
kyverno v1.19.1-rc.1
Applica sicurezza e conformità sui cluster Kubernetes tramite controlli di ammissione, mutazione delle risorse, scansioni in background e verifica delle firme delle immagini dei container.
Kyverno 
Gestione delle policy cloud native 🎉
📑 Indice
- Informazioni su Kyverno
- Non-obiettivi
- Documentazione
- Demo e tutorial
- Casi d'uso più comuni
- Esplora la libreria delle policy
- Ottenere assistenza
- Contribuire
- Software Bill of Materials
- Contributori
- Licenza
Informazioni su Kyverno
Kyverno è un motore di policy nativo per Kubernetes progettato per i team di platform engineering. Consente di implementare sicurezza, conformità, automazione e governance tramite policy-as-code. Kyverno può:
- Convalidare, modificare, generare e ripulire risorse utilizzando i controlli di ammissione di Kubernetes e le scansioni in background.
- Verificare le firme delle immagini dei container per la sicurezza della supply chain.
- Operare con gli strumenti che già utilizzi — come
kubectl,kustomizee Git.
Non-obiettivi
Kyverno è in grado di influire solo sulle policy utilizzate da Kubernetes e non è progettato per affrontare le vulnerabilità di sicurezza di Kubernetes insite nel suo design. Ad esempio, non può proteggere da vulnerabilità nel server API di Kubernetes (ad esempio la deserializzazione YAML Billion Laughs, o un'implementazione difettosa di un Admission Controller) o nell'infrastruttura sottostante, e l'applicazione delle policy di Kyverno può essere aggirata se Kubernetes stesso presenta una falla di sicurezza. Kyverno non impone requisiti di sicurezza non definiti esplicitamente — applica solo le policy definite dagli utenti e deve essere mantenuto attivamente come qualsiasi altro prodotto di sicurezza.
Kyverno non sostituisce, ma opera in congiunzione con, il RBAC di Kubernetes: il RBAC controlla l'accesso mentre Kyverno applica la conformità alle policy. Gli amministratori del cluster devono utilizzare il RBAC per gestire l'autorizzazione di utenti e service account, e poi avvalersi di Kyverno per controlli aggiuntivi che il RBAC non può eseguire.
Kyverno inoltre non sostituisce i controlli di policy integrati di Kubernetes come ValidatingAdmissionPolicies e MutatingAdmissionPolicies, ma integra questi controlli nativi con funzionalità aggiuntive come reportistica completa, gestione delle eccezioni e scansione periodica in background.
Diverse capacità che sono fuori dall'ambito del motore principale sono affrontate da progetti complementari nell'organizzazione Kyverno: strumenti di test end-to-end (Chainsaw), reportistica e UI delle violazioni delle policy (Policy Reporter), valutazione delle policy per payload JSON non-Kubernetes (Kyverno JSON) e policy di autorizzazione per service mesh (Kyverno Envoy Plugin). Questi sono mantenuti come progetti separati con i propri cicli di rilascio.
📙 Documentazione
La documentazione di installazione e di riferimento di Kyverno è disponibile su kyverno.io.
🎥 Demo e tutorial
🎯 Casi d'uso più comuni
Kyverno aiuta i team di piattaforma ad applicare best practice e standard di sicurezza. Alcuni casi d'uso comuni includono:
1. Sicurezza e conformità
- Applicare i Pod Security Standards (PSS)
- Richiedere contesti di sicurezza specifici
- Convalidare origini e firme delle immagini dei container
- Applicare le policy del CIS Benchmark
2. Eccellenza operativa
- Etichettare automaticamente i workload
- Applicare convenzioni di denominazione
- Generare configurazioni predefinite (ad esempio, NetworkPolicies)
- Convalidare manifest YAML e Helm
3. Ottimizzazione dei costi
- Applicare quote e limiti delle risorse
- Richiedere etichette di allocazione dei costi
- Convalidare i tipi di istanza
- Ripulire le risorse inutilizzate
4. Guardrail per gli sviluppatori
- Richiedere probe di readiness/liveness
- Applicare policy di ingress/egress
- Convalidare le versioni delle immagini dei container
- Iniettare automaticamente config map o secret
📚 Esplora la libreria delle policy
Scopri centinaia di policy Kyverno pronte per la produzione per sicurezza, operazioni, controllo dei costi e abilitazione degli sviluppatori.
👉 Sfoglia la libreria delle policy
🙋 Ottenere assistenza
Siamo qui per aiutarti:
- 🐞 Apri una GitHub Issue
- 💬 Unisciti al canale Slack di Kyverno
- 📅 Partecipa ai Community Meetings
- ⭐️ Metti una stella a questo repository per rimanere aggiornato
➕ Contribuire
Grazie per il tuo interesse nel contribuire a Kyverno!
