schwachstellen im Kubernetes-API-Server schützen (z. B. Billion Laughs YAML-Deserialisierung oder eine fehlerhafte Admission-Controller-Implementierung) oder vor der zugrunde liegenden Infrastruktur, und die Policy-Durchsetzung von Kyverno kann umgangen werden, wenn Kubernetes selbst eine Sicherheitslücke aufweist. Kyverno erzwingt keine Sicherheitsanforderungen, die nicht explizit definiert wurden – es erzwingt nur die Policies, die Benutzer definieren, und muss wie jedes andere Sicherheitsprodukt aktiv gepflegt werden.
Kyverno ersetzt nicht Kubernetes RBAC, sondern arbeitet damit zusammen: RBAC steuert den Zugriff, während Kyverno die Einhaltung von Policies erzwingt. Cluster-Administratoren sollten RBAC verwenden, um die Autorisierung von Benutzern und Service Accounts zu verwalten, und dann Kyverno für zusätzliche Prüfungen nutzen, die RBAC nicht durchführen kann.
Kyverno ersetzt auch nicht die integrierten Policy-Kontrollen von Kubernetes wie ValidatingAdmissionPolicies und MutatingAdmissionPolicies, sondern ergänzt diese nativen Kontrollen um zusätzliche Funktionen wie umfassende Berichterstattung, Ausnahmeverwaltung und regelmäßige Hintergrund-Scans.
Mehrere Funktionen, die außerhalb des Geltungsbereichs der Kern-Engine liegen, werden von Begleitprojekten in der Kyverno-Organisation abgedeckt: End-to-End-Testing-Tooling (Chainsaw), Berichterstattung über Policy-Verstöße und UI (Policy Reporter), Policy-Evaluierung für Nicht-Kubernetes-JSON-Payloads (Kyverno JSON) und Autorisierungs-Policy für Service Meshes (Kyverno Envoy Plugin). Diese werden als separate Projekte mit eigenen Release-Zyklen gepflegt.
📙 Dokumentation
Installations- und Referenzdokumentation für Kyverno ist unter kyverno.io verfügbar.
🎥 Demos & Tutorials
🎯 Beliebte Anwendungsfälle
Kyverno hilft Plattform-Teams, Best Practices und Sicherheitsstandards durchzusetzen. Zu den häufigsten Anwendungsfällen gehören:
1. Sicherheit & Compliance
- Pod Security Standards (PSS) durchsetzen
- Bestimmte Security Contexts vorschreiben
- Quellen und Signaturen von Container-Images validieren
- CIS-Benchmark-Policies durchsetzen
2. Operative Exzellenz
- Workloads automatisch mit Labels versehen
- Namenskonventionen durchsetzen
- Standardkonfigurationen generieren (z. B. NetworkPolicies)
- YAML- und Helm-Manifeste validieren
3. Kostenoptimierung
- Ressourcen-Quotas und -Limits durchsetzen
- Labels für die Kostenzuordnung vorschreiben
- Instanztypen validieren
- Ungenutzte Ressourcen bereinigen
4. Entwickler-Guardrails
- Readiness-/Liveness-Probes vorschreiben
- Ingress-/Egress-Policies durchsetzen
- Container-Image-Versionen validieren
- Config Maps oder Secrets automatisch injizieren
📚 Die Policy-Bibliothek erkunden
Entdecken Sie Hunderte produktionsreifer Kyverno-Policies für Sicherheit, Betrieb, Kostenkontrolle und Entwicklerunterstützung.
👉 Die Policy-Bibliothek durchsuchen
🙋 Hilfe erhalten
Wir sind hier, um zu helfen:
- 🐞 Reichen Sie ein GitHub Issue ein
- 💬 Treten Sie dem Kyverno Slack Channel bei
- 📅 Nehmen Sie an den Community Meetings teil
- ⭐️ Markieren Sie dieses Repository mit einem Stern, um auf dem Laufenden zu bleiben
➕ Mitwirken
Vielen Dank für Ihr Interesse, zu Kyverno beizutragen!
