Appliquez la sécurité et la conformité sur les clusters Kubernetes via des contrôles d'admission, la mutation de ressources, des analyses en arrière-plan et la vérification de signatures d'images de conteneurs.
Kyverno est un moteur de politiques natif Kubernetes conçu pour les équipes d'ingénierie de plateforme. Il permet la sécurité, la conformité, l'automatisation et la gouvernance grâce au policy-as-code. Kyverno peut :
kubectl, kustomize et Git.Kyverno ne peut agir que sur les politiques utilisées par Kubernetes et n'est pas conçu pour traiter les failles de sécurité de Kubernetes inhérentes à sa conception. Par exemple, il ne peut pas protéger contre les vulnérabilités du serveur d'API Kubernetes (par ex. la désérialisation YAML Billion Laughs, ou une implémentation défectueuse d'Admission Controller), ni contre celles de l'infrastructure sous-jacente, et l'application des politiques de Kyverno peut être contournée si Kubernetes lui-même présente une faille de sécurité. Kyverno n'applique pas d'exigences de sécurité qui n'ont pas été explicitement définies — il n'applique que les politiques que les utilisateurs définissent et qui doivent être activement maintenues, comme tout autre produit de sécurité.
Kyverno ne remplace pas Kubernetes RBAC, mais fonctionne de concert avec lui : RBAC contrôle les accès tandis que Kyverno applique la conformité aux politiques. Les administrateurs de cluster sont invités à utiliser RBAC pour gérer l'autorisation des utilisateurs et des comptes de service, puis à tirer parti de Kyverno pour des contrôles supplémentaires que RBAC ne peut pas effectuer.
Kyverno ne remplace pas non plus les contrôles de politiques intégrés à Kubernetes comme ValidatingAdmissionPolicies et MutatingAdmissionPolicies, mais complète ces contrôles natifs avec des fonctionnalités supplémentaires telles que des rapports complets, la gestion des exceptions et une analyse périodique en arrière-plan.
Plusieurs capacités hors du périmètre du moteur principal sont prises en charge par des projets compagnons de l'organisation Kyverno : l'outillage de test de bout en bout (Chainsaw), les rapports de violations de politiques et leur interface utilisateur (Policy Reporter), l'évaluation de politiques pour les charges utiles JSON non-Kubernetes (Kyverno JSON) et la politique d'autorisation pour les maillages de services (Kyverno Envoy Plugin). Ceux-ci sont maintenus comme des projets distincts avec leurs propres cycles de publication.
La documentation d'installation et de référence de Kyverno est disponible sur kyverno.io.
Kyverno aide les équipes de plateforme à appliquer les bonnes pratiques et les normes de sécurité. Voici quelques cas d'usage courants :
Découvrez des centaines de politiques Kyverno prêtes pour la production, couvrant la sécurité, les opérations, le contrôle des coûts et l'habilitation des développeurs.
Nous sommes là pour vous aider :
Merci pour votre intérêt à contribuer à Kyverno !
/assignToutes les images Kyverno incluent une nomenclature logicielle (SBOM) au format CycloneDX. Les SBOM sont disponibles sur :
Kyverno est construit et maintenu par notre communauté grandissante de contributeurs !
Fait avec contributors-img
Copyright 2026, le projet Kyverno. Tous droits réservés.
Kyverno est sous licence Apache License 2.0.
Kyverno est un projet en incubation de la Cloud Native Computing Foundation (CNCF) et a été contribué par Nirmata.