Zurück zu den Updates
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

Durchsetzen von Sicherheit und Compliance auf Kubernetes-Clustern mittels Admission Controls, Ressourcen-Mutation, Hintergrundscans und Verifizierung von Container-Image-Signaturen.

Teilen

Kyverno Tweet

Cloud Native Policy Management 🎉

Build Status License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 Inhaltsverzeichnis

Über Kyverno

Kyverno ist eine Kubernetes-native Policy-Engine, die für Platform-Engineering-Teams entwickelt wurde. Sie ermöglicht Sicherheit, Compliance, Automatisierung und Governance durch Policy-as-Code. Kyverno kann:

  • Ressourcen mithilfe von Kubernetes-Admission-Controls und Hintergrund-Scans validieren, mutieren, generieren und bereinigen.
  • Container-Image-Signaturen für die Sicherheit der Lieferkette verifizieren.
  • Mit Tools arbeiten, die Sie bereits verwenden – wie kubectl, kustomize und Git.
Open Source Security Index badge

Nicht-Ziele

Kyverno kann nur die von Kubernetes verwendeten Policies beeinflussen und ist nicht darauf ausgelegt, Sicherheitslücken von Kubernetes zu beheben, die in dessen Design begründet sind. Beispielsweise kann es nicht vor Schwachstellen im Kubernetes-API-Server schützen (z. B. Billion Laughs YAML-Deserialisierung oder eine fehlerhafte Admission-Controller-Implementierung) oder vor der zugrunde liegenden Infrastruktur, und die Policy-Durchsetzung von Kyverno kann umgangen werden, wenn Kubernetes selbst eine Sicherheitslücke aufweist. Kyverno erzwingt keine Sicherheitsanforderungen, die nicht explizit definiert wurden – es erzwingt nur die Policies, die Benutzer definieren, und muss wie jedes andere Sicherheitsprodukt aktiv gepflegt werden.

Kyverno ersetzt nicht Kubernetes RBAC, sondern arbeitet damit zusammen: RBAC steuert den Zugriff, während Kyverno die Einhaltung von Policies erzwingt. Cluster-Administratoren sollten RBAC verwenden, um die Autorisierung von Benutzern und Service Accounts zu verwalten, und dann Kyverno für zusätzliche Prüfungen nutzen, die RBAC nicht durchführen kann.

Kyverno ersetzt auch nicht die integrierten Policy-Kontrollen von Kubernetes wie ValidatingAdmissionPolicies und MutatingAdmissionPolicies, sondern ergänzt diese nativen Kontrollen um zusätzliche Funktionen wie umfassende Berichterstattung, Ausnahmeverwaltung und regelmäßige Hintergrund-Scans.

Mehrere Funktionen, die außerhalb des Geltungsbereichs der Kern-Engine liegen, werden von Begleitprojekten in der Kyverno-Organisation abgedeckt: End-to-End-Testing-Tooling (Chainsaw), Berichterstattung über Policy-Verstöße und UI (Policy Reporter), Policy-Evaluierung für Nicht-Kubernetes-JSON-Payloads (Kyverno JSON) und Autorisierungs-Policy für Service Meshes (Kyverno Envoy Plugin). Diese werden als separate Projekte mit eigenen Release-Zyklen gepflegt.

📙 Dokumentation

Installations- und Referenzdokumentation für Kyverno ist unter kyverno.io verfügbar.

🎥 Demos & Tutorials

🎯 Beliebte Anwendungsfälle

Kyverno hilft Plattform-Teams, Best Practices und Sicherheitsstandards durchzusetzen. Zu den häufigsten Anwendungsfällen gehören:

1. Sicherheit & Compliance

  • Pod Security Standards (PSS) durchsetzen
  • Bestimmte Security Contexts vorschreiben
  • Quellen und Signaturen von Container-Images validieren
  • CIS-Benchmark-Policies durchsetzen

2. Operative Exzellenz

  • Workloads automatisch mit Labels versehen
  • Namenskonventionen durchsetzen
  • Standardkonfigurationen generieren (z. B. NetworkPolicies)
  • YAML- und Helm-Manifeste validieren

3. Kostenoptimierung

  • Ressourcen-Quotas und -Limits durchsetzen
  • Labels für die Kostenzuordnung vorschreiben
  • Instanztypen validieren
  • Ungenutzte Ressourcen bereinigen

4. Entwickler-Guardrails

  • Readiness-/Liveness-Probes vorschreiben
  • Ingress-/Egress-Policies durchsetzen
  • Container-Image-Versionen validieren
  • Config Maps oder Secrets automatisch injizieren

📚 Die Policy-Bibliothek erkunden

Entdecken Sie Hunderte produktionsreifer Kyverno-Policies für Sicherheit, Betrieb, Kostenkontrolle und Entwicklerunterstützung.

👉 Die Policy-Bibliothek durchsuchen

🙋 Hilfe erhalten

Wir sind hier, um zu helfen:

➕ Mitwirken

Vielen Dank für Ihr Interesse, zu Kyverno beizutragen!

Kategorien