
Durchsetzen von Sicherheit und Compliance auf Kubernetes-Clustern mittels Admission Controls, Ressourcen-Mutation, Hintergrundscans und Verifizierung von Container-Image-Signaturen.
Kyverno ist eine Kubernetes-native Policy-Engine, die für Plattform-Engineering-Teams entwickelt wurde. Sie ermöglicht Sicherheit, Compliance, Automatisierung und Governance durch Policy-as-Code. Kyverno kann:
kubectl, kustomize und Git.Kyverno kann ausschließlich die von Kubernetes verwendeten Richtlinien beeinflussen und ist nicht dafür ausgelegt, Kubernetes-Sicherheitslücken zu adressieren, die im Design inhärent sind. Beispielsweise kann es nicht vor Schwachstellen im Kubernetes-API-Server (z. B. Billion-Laughs-YAML-Deserialisierung oder einer fehlerhaften Admission-Controller-Implementierung) oder der zugrunde liegenden Infrastruktur schützen, und die Richtliniendurchsetzung von Kyverno kann umgangen werden, wenn Kubernetes selbst eine Sicherheitslücke aufweist. Kyverno setzt keine Sicherheitsanforderungen durch, die nicht explizit definiert wurden – es setzt nur die Richtlinien durch, die Benutzer definieren, und muss wie jedes andere Sicherheitsprodukt aktiv gepflegt werden.
Kyverno ersetzt Kubernetes RBAC nicht, sondern arbeitet mit ihm zusammen: RBAC kontrolliert den Zugriff, während Kyverno die Richtlinienkonformität durchsetzt. Cluster-Administratoren sollen RBAC verwenden, um die Autorisierung von Benutzern und Dienstkonten zu verwalten, und Kyverno für zusätzliche Prüfungen einsetzen, die RBAC nicht durchführen kann.
Kyverno ersetzt auch nicht die integrierten Richtlinienkontrollen von Kubernetes wie ValidatingAdmissionPolicies und MutatingAdmissionPolicies, sondern ergänzt diese nativen Kontrollen durch zusätzliche Funktionen wie umfassende Berichterstattung, Ausnahmeverwaltung und regelmäßige Hintergrundscans.
Mehrere Funktionen, die außerhalb des Kernumfangs der Engine liegen, werden von begleitenden Projekten in der Kyverno-Organisation übernommen: End-to-End-Testwerkzeuge (Chainsaw), Berichterstattung über Richtlinienverstöße und Benutzeroberfläche (Policy Reporter), Richtlinienbewertung für Nicht-Kubernetes-JSON-Nutzdaten (Kyverno JSON) und Autorisierungsrichtlinien für Service Meshes (Kyverno Envoy Plugin). Diese werden als separate Projekte mit eigenen Release-Zyklen gepflegt.
Die Installations- und Referenzdokumentation für Kyverno ist unter kyverno.io verfügbar.
Kyverno hilft Plattform-Teams, Best Practices und Sicherheitsstandards durchzusetzen. Einige häufige Anwendungsfälle sind:
Entdecken Sie hunderte produktionsreife Kyverno-Richtlinien für Sicherheit, Betrieb, Kostenkontrolle und die Unterstützung von Entwicklern.
Wir sind gerne für Sie da:
Vielen Dank für Ihr Interesse, zu Kyverno beizutragen!
/assign anAlle Kyverno-Images enthalten eine Software-Stückliste (SBOM – Software Bill of Materials) im CycloneDX-Format. Die SBOMs sind verfügbar unter:
Kyverno wird von unserer wachsenden Community aus Mitwirkenden entwickelt und gepflegt!
Erstellt mit contributors-img
Copyright 2026, das Kyverno-Projekt. Alle Rechte vorbehalten.
Kyverno ist unter der Apache License 2.0 lizenziert.
Kyverno ist ein Cloud Native Computing Foundation (CNCF) Incubating-Projekt und wurde von Nirmata beigetragen.