
kyverno v1.19.1-rc.1
Applica sicurezza e conformità sui cluster Kubernetes tramite controlli di ammissione, mutazione delle risorse, scansioni in background e verifica delle firme delle immagini dei container.
Kyverno 
Gestione delle policy cloud native 🎉
📑 Indice
- Informazioni su Kyverno
- Non-obiettivi
- Documentazione
- Demo e tutorial
- Casi d'uso più comuni
- Esplora la libreria di policy
- Assistenza
- Contribuire
- Distinta dei materiali software
- Contributori
- Licenza
Informazioni su Kyverno
Kyverno è un motore di policy nativo per Kubernetes progettato per i team di platform engineering. Consente sicurezza, conformità, automazione e governance tramite policy-as-code. Kyverno è in grado di:
- Convalidare, mutare, generare e ripulire le risorse utilizzando i controlli di ammissione di Kubernetes e le scansioni in background.
- Verificare le firme delle immagini dei container per la sicurezza della supply chain.
- Operare con gli strumenti che già utilizzi — come
kubectl,kustomizee Git.
Non-obiettivi
Kyverno è in grado di influire solo sulle policy utilizzate da Kubernetes e non è progettato per affrontare le vulnerabilità di sicurezza intrinseche al design di Kubernetes. Ad esempio, non può proteggere da vulnerabilità nel server API Kubernetes (ad es. la deserializzazione YAML Billion Laughs o un'implementazione difettosa dell'Admission Controller) o nell'infrastruttura sottostante, e l'applicazione delle policy di Kyverno può essere aggirata se Kubernetes stesso presenta una falla di sicurezza. Kyverno non applica requisiti di sicurezza che non sono stati definiti esplicitamente: applica esclusivamente le policy definite dagli utenti, che devono essere mantenute attivamente come qualsiasi altro prodotto di sicurezza.
Kyverno non sostituisce Kubernetes RBAC, ma lavora in sinergia con esso: RBAC controlla l'accesso, mentre Kyverno applica la conformità alle policy. Ci si aspetta che gli amministratori di cluster utilizzino RBAC per gestire l'autorizzazione di utenti e service account e poi si avvalgano di Kyverno per ulteriori controlli che RBAC non può eseguire.
Kyverno inoltre non sostituisce i controlli di policy integrati di Kubernetes come ValidatingAdmissionPolicies e MutatingAdmissionPolicies, ma integra questi controlli nativi con funzionalità aggiuntive come reporting completo, gestione delle eccezioni e scansione periodica in background.
Alcune funzionalità che esulano dall'ambito del motore principale sono gestite da progetti complementari nell'organizzazione Kyverno: strumenti di test end-to-end (Chainsaw), segnalazione delle violazioni delle policy e interfaccia utente (Policy Reporter), valutazione delle policy per payload JSON non Kubernetes (Kyverno JSON) e policy di autorizzazione per service mesh (Kyverno Envoy Plugin). Questi vengono mantenuti come progetti separati con i propri cicli di rilascio.
📙 Documentazione
La documentazione di installazione e di riferimento di Kyverno è disponibile su kyverno.io.
🎥 Demo e tutorial
🎯 Casi d'uso più comuni
Kyverno aiuta i team di piattaforma ad applicare best practice e standard di sicurezza. Alcuni casi d'uso comuni includono:
1. Sicurezza e conformità
- Applicare i Pod Security Standards (PSS)
- Richiedere specifici security context
- Convalidare origini e firme delle immagini dei container
- Applicare le policy CIS Benchmark
2. Eccellenza operativa
- Etichettare automaticamente i workload
- Applicare convenzioni di denominazione
- Generare configurazioni predefinite (ad es. NetworkPolicy)
- Convalidare i manifest YAML e Helm
3. Ottimizzazione dei costi
- Applicare quote e limiti delle risorse
- Richiedere etichette di allocazione dei costi
- Convalidare i tipi di istanza
- Pulire le risorse inutilizzate
4. Protezioni per gli sviluppatori
- Richiedere probe di readiness/liveness
- Applicare policy di ingress/egress
- Convalidare le versioni delle immagini dei container
- Iniettare automaticamente ConfigMap o Secret
📚 Esplora la libreria di policy
Scopri centinaia di policy Kyverno pronte per la produzione per sicurezza, operazioni, controllo dei costi e produttività degli sviluppatori.
👉 Sfoglia la libreria di policy
🙋 Assistenza
Siamo qui per aiutarti:
- 🐞 Apri una Issue su GitHub
- 💬 Unisciti al Canale Slack di Kyverno
- 📅 Partecipa alle riunioni della community
- ⭐️ Metti una stella a questo repository per rimanere aggiornato
➕ Contribuire
Grazie per il tuo interesse a contribuire a Kyverno!
- ✅ Leggi le Linee guida per i contributi
- 🤖 Leggi la Politica sull'uso dell'IA
- 🧵 Partecipa alle Discussioni su GitHub
- 📖 Leggi la Guida allo sviluppo
- 🏁 Controlla le Good First Issues e richiedine una con
/assign - 🌱 Esplora la pagina Community
🧾 Distinta dei materiali software
Tutte le immagini Kyverno includono una Software Bill of Materials (SBOM) in formato CycloneDX. Le SBOM sono disponibili su:
👥 Contributori
Kyverno è creato e mantenuto dalla nostra crescente community di contributori!
Realizzato con contributors-img
📄 Licenza
Copyright 2026, il progetto Kyverno. Tutti i diritti riservati.
Kyverno è rilasciato sotto la Apache License 2.0.
Kyverno è un progetto in incubazione della Cloud Native Computing Foundation (CNCF) ed è stato contribuito da Nirmata.
