
kyverno v1.19.1-rc.1
Aplica seguridad y cumplimiento normativo en clústeres de Kubernetes mediante controles de admisión, mutación de recursos, escaneos en segundo plano y verificación de firmas de imágenes de contenedores.
Kyverno 
Gestión de Políticas Nativas de la Nube 🎉
📑 Tabla de Contenidos
- Acerca de Kyverno
- Fuera de Alcance
- Documentación
- Demostraciones y Tutoriales
- Casos de Uso Populares
- Explora la Biblioteca de Políticas
- Ayuda
- Contribuir
- Lista de Materiales de Software
- Colaboradores
- Licencia
Acerca de Kyverno
Kyverno es un motor de políticas nativo de Kubernetes diseñado para equipos de ingeniería de plataformas. Permite seguridad, cumplimiento, automatización y gobernanza mediante políticas como código. Kyverno puede:
- Validar, mutar, generar y limpiar recursos mediante los controles de admisión de Kubernetes y escaneos en segundo plano.
- Verificar las firmas de las imágenes de contenedores para la seguridad de la cadena de suministro.
- Funcionar con herramientas que ya utilizas — como
kubectl,kustomizey Git.
Fuera de Alcance
Kyverno solo puede afectar las políticas utilizadas por Kubernetes y no está diseñado para abordar las vulnerabilidades de seguridad de Kubernetes que son inherentes a su diseño. Por ejemplo, no puede proteger contra vulnerabilidades en el servidor de la API de Kubernetes (p. ej., la deserialización YAML de Billion Laughs o una implementación defectuosa de un Admission Controller) ni en la infraestructura subyacente, y la aplicación de políticas de Kyverno podría eludirse si Kubernetes en sí mismo tiene una vulnerabilidad de seguridad. Kyverno no aplica requisitos de seguridad que no hayan sido definidos explícitamente — solo aplica las políticas que los usuarios definen y que deben mantenerse activamente, como cualquier otro producto de seguridad.
Kyverno no reemplaza Kubernetes RBAC, sino que trabaja en conjunto con él: RBAC controla el acceso mientras que Kyverno garantiza el cumplimiento de las políticas. Se espera que los administradores de clúster utilicen RBAC para gestionar la autorización de usuarios y cuentas de servicio, y luego aprovechen Kyverno para realizar comprobaciones adicionales que RBAC no puede hacer.
Kyverno tampoco reemplaza los controles de políticas integrados de Kubernetes, como ValidatingAdmissionPolicies y MutatingAdmissionPolicies, pero complementa estos controles nativos con funciones adicionales, como informes completos, gestión de excepciones y escaneos periódicos en segundo plano.
Varias capacidades que quedan fuera del alcance del motor principal son abordadas por proyectos complementarios de la organización Kyverno: herramientas de pruebas de extremo a extremo (Chainsaw), informes de violaciones de políticas e interfaz de usuario (Policy Reporter), evaluación de políticas para cargas útiles JSON que no son de Kubernetes (Kyverno JSON) y política de autorización para mallas de servicios (Kyverno Envoy Plugin). Estos proyectos se mantienen por separado, con sus propios ciclos de lanzamiento.
📙 Documentación
La documentación de instalación y referencia de Kyverno está disponible en kyverno.io.
🎥 Demostraciones y Tutoriales
🎯 Casos de Uso Populares
Kyverno ayuda a los equipos de plataforma a aplicar mejores prácticas y estándares de seguridad. Algunos casos de uso comunes incluyen:
1. Seguridad y Cumplimiento
- Aplicar los Estándares de Seguridad para Pods (PSS)
- Exigir contextos de seguridad específicos
- Validar las fuentes y firmas de las imágenes de contenedores
- Aplicar políticas del CIS Benchmark
2. Excelencia Operativa
- Autoetiquetar cargas de trabajo
- Aplicar convenciones de nomenclatura
- Generar configuraciones predeterminadas (p. ej., NetworkPolicies)
- Validar manifiestos YAML y Helm
3. Optimización de Costos
- Aplicar cuotas y límites de recursos
- Exigir etiquetas de asignación de costos
- Validar tipos de instancias
- Limpiar recursos no utilizados
4. Protecciones para Desarrolladores
- Exigir sondas de preparación (readiness) y de actividad (liveness)
- Aplicar políticas de ingress/egress
- Validar las versiones de las imágenes de contenedores
- Autoinyectar config maps o secretos
📚 Explora la Biblioteca de Políticas
Descubre cientos de políticas de Kyverno listas para producción en las áreas de seguridad, operaciones, control de costos y habilitación de desarrolladores.
👉 Explora la Biblioteca de Políticas
🙋 Ayuda
Estamos aquí para ayudarte:
- 🐞 Abre un GitHub Issue
- 💬 Únete al canal de Slack de Kyverno
- 📅 Asiste a las reuniones de la comunidad
- ⭐️ Marca este repositorio con una estrella para mantenerte actualizado
➕ Contribuir
¡Gracias por tu interés en contribuir a Kyverno!
- ✅ Lee las Pautas de Contribución
- 🤖 Lee la Política de Uso de IA
- 🧵 Únete a las discusiones de GitHub
- 📖 Lee la Guía de Desarrollo
- 🏁 Revisa los Good First Issues y solicítalos con
/assign - 🌱 Explora la página de la comunidad
🧾 Lista de Materiales de Software
Todas las imágenes de Kyverno incluyen una Lista de Materiales de Software (SBOM) en formato CycloneDX. Las SBOM están disponibles en:
👥 Colaboradores
¡Kyverno es construido y mantenido por nuestra creciente comunidad de colaboradores!
Hecho con contributors-img
📄 Licencia
Copyright 2026, el proyecto Kyverno. Todos los derechos reservados.
Kyverno está bajo la licencia Apache License 2.0.
Kyverno es un proyecto Incubating de la Cloud Native Computing Foundation (CNCF) y fue aportado por Nirmata.
