Aplica seguridad y cumplimiento normativo en clústeres de Kubernetes mediante controles de admisión, mutación de recursos, escaneos en segundo plano y verificación de firmas de imágenes de contenedores.
Gestión de políticas nativas de la nube 🎉
Kyverno es un motor de políticas nativo de Kubernetes diseñado para equipos de ingeniería de plataformas. Permite la seguridad, el cumplimiento, la automatización y la gobernanza mediante políticas como código. Kyverno puede:
kubectl, kustomize y Git.Kyverno solo puede impactar en las políticas utilizadas por Kubernetes y no está diseñado para abordar fallos de seguridad de Kubernetes que son inherentes a su diseño. Por ejemplo, no puede proteger contra vulnerabilidades en el servidor de API de Kubernetes (por ejemplo, la deserialización YAML Billion Laughs, o una implementación defectuosa del Admission Controller) ni contra la infraestructura subyacente, y la aplicación de políticas de Kyverno puede ser eludida si Kubernetes en sí mismo tiene un fallo de seguridad. Kyverno no aplica requisitos de seguridad que no hayan sido definidos explícitamente; solo aplica las políticas que los usuarios definen y debe mantenerse activamente como cualquier otro producto de seguridad.
Kyverno no reemplaza, sino que funciona junto con, el RBAC de Kubernetes: el RBAC controla el acceso mientras que Kyverno aplica el cumplimiento de las políticas. Se espera que los administradores del clúster utilicen RBAC para gestionar la autorización de usuarios y cuentas de servicio, y luego aprovechen Kyverno para comprobaciones adicionales que el RBAC no puede realizar.
Kyverno tampoco reemplaza los controles de políticas integrados de Kubernetes como ValidatingAdmissionPolicies y MutatingAdmissionPolicies, sino que complementa estos controles nativos con características adicionales como informes completos, gestión de excepciones y escaneo periódico en segundo plano.
Varias capacidades que quedan fuera del alcance del motor principal son abordadas por proyectos complementarios de la organización Kyverno: herramientas de pruebas de extremo a extremo (Chainsaw), informes y UI de infracciones de políticas (Policy Reporter), evaluación de políticas para cargas útiles JSON que no son de Kubernetes (Kyverno JSON) y políticas de autorización para mallas de servicios (Kyverno Envoy Plugin). Estos se mantienen como proyectos separados con sus propios ciclos de publicación.
La documentación de instalación y referencia de Kyverno está disponible en kyverno.io.
Kyverno ayuda a los equipos de plataforma a aplicar las mejores prácticas y los estándares de seguridad. Algunos casos de uso comunes incluyen:
Descubre cientos de políticas de Kyverno listas para producción para seguridad, operaciones, control de costes y habilitación de desarrolladores.
👉 Explorar la biblioteca de políticas
Estamos aquí para ayudar: