
kyverno v1.19.1-rc.1
Aplica seguridad y cumplimiento normativo en clústeres de Kubernetes mediante controles de admisión, mutación de recursos, escaneos en segundo plano y verificación de firmas de imágenes de contenedores.
Kyverno 
Gestión de políticas nativas de la nube 🎉
📑 Tabla de contenidos
- Acerca de Kyverno
- Objetivos no perseguidos
- Documentación
- Demos y tutoriales
- Casos de uso populares
- Explora la biblioteca de políticas
- Obtener ayuda
- Contribuir
- Lista de materiales de software
- Colaboradores
- Licencia
Acerca de Kyverno
Kyverno es un motor de políticas nativo de Kubernetes diseñado para equipos de ingeniería de plataformas. Permite la seguridad, el cumplimiento, la automatización y la gobernanza mediante políticas como código. Kyverno puede:
- Validar, mutar, generar y limpiar recursos utilizando los controles de admisión de Kubernetes y los escaneos en segundo plano.
- Verificar las firmas de las imágenes de contenedores para la seguridad de la cadena de suministro.
- Operar con herramientas que ya utilizas, como
kubectl,kustomizey Git.
Objetivos no perseguidos
Kyverno solo puede impactar en las políticas utilizadas por Kubernetes y no está diseñado para abordar fallos de seguridad de Kubernetes que son inherentes a su diseño. Por ejemplo, no puede proteger contra vulnerabilidades en el servidor de API de Kubernetes (por ejemplo, la deserialización YAML Billion Laughs, o una implementación defectuosa del Admission Controller) ni contra la infraestructura subyacente, y la aplicación de políticas de Kyverno puede ser eludida si Kubernetes en sí mismo tiene un fallo de seguridad. Kyverno no aplica requisitos de seguridad que no hayan sido definidos explícitamente; solo aplica las políticas que los usuarios definen y debe mantenerse activamente como cualquier otro producto de seguridad.
Kyverno no reemplaza, sino que funciona junto con, el RBAC de Kubernetes: el RBAC controla el acceso mientras que Kyverno aplica el cumplimiento de las políticas. Se espera que los administradores del clúster utilicen RBAC para gestionar la autorización de usuarios y cuentas de servicio, y luego aprovechen Kyverno para comprobaciones adicionales que el RBAC no puede realizar.
Kyverno tampoco reemplaza los controles de políticas integrados de Kubernetes como ValidatingAdmissionPolicies y MutatingAdmissionPolicies, sino que complementa estos controles nativos con características adicionales como informes completos, gestión de excepciones y escaneo periódico en segundo plano.
Varias capacidades que quedan fuera del alcance del motor principal son abordadas por proyectos complementarios de la organización Kyverno: herramientas de pruebas de extremo a extremo (Chainsaw), informes y UI de infracciones de políticas (Policy Reporter), evaluación de políticas para cargas útiles JSON que no son de Kubernetes (Kyverno JSON) y políticas de autorización para mallas de servicios (Kyverno Envoy Plugin). Estos se mantienen como proyectos separados con sus propios ciclos de publicación.
📙 Documentación
La documentación de instalación y referencia de Kyverno está disponible en kyverno.io.
🎥 Demos y tutoriales
🎯 Casos de uso populares
Kyverno ayuda a los equipos de plataforma a aplicar las mejores prácticas y los estándares de seguridad. Algunos casos de uso comunes incluyen:
1. Seguridad y cumplimiento
- Aplicar los Estándares de Seguridad de Pods (PSS)
- Requerir contextos de seguridad específicos
- Validar las fuentes y firmas de las imágenes de contenedores
- Aplicar las políticas del CIS Benchmark
2. Excelencia operativa
- Etiquetar automáticamente las cargas de trabajo
- Aplicar convenciones de nomenclatura
- Generar configuraciones predeterminadas (por ejemplo, NetworkPolicies)
- Validar manifiestos YAML y Helm
3. Optimización de costes
- Aplicar cuotas y límites de recursos
- Requerir etiquetas de asignación de costes
- Validar los tipos de instancia
- Limpiar recursos no utilizados
4. Barreras de protección para desarrolladores
- Requerir sondas de readiness/liveness
- Aplicar políticas de ingress/egress
- Validar las versiones de las imágenes de contenedores
- Inyectar automáticamente config maps o secrets
📚 Explora la biblioteca de políticas
Descubre cientos de políticas de Kyverno listas para producción para seguridad, operaciones, control de costes y habilitación de desarrolladores.
👉 Explorar la biblioteca de políticas
🙋 Obtener ayuda
Estamos aquí para ayudar:
