Volver a actualizaciones
Nuevo releaseSep 10, 2026

kyverno v1.19.1-rc.1

Aplica seguridad y cumplimiento normativo en clústeres de Kubernetes mediante controles de admisión, mutación de recursos, escaneos en segundo plano y verificación de firmas de imágenes de contenedores.

Compartir

Kyverno Tweet

Gestión de políticas nativas de la nube 🎉

Build Status License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 Tabla de contenidos

Acerca de Kyverno

Kyverno es un motor de políticas nativo de Kubernetes diseñado para equipos de ingeniería de plataformas. Permite la seguridad, el cumplimiento, la automatización y la gobernanza mediante políticas como código. Kyverno puede:

  • Validar, mutar, generar y limpiar recursos utilizando los controles de admisión de Kubernetes y los escaneos en segundo plano.
  • Verificar las firmas de las imágenes de contenedores para la seguridad de la cadena de suministro.
  • Operar con herramientas que ya utilizas, como kubectl, kustomize y Git.
Open Source Security Index badge

Objetivos no perseguidos

Kyverno solo puede impactar en las políticas utilizadas por Kubernetes y no está diseñado para abordar fallos de seguridad de Kubernetes que son inherentes a su diseño. Por ejemplo, no puede proteger contra vulnerabilidades en el servidor de API de Kubernetes (por ejemplo, la deserialización YAML Billion Laughs, o una implementación defectuosa del Admission Controller) ni contra la infraestructura subyacente, y la aplicación de políticas de Kyverno puede ser eludida si Kubernetes en sí mismo tiene un fallo de seguridad. Kyverno no aplica requisitos de seguridad que no hayan sido definidos explícitamente; solo aplica las políticas que los usuarios definen y debe mantenerse activamente como cualquier otro producto de seguridad.

Kyverno no reemplaza, sino que funciona junto con, el RBAC de Kubernetes: el RBAC controla el acceso mientras que Kyverno aplica el cumplimiento de las políticas. Se espera que los administradores del clúster utilicen RBAC para gestionar la autorización de usuarios y cuentas de servicio, y luego aprovechen Kyverno para comprobaciones adicionales que el RBAC no puede realizar.

Kyverno tampoco reemplaza los controles de políticas integrados de Kubernetes como ValidatingAdmissionPolicies y MutatingAdmissionPolicies, sino que complementa estos controles nativos con características adicionales como informes completos, gestión de excepciones y escaneo periódico en segundo plano.

Varias capacidades que quedan fuera del alcance del motor principal son abordadas por proyectos complementarios de la organización Kyverno: herramientas de pruebas de extremo a extremo (Chainsaw), informes y UI de infracciones de políticas (Policy Reporter), evaluación de políticas para cargas útiles JSON que no son de Kubernetes (Kyverno JSON) y políticas de autorización para mallas de servicios (Kyverno Envoy Plugin). Estos se mantienen como proyectos separados con sus propios ciclos de publicación.

📙 Documentación

La documentación de instalación y referencia de Kyverno está disponible en kyverno.io.

🎥 Demos y tutoriales

🎯 Casos de uso populares

Kyverno ayuda a los equipos de plataforma a aplicar las mejores prácticas y los estándares de seguridad. Algunos casos de uso comunes incluyen:

1. Seguridad y cumplimiento

  • Aplicar los Estándares de Seguridad de Pods (PSS)
  • Requerir contextos de seguridad específicos
  • Validar las fuentes y firmas de las imágenes de contenedores
  • Aplicar las políticas del CIS Benchmark

2. Excelencia operativa

  • Etiquetar automáticamente las cargas de trabajo
  • Aplicar convenciones de nomenclatura
  • Generar configuraciones predeterminadas (por ejemplo, NetworkPolicies)
  • Validar manifiestos YAML y Helm

3. Optimización de costes

  • Aplicar cuotas y límites de recursos
  • Requerir etiquetas de asignación de costes
  • Validar los tipos de instancia
  • Limpiar recursos no utilizados

4. Barreras de protección para desarrolladores

  • Requerir sondas de readiness/liveness
  • Aplicar políticas de ingress/egress
  • Validar las versiones de las imágenes de contenedores
  • Inyectar automáticamente config maps o secrets

📚 Explora la biblioteca de políticas

Descubre cientos de políticas de Kyverno listas para producción para seguridad, operaciones, control de costes y habilitación de desarrolladores.

👉 Explorar la biblioteca de políticas

🙋 Obtener ayuda

Estamos aquí para ayudar:

Categorías