
kyverno v1.19.1-rc.1
Appliquez la sécurité et la conformité sur les clusters Kubernetes via des contrôles d'admission, la mutation de ressources, des analyses en arrière-plan et la vérification de signatures d'images de conteneurs.
Kyverno 
Gestion des politiques Cloud Native 🎉
📑 Table des matières
- À propos de Kyverno
- Non-objectifs
- Documentation
- Démos et tutoriels
- Cas d'usage populaires
- Explorer la bibliothèque de politiques
- Obtenir de l'aide
- Contribuer
- Software Bill of Materials
- Contributeurs
- Licence
À propos de Kyverno
Kyverno est un moteur de politiques natif de Kubernetes conçu pour les équipes d'ingénierie de plateforme. Il permet la sécurité, la conformité, l'automatisation et la gouvernance via le policy-as-code. Kyverno peut :
- Valider, muter, générer et nettoyer des ressources à l'aide des contrôles d'admission Kubernetes et des analyses en arrière-plan.
- Vérifier les signatures des images de conteneurs pour la sécurité de la chaîne d'approvisionnement.
- Fonctionner avec les outils que vous utilisez déjà — comme
kubectl,kustomizeet Git.
Non-objectifs
Kyverno ne peut avoir d'impact que sur les politiques utilisées par Kubernetes et n'est pas conçu pour remédier aux failles de sécurité de Kubernetes inhérentes à sa conception. Par exemple, il ne peut pas protéger contre les vulnérabilités du serveur d'API Kubernetes (par exemple la désérialisation YAML Billion Laughs, ou une implémentation défectueuse d'un Admission Controller) ou de l'infrastructure sous-jacente, et l'application des politiques de Kyverno peut être contournée si Kubernetes lui-même présente une faille de sécurité. Kyverno n'applique pas d'exigences de sécurité qui n'ont pas été explicitement définies — il applique uniquement les politiques que les utilisateurs définissent et doit être activement maintenu comme tout autre produit de sécurité.
Kyverno ne remplace pas, mais fonctionne conjointement avec, le RBAC de Kubernetes : le RBAC contrôle l'accès tandis que Kyverno applique la conformité aux politiques. Les administrateurs de cluster sont censés utiliser le RBAC pour gérer l'autorisation des utilisateurs et des comptes de service, puis s'appuyer sur Kyverno pour des vérifications supplémentaires que le RBAC ne peut pas effectuer.
Kyverno ne remplace pas non plus les contrôles de politiques intégrés de Kubernetes comme ValidatingAdmissionPolicies et MutatingAdmissionPolicies, mais complète ces contrôles natifs avec des fonctionnalités supplémentaires telles qu'un reporting complet, la gestion des exceptions et l'analyse périodique en arrière-plan.
Plusieurs capacités hors du périmètre du moteur principal sont traitées par des projets compagnons de l'organisation Kyverno : l'outillage de tests de bout en bout (Chainsaw), le reporting des violations de politiques et l'interface utilisateur (Policy Reporter), l'évaluation de politiques pour des charges utiles JSON non-Kubernetes (Kyverno JSON), et la politique d'autorisation pour les service meshes (Kyverno Envoy Plugin). Ceux-ci sont maintenus comme des projets distincts avec leurs propres cycles de publication.
📙 Documentation
La documentation d'installation et de référence de Kyverno est disponible sur kyverno.io.
🎥 Démos et tutoriels
🎯 Cas d'usage populaires
Kyverno aide les équipes de plateforme à appliquer les bonnes pratiques et les normes de sécurité. Voici quelques cas d'usage courants :
1. Sécurité et conformité
- Appliquer les Pod Security Standards (PSS)
- Exiger des contextes de sécurité spécifiques
- Valider les sources et signatures des images de conteneurs
- Appliquer les politiques du CIS Benchmark
2. Excellence opérationnelle
- Étiqueter automatiquement les charges de travail
- Appliquer les conventions de nommage
- Générer des configurations par défaut (par exemple, NetworkPolicies)
- Valider les manifestes YAML et Helm
3. Optimisation des coûts
- Appliquer les quotas et limites de ressources
- Exiger des étiquettes d'allocation des coûts
- Valider les types d'instances
- Nettoyer les ressources inutilisées
4. Garde-fous pour les développeurs
- Exiger les sondes readiness/liveness
- Appliquer les politiques d'ingress/egress
- Valider les versions des images de conteneurs
- Injecter automatiquement des config maps ou des secrets
📚 Explorer la bibliothèque de politiques
Découvrez des centaines de politiques Kyverno prêtes pour la production couvrant la sécurité, les opérations, le contrôle des coûts et l'autonomisation des développeurs.
👉 Parcourir la bibliothèque de politiques
🙋 Obtenir de l'aide
Nous sommes là pour vous aider :
