
kyverno v1.19.1-rc.1
Appliquez la sécurité et la conformité sur les clusters Kubernetes via des contrôles d'admission, la mutation de ressources, des analyses en arrière-plan et la vérification de signatures d'images de conteneurs.
Kyverno 
Gestion de politiques Cloud Native 🎉
📑 Table des matières
- À propos de Kyverno
- Non-objectifs
- Documentation
- Démos et tutoriels
- Cas d'usage populaires
- Explorer la bibliothèque de politiques
- Obtenir de l'aide
- Contribuer
- Nomenclature logicielle
- Contributeurs
- Licence
À propos de Kyverno
Kyverno est un moteur de politiques natif Kubernetes conçu pour les équipes d'ingénierie de plateforme. Il permet la sécurité, la conformité, l'automatisation et la gouvernance grâce au policy-as-code. Kyverno peut :
- Valider, modifier, générer et nettoyer des ressources à l'aide des contrôles d'admission Kubernetes et d'analyses en arrière-plan.
- Vérifier les signatures des images de conteneurs pour la sécurité de la chaîne d'approvisionnement.
- Fonctionner avec les outils que vous utilisez déjà — comme
kubectl,kustomizeet Git.
Non-objectifs
Kyverno ne peut agir que sur les politiques utilisées par Kubernetes et n'est pas conçu pour traiter les failles de sécurité de Kubernetes inhérentes à sa conception. Par exemple, il ne peut pas protéger contre les vulnérabilités du serveur d'API Kubernetes (par ex. la désérialisation YAML Billion Laughs, ou une implémentation défectueuse d'Admission Controller), ni contre celles de l'infrastructure sous-jacente, et l'application des politiques de Kyverno peut être contournée si Kubernetes lui-même présente une faille de sécurité. Kyverno n'applique pas d'exigences de sécurité qui n'ont pas été explicitement définies — il n'applique que les politiques que les utilisateurs définissent et qui doivent être activement maintenues, comme tout autre produit de sécurité.
Kyverno ne remplace pas Kubernetes RBAC, mais fonctionne de concert avec lui : RBAC contrôle les accès tandis que Kyverno applique la conformité aux politiques. Les administrateurs de cluster sont invités à utiliser RBAC pour gérer l'autorisation des utilisateurs et des comptes de service, puis à tirer parti de Kyverno pour des contrôles supplémentaires que RBAC ne peut pas effectuer.
Kyverno ne remplace pas non plus les contrôles de politiques intégrés à Kubernetes comme ValidatingAdmissionPolicies et MutatingAdmissionPolicies, mais complète ces contrôles natifs avec des fonctionnalités supplémentaires telles que des rapports complets, la gestion des exceptions et une analyse périodique en arrière-plan.
Plusieurs capacités hors du périmètre du moteur principal sont prises en charge par des projets compagnons de l'organisation Kyverno : l'outillage de test de bout en bout (Chainsaw), les rapports de violations de politiques et leur interface utilisateur (Policy Reporter), l'évaluation de politiques pour les charges utiles JSON non-Kubernetes (Kyverno JSON) et la politique d'autorisation pour les maillages de services (Kyverno Envoy Plugin). Ceux-ci sont maintenus comme des projets distincts avec leurs propres cycles de publication.
📙 Documentation
La documentation d'installation et de référence de Kyverno est disponible sur kyverno.io.
🎥 Démos et tutoriels
🎯 Cas d'usage populaires
Kyverno aide les équipes de plateforme à appliquer les bonnes pratiques et les normes de sécurité. Voici quelques cas d'usage courants :
1. Sécurité et conformité
- Appliquer les normes de sécurité des pods (PSS)
- Exiger des contextes de sécurité spécifiques
- Valider les sources et les signatures des images de conteneurs
- Appliquer les politiques CIS Benchmark
2. Excellence opérationnelle
- Étiqueter automatiquement les charges de travail
- Appliquer des conventions de nommage
- Générer des configurations par défaut (par ex., des NetworkPolicies)
- Valider les manifestes YAML et Helm
3. Optimisation des coûts
- Appliquer des quotas et des limites de ressources
- Exiger des étiquettes d'allocation des coûts
- Valider les types d'instances
- Nettoyer les ressources inutilisées
4. Garde-fous pour développeurs
- Exiger des sondes de readiness/liveness
- Appliquer des politiques d'ingress/egress
- Valider les versions des images de conteneurs
- Injecter automatiquement des config maps ou des secrets
📚 Explorer la bibliothèque de politiques
Découvrez des centaines de politiques Kyverno prêtes pour la production, couvrant la sécurité, les opérations, le contrôle des coûts et l'habilitation des développeurs.
👉 Parcourir la bibliothèque de politiques
🙋 Obtenir de l'aide
Nous sommes là pour vous aider :
- 🐞 Ouvrez une issue GitHub
- 💬 Rejoignez le canal Slack Kyverno
- 📅 Participez aux réunions communautaires
- ⭐️ Mettez une étoile à ce dépôt pour rester informé
➕ Contribuer
Merci pour votre intérêt à contribuer à Kyverno !
- ✅ Lisez les directives de contribution
- 🤖 Lisez la politique d'utilisation de l'IA
- 🧵 Rejoignez les discussions GitHub
- 📖 Lisez le guide de développement
- 🏁 Consultez les Good First Issues et faites-en la demande avec
/assign - 🌱 Explorez la page Communauté
🧾 Nomenclature logicielle (SBOM)
Toutes les images Kyverno incluent une nomenclature logicielle (SBOM) au format CycloneDX. Les SBOM sont disponibles sur :
👥 Contributeurs
Kyverno est construit et maintenu par notre communauté grandissante de contributeurs !
Fait avec contributors-img
📄 Licence
Copyright 2026, le projet Kyverno. Tous droits réservés.
Kyverno est sous licence Apache License 2.0.
Kyverno est un projet en incubation de la Cloud Native Computing Foundation (CNCF) et a été contribué par Nirmata.
