アップデート一覧に戻る
New releaseJul 14, 2026

KubeArmor v1.7.5-rc1

ランタイムセキュリティ強制システム。ワークロードの強化/サンドボックス化と最小権限ポリシーの実装を、LSM(LSM-BPF、AppArmor)を活用して簡単に行えます。

共有

Build Status CII Best Practices CLOMonitor OpenSSF Scorecard FOSSA Status FOSSA Status Slack Discussions Docker Downloads ArtifactHub

KubeArmor は、Pod、コンテナ、ノード(VM)のシステムレベルでの動作(プロセス実行、ファイルアクセス、ネットワーク操作など)を制限する、クラウドネイティブなランタイムセキュリティ強制システムです。

KubeArmor は、AppArmorSELinuxBPF-LSM などのLinux セキュリティモジュール (LSM) を活用して、ユーザー指定のポリシーを強制します。KubeArmor は、eBPF を利用して、コンテナ/ポッド/名前空間の識別情報を含む豊富なアラート/テレメトリーイベントを生成します。

💪 インフラストラクチャの強化
⛓️ 証明書バンドルなどの重要なパスを保護
📋 MITRE, STIG, CIS ベースのルール
🛅 未加工の DB テーブルへのアクセスを制限
💍 最小権限アクセス
🚥 プロセスのホワイトリスト化
🚥 ネットワークのホワイトリスト化
🎛️ 機密アセットへのアクセス制御
🔭 アプリケーションの動作
🧬 プロセス実行、ファイルシステムアクセス
🧭 サービスのバインド、Ingress、Egress 接続
🔬 機密システムコールのプロファイリング
❄️ デプロイメントモデル
☸️ Kubernetes デプロイメント
🐋 コンテナ化デプロイメント
💻 VM/ベアメタルデプロイメント

アーキテクチャ概要

KubeArmor High Level Design

ドキュメント 📓

  • 👉 はじめに
  • 🎯 ユースケース
  • ✔️ KubeArmor サポートマトリックス
  • ♟️ KubeArmor の他製品との違い
  • 📜 Pod/コンテナ向けセキュリティポリシー [[仕様](getting-started/security_policy_specification.md]] [[例](getting-started/security_policy_examples.md]]
  • 📜 Pod/コンテナ向けクラスタレベルのセキュリティポリシー [[仕様](getting-started/cluster_security_policy_specification.md]] [[例](getting-started/cluster_security_policy_examples.md]]
  • 📜 ホスト/ノード向けセキュリティポリシー [[仕様](getting-started/host_security_policy_specification.md]] [[例](getting-started/host_security_policy_examples.md]]
  • 📜 ホスト/ノード向けネットワークセキュリティポリシー [[仕様](getting-started/network_security_policy_specification.md]] [[例](getting-started/network_security_policy_examples.md]]
    ... 詳細なドキュメント

コントリビューター 👥

隔週ミーティング

コミュニティとガバナンス

KubeArmor はコミュニティ主導のプロジェクトです。以下の文書はプロジェクトの運営方法を説明しています。

謝辞 🤝

  • KubeArmor は Tracee のシステムコールユーティリティ関数を使用しています。

CNCF

KubeArmor は Cloud Native Computing Foundation のサンドボックスプロジェクトです。 CNCF SandBox Project

ロードマップ

KubeArmor のロードマップは KubeArmor Projects で管理されています。

関連リポジトリ

KubeArmor は単一のリポジトリに留まりません。GitHub 組織 kubearmor 内の以下のリポジトリは、より広範なプロジェクトの一部です。それぞれ GOVERNANCE.md(その中の サブプロジェクト のセクションでコアサブプロジェクトとコミュニティサブプロジェクトの分類を参照)に基づいて管理されています。

注: このリストは現在アクティブにメンテナンスされているリポジトリをカバーしています。完全なリスト(アーカイブ済みを含む)については、組織ページを参照してください。

コア

リポジトリ説明
KubeArmorメインのランタイムセキュリティ強制デーモン。このリポジトリ。
kubearmor-clientkarmor、KubeArmor のインストール、設定、監視を行う公式 CLI ツール。
chartsKubeArmor および KubeArmor Operator の公式 Helm チャート。
policy-templatesKubeArmor(および Cilium)向けのコミュニティキュレーションによるシステムおよびネットワークポリシーテンプレートライブラリ。
kubearmor.iokubearmor.io ウェブサイトのソース。
.projectCNCF .project 自動化(CLOMonitor、ランドスケープなど)のためのプロジェクトメタデータ。

インテグレーションとアダプター

リポジトリ説明
otel-adapterKubeArmor イベントとアラート向けの OpenTelemetry レシーバー。
kubearmor-prometheus-exporterKubeArmor メトリクスの Prometheus エクスポーター。
kubearmor-relay-serverKubeArmor エージェントからのイベントを集約するリレー/ログストリーミングサーバー。
kubearmor-kafka-clientKubeArmor ログを Kafka クラスターにストリーミングする Kafka クライアント。
kubearmor-log-clientKubeArmor ログを消費するスタンドアロンログクライアント(stdout またはファイル)。
grafana-datasourceKubeArmor データを可視化するための Grafana データソースバックエンド。
kubearmor-dashboardsKubeArmor ログとアラートの ELK スタックダッシュボード。
kubearmor-actionCI セキュリティチェックのために、ワークロードに対して KubeArmor を実行する GitHub Action。
rancheruiRancher を通じて KubeArmor を管理するための Rancher Manager UI 拡張機能。
sidekickKubeArmor イベントをダウンストリームエコシステムに接続するグルー。

デプロイメントとパッケージング

リポジトリ説明
custom-packagesカスタム .deb / .rpm パッケージング定義。
packer-plugin-kubearmorイメージに KubeArmor を組み込むための HashiCorp Packer プラグイン。

専門プロジェクト

リポジトリ説明
k8tlscattles と発音)— TLS と証明書設定を検出してサーバーポートのセキュリティを評価します。
modelarmorML モデルセキュリティ。ピクルスインジェクションの PoC や敵対的攻撃デモを含む。
kvm-serviceKubernetes または非 Kubernetes コントロールプレーンを介して、KubeArmor ポリシーを VM やベアメタルホストにオーケストレーションするサービス。
libbpfアップストリームの libbpf API に基づく Go eBPF ヘルパーライブラリ。
kbcKubeArmor ベンチマーク計算機。

このリストは反復的に生成されています。新しいリポジトリを追加するか、説明を修正するにはプルリクエストを開いてください。

カテゴリ