
Applica sicurezza e conformità sui cluster Kubernetes tramite controlli di ammissione, mutazione delle risorse, scansioni in background e verifica delle firme delle immagini dei container.
Kyverno è un motore di policy nativo per Kubernetes progettato per i team di platform engineering. Consente sicurezza, conformità, automazione e governance tramite policy-as-code. Kyverno è in grado di:
kubectl, kustomize e Git.Kyverno è in grado di influire solo sulle policy utilizzate da Kubernetes e non è progettato per affrontare le vulnerabilità di sicurezza intrinseche al design di Kubernetes. Ad esempio, non può proteggere da vulnerabilità nel server API Kubernetes (ad es. la deserializzazione YAML Billion Laughs o un'implementazione difettosa dell'Admission Controller) o nell'infrastruttura sottostante, e l'applicazione delle policy di Kyverno può essere aggirata se Kubernetes stesso presenta una falla di sicurezza. Kyverno non applica requisiti di sicurezza che non sono stati definiti esplicitamente: applica esclusivamente le policy definite dagli utenti, che devono essere mantenute attivamente come qualsiasi altro prodotto di sicurezza.
Kyverno non sostituisce Kubernetes RBAC, ma lavora in sinergia con esso: RBAC controlla l'accesso, mentre Kyverno applica la conformità alle policy. Ci si aspetta che gli amministratori di cluster utilizzino RBAC per gestire l'autorizzazione di utenti e service account e poi si avvalgano di Kyverno per ulteriori controlli che RBAC non può eseguire.
Kyverno inoltre non sostituisce i controlli di policy integrati di Kubernetes come ValidatingAdmissionPolicies e MutatingAdmissionPolicies, ma integra questi controlli nativi con funzionalità aggiuntive come reporting completo, gestione delle eccezioni e scansione periodica in background.
Alcune funzionalità che esulano dall'ambito del motore principale sono gestite da progetti complementari nell'organizzazione Kyverno: strumenti di test end-to-end (Chainsaw), segnalazione delle violazioni delle policy e interfaccia utente (Policy Reporter), valutazione delle policy per payload JSON non Kubernetes (Kyverno JSON) e policy di autorizzazione per service mesh (Kyverno Envoy Plugin). Questi vengono mantenuti come progetti separati con i propri cicli di rilascio.
La documentazione di installazione e di riferimento di Kyverno è disponibile su kyverno.io.
Kyverno aiuta i team di piattaforma ad applicare best practice e standard di sicurezza. Alcuni casi d'uso comuni includono:
Scopri centinaia di policy Kyverno pronte per la produzione per sicurezza, operazioni, controllo dei costi e produttività degli sviluppatori.
Siamo qui per aiutarti:
Grazie per il tuo interesse a contribuire a Kyverno!
/assignTutte le immagini Kyverno includono una Software Bill of Materials (SBOM) in formato CycloneDX. Le SBOM sono disponibili su:
Kyverno è creato e mantenuto dalla nostra crescente community di contributori!
Realizzato con contributors-img
Copyright 2026, il progetto Kyverno. Tutti i diritti riservati.
Kyverno è rilasciato sotto la Apache License 2.0.
Kyverno è un progetto in incubazione della Cloud Native Computing Foundation (CNCF) ed è stato contribuito da Nirmata.