
kyverno v1.19.1-rc.1
एडमिशन नियंत्रण, संसाधन म्यूटेशन, पृष्ठभूमि स्कैन और कंटेनर इमेज हस्ताक्षर सत्यापन के माध्यम से Kubernetes क्लस्टरों पर सुरक्षा और अनुपालन लागू करें।
Kyverno 
क्लाउड नेटिव पॉलिसी प्रबंधन 🎉
📑 विषय-सूची
- Kyverno के बारे में
- गैर-लक्ष्य
- दस्तावेज़ीकरण
- डेमो और ट्यूटोरियल
- लोकप्रिय उपयोग के मामले
- पॉलिसी लाइब्रेरी का अन्वेषण करें
- सहायता प्राप्त करना
- योगदान
- सॉफ़्टवेयर सामग्री की सूची
- योगदानकर्ता
- लाइसेंस
Kyverno के बारे में
Kyverno एक Kubernetes-नेटिव पॉलिसी इंजन है जो प्लेटफ़ॉर्म इंजीनियरिंग टीमों के लिए डिज़ाइन किया गया है। यह पॉलिसी-एज़-कोड के माध्यम से सुरक्षा, अनुपालन, स्वचालन और शासन को सक्षम बनाता है। Kyverno यह कर सकता है:
- Kubernetes प्रवेश नियंत्रण और पृष्ठभूमि स्कैन का उपयोग करके संसाधनों को मान्य, परिवर्तित, उत्पन्न और साफ़ करें।
- आपूर्ति श्रृंखला सुरक्षा के लिए कंटेनर इमेज हस्ताक्षर सत्यापित करें।
- उन उपकरणों के साथ काम करें जिन्हें आप पहले से उपयोग करते हैं — जैसे
kubectl,kustomize, और Git।
गैर-लक्ष्य
Kyverno केवल Kubernetes द्वारा उपयोग की जाने वाली नीतियों को प्रभावित करने में सक्षम है और इसे Kubernetes के डिज़ाइन में अंतर्निहित सुरक्षा खामियों को संबोधित करने के लिए डिज़ाइन नहीं किया गया है। उदाहरण के लिए, यह Kubernetes API सर्वर में कमजोरियों (जैसे Billion Laughs YAML डीसेरिएलाइज़ेशन, या दोषपूर्ण Admission Controller कार्यान्वयन) या अंतर्निहित अवसंरचना से सुरक्षा नहीं कर सकता, और यदि Kubernetes में ही कोई सुरक्षा खामी है तो Kyverno की नीति प्रवर्तन को बायपास किया जा सकता है। Kyverno उन सुरक्षा आवश्यकताओं को लागू नहीं करता जो स्पष्ट रूप से परिभाषित नहीं हैं — यह केवल उन नीतियों को लागू करता है जिन्हें उपयोगकर्ता परिभाषित करते हैं और किसी भी अन्य सुरक्षा उत्पाद की तरह इसे सक्रिय रूप से बनाए रखा जाना चाहिए।
Kyverno Kubernetes RBAC का प्रतिस्थापन नहीं करता, बल्कि उसके साथ मिलकर काम करता है: RBAC पहुँच को नियंत्रित करता है जबकि Kyverno नीति अनुपालन को लागू करता है। क्लस्टर व्यवस्थापकों से अपेक्षा की जाती है कि वे उपयोगकर्ता और सेवा खाता प्राधिकरण को प्रबंधित करने के लिए RBAC का उपयोग करें, और फिर उन अतिरिक्त जाँचों के लिए Kyverno का लाभ उठाएँ जो RBAC नहीं कर सकता।
Kyverno Kubernetes के अंतर्निहित नीति नियंत्रणों जैसे ValidatingAdmissionPolicies और MutatingAdmissionPolicies का प्रतिस्थापन भी नहीं करता, बल्कि व्यापक रिपोर्टिंग, अपवाद प्रबंधन, और आवधिक पृष्ठभूमि स्कैनिंग जैसी अतिरिक्त सुविधाओं के साथ इन मूल नियंत्रणों का पूरक है।
कई क्षमताएँ जो कोर इंजन के दायरे से बाहर हैं, Kyverno संगठन में सहयोगी परियोजनाओं द्वारा संबोधित की जाती हैं: एंड-टू-एंड परीक्षण उपकरण (Chainsaw), नीति उल्लंघन रिपोर्टिंग और UI (Policy Reporter), गैर-Kubernetes JSON पेलोड के लिए नीति मूल्यांकन (Kyverno JSON), और सेवा मेश के लिए प्राधिकरण नीति (Kyverno Envoy Plugin)। इन्हें अपने स्वयं के रिलीज़ चक्रों के साथ अलग परियोजनाओं के रूप में बनाए रखा जाता है।
📙 दस्तावेज़ीकरण
Kyverno की स्थापना और संदर्भ दस्तावेज़ीकरण kyverno.io पर उपलब्ध है।
🎥 डेमो और ट्यूटोरियल
🎯 लोकप्रिय उपयोग के मामले
Kyverno प्लेटफ़ॉर्म टीमों को सर्वोत्तम प्रथाओं और सुरक्षा मानकों को लागू करने में मदद करता है। कुछ सामान्य उपयोग के मामलों में शामिल हैं:
1. सुरक्षा और अनुपालन
- Pod Security Standards (PSS) लागू करें
- विशिष्ट सुरक्षा संदर्भों की आवश्यकता रखें
- कंटेनर इमेज स्रोतों और हस्ताक्षरों को सत्यापित करें
- CIS Benchmark नीतियों को लागू करें
2. परिचालन उत्कृष्टता
- वर्कलोड को स्वतः-लेबल करें
- नामकरण परंपराओं को लागू करें
- डिफ़ॉल्ट कॉन्फ़िगरेशन उत्पन्न करें (जैसे, NetworkPolicies)
- YAML और Helm मैनिफ़ेस्ट को सत्यापित करें
3. लागत अनुकूलन
- संसाधन कोटा और सीमाएँ लागू करें
- लागत आवंटन लेबल की आवश्यकता रखें
- इंस्टेंस प्रकारों को सत्यापित करें
- अप्रयुक्त संसाधनों को साफ़ करें
4. डेवलपर गार्डरेल
- readiness/liveness प्रोब की आवश्यकता रखें
- ingress/egress नीतियों को लागू करें
- कंटेनर इमेज संस्करणों को सत्यापित करें
- कॉन्फ़िग मैप या सीक्रेट को स्वतः-इंजेक्ट करें
📚 पॉलिसी लाइब्रेरी का अन्वेषण करें
सुरक्षा, संचालन, लागत नियंत्रण, और डेवलपर सशक्तिकरण के लिए सैकड़ों उत्पादन-तैयार Kyverno नीतियों की खोज करें।
👉 पॉलिसी लाइब्रेरी ब्राउज़ करें
🙋 सहायता प्राप्त करना
हम यहाँ मदद के लिए हैं:
- 🐞 GitHub Issue दर्ज करें
- 💬 Kyverno Slack चैनल से जुड़ें
- 📅 समुदाय बैठकों में भाग लें
- ⭐️ अपडेट रहने के लिए इस रिपॉज़िटरी को स्टार करें
➕ योगदान
Kyverno में योगदान देने में आपकी रुचि के लिए धन्यवाद!
