Torna agli aggiornamenti
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

Applica sicurezza e conformità sui cluster Kubernetes tramite controlli di ammissione, mutazione delle risorse, scansioni in background e verifica delle firme delle immagini dei container.

Condividi

Kyverno Tweet

Gestione delle policy cloud native 🎉

Build Status License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 Indice

Informazioni su Kyverno

Kyverno è un motore di policy nativo per Kubernetes progettato per i team di platform engineering. Consente di implementare sicurezza, conformità, automazione e governance tramite policy-as-code. Kyverno può:

  • Convalidare, modificare, generare e ripulire risorse utilizzando i controlli di ammissione di Kubernetes e le scansioni in background.
  • Verificare le firme delle immagini dei container per la sicurezza della supply chain.
  • Operare con gli strumenti che già utilizzi — come kubectl, kustomize e Git.
Open Source Security Index badge

Non-obiettivi

Kyverno è in grado di influire solo sulle policy utilizzate da Kubernetes e non è progettato per affrontare le vulnerabilità di sicurezza di Kubernetes insite nel suo design. Ad esempio, non può proteggere da vulnerabilità nel server API di Kubernetes (ad esempio la deserializzazione YAML Billion Laughs, o un'implementazione difettosa di un Admission Controller) o nell'infrastruttura sottostante, e l'applicazione delle policy di Kyverno può essere aggirata se Kubernetes stesso presenta una falla di sicurezza. Kyverno non impone requisiti di sicurezza non definiti esplicitamente — applica solo le policy definite dagli utenti e deve essere mantenuto attivamente come qualsiasi altro prodotto di sicurezza.

Kyverno non sostituisce, ma opera in congiunzione con, il RBAC di Kubernetes: il RBAC controlla l'accesso mentre Kyverno applica la conformità alle policy. Gli amministratori del cluster devono utilizzare il RBAC per gestire l'autorizzazione di utenti e service account, e poi avvalersi di Kyverno per controlli aggiuntivi che il RBAC non può eseguire.

Kyverno inoltre non sostituisce i controlli di policy integrati di Kubernetes come ValidatingAdmissionPolicies e MutatingAdmissionPolicies, ma integra questi controlli nativi con funzionalità aggiuntive come reportistica completa, gestione delle eccezioni e scansione periodica in background.

Diverse capacità che sono fuori dall'ambito del motore principale sono affrontate da progetti complementari nell'organizzazione Kyverno: strumenti di test end-to-end (Chainsaw), reportistica e UI delle violazioni delle policy (Policy Reporter), valutazione delle policy per payload JSON non-Kubernetes (Kyverno JSON) e policy di autorizzazione per service mesh (Kyverno Envoy Plugin). Questi sono mantenuti come progetti separati con i propri cicli di rilascio.

📙 Documentazione

La documentazione di installazione e di riferimento di Kyverno è disponibile su kyverno.io.

🎥 Demo e tutorial

🎯 Casi d'uso più comuni

Kyverno aiuta i team di piattaforma ad applicare best practice e standard di sicurezza. Alcuni casi d'uso comuni includono:

1. Sicurezza e conformità

  • Applicare i Pod Security Standards (PSS)
  • Richiedere contesti di sicurezza specifici
  • Convalidare origini e firme delle immagini dei container
  • Applicare le policy del CIS Benchmark

2. Eccellenza operativa

  • Etichettare automaticamente i workload
  • Applicare convenzioni di denominazione
  • Generare configurazioni predefinite (ad esempio, NetworkPolicies)
  • Convalidare manifest YAML e Helm

3. Ottimizzazione dei costi

  • Applicare quote e limiti delle risorse
  • Richiedere etichette di allocazione dei costi
  • Convalidare i tipi di istanza
  • Ripulire le risorse inutilizzate

4. Guardrail per gli sviluppatori

  • Richiedere probe di readiness/liveness
  • Applicare policy di ingress/egress
  • Convalidare le versioni delle immagini dei container
  • Iniettare automaticamente config map o secret

📚 Esplora la libreria delle policy

Scopri centinaia di policy Kyverno pronte per la produzione per sicurezza, operazioni, controllo dei costi e abilitazione degli sviluppatori.

👉 Sfoglia la libreria delle policy

🙋 Ottenere assistenza

Siamo qui per aiutarti:

➕ Contribuire

Grazie per il tuo interesse nel contribuire a Kyverno!

Categorie