
kyverno v1.19.1-rc.1
アドミッションコントロール、リソースミューテーション、バックグラウンドスキャン、コンテナイメージの署名検証を通じて、Kubernetesクラスターにセキュリティとコンプライアンスを強制します。
Kyverno 
クラウドネイティブなポリシー管理 🎉
📑 目次
- Kyvernoについて
- 対象外
- ドキュメント
- デモとチュートリアル
- 人気のユースケース
- ポリシーライブラリを探索する
- サポート
- コントリビューション
- ソフトウェア部品表
- コントリビューター
- ライセンス
Kyvernoについて
Kyvernoは、プラットフォームエンジニアリングチーム向けに設計されたKubernetesネイティブのポリシーエンジンです。ポリシー・アズ・コードにより、セキュリティ、コンプライアンス、自動化、ガバナンスを実現します。Kyvernoでは、以下のことが可能です。
- Kubernetesのアドミッションコントロールとバックグラウンドスキャンを使用して、リソースの検証、変更、生成、クリーンアップを行えます。
- サプライチェーンセキュリティのためにコンテナイメージの署名を検証できます。
kubectl、kustomize、Gitなど、すでに使用しているツールと連携して運用できます。
対象外
Kyvernoは、Kubernetesで使用されるポリシーにのみ影響を与えることができ、Kubernetesの設計に内在するセキュリティ上の欠陥に対処するようには設計されていません。たとえば、Kubernetes APIサーバーの脆弱性(Billion Laughs YAMLデシリアライゼーションや、不具合のあるAdmission Controllerの実装など)や基盤となるインフラストラクチャの脆弱性から保護することはできません。また、Kubernetes自体にセキュリティ上の欠陥がある場合、Kyvernoのポリシー適用が回避される可能性があります。Kyvernoは、明示的に定義されていないセキュリティ要件を強制することはなく、ユーザーが定義したポリシーのみを強制します。他のセキュリティ製品と同様に、積極的にメンテナンスする必要があります。
KyvernoはKubernetes RBACを置き換えるものではなく、RBACと連携して機能します。RBACがアクセスを制御する一方、Kyvernoはポリシーの準拠を強制します。クラスター管理者は、RBACを使用してユーザーおよびサービスアカウントの認可を管理し、その上でRBACでは実行できない追加のチェックにKyvernoを活用することが期待されています。
Kyvernoはまた、ValidatingAdmissionPoliciesやMutatingAdmissionPoliciesなどのKubernetes組み込みのポリシー制御を置き換えるものではなく、包括的なレポート、例外管理、定期的なバックグラウンドスキャンなどの追加機能でこれらのネイティブ制御を補完します。
コアエンジンの対象外となるいくつかの機能は、Kyverno組織の関連プロジェクトによって対応されています。エンドツーエンドのテストツール(Chainsaw)、ポリシー違反のレポートとUI(Policy Reporter)、Kubernetes以外のJSONペイロード向けのポリシー評価(Kyverno JSON)、サービスメッシュ向けの認可ポリシー(Kyverno Envoy Plugin)です。これらは独自のリリースサイクルを持つ別個のプロジェクトとして維持されています。
📙 ドキュメント
Kyvernoのインストールおよびリファレンスドキュメントは、kyverno.ioで入手できます。
🎥 デモとチュートリアル
🎯 人気のユースケース
Kyvernoは、プラットフォームチームがベストプラクティスとセキュリティ標準を適用するのに役立ちます。一般的なユースケースには以下のものがあります。
1. セキュリティとコンプライアンス
- Pod Security Standards (PSS) を適用する
- 特定のセキュリティコンテキストを要求する
- コンテナイメージのソースと署名を検証する
- CIS Benchmarkポリシーを適用する
2. 運用の卓越性
- ワークロードに自動ラベル付けする
- 命名規則を適用する
- デフォルト設定を生成する(例: NetworkPolicies)
- YAMLおよびHelmマニフェストを検証する
3. コスト最適化
- リソースクォータと制限を適用する
- コスト配分ラベルを要求する
- インスタンスタイプを検証する
- 未使用リソースをクリーンアップする
4. 開発者向けガードレール
- readiness/livenessプローブを要求する
- ingress/egressポリシーを適用する
- コンテナイメージのバージョンを検証する
- ConfigMapまたはSecretを自動インジェクションする
📚 ポリシーライブラリを探索する
セキュリティ、運用、コスト管理、開発者支援のための、本番環境ですぐに使えるKyvernoポリシーが多数あります。
🙋 サポート
いつでもサポートいたします:
- 🐞 GitHub Issue を登録する
- 💬 Kyverno Slackチャンネル に参加する
- 📅 コミュニティミーティング に参加する
- ⭐️ 最新情報を受け取るにはこのリポジトリにスターを付ける
➕ コントリビューション
Kyvernoへのコントリビューションにご興味をお持ちいただき、ありがとうございます!
- ✅ コントリビューションガイドライン を読む
- 🤖 AI利用ポリシー を読む
- 🧵 GitHub Discussions に参加する
- 📖 開発ガイド を読む
- 🏁 Good First Issues を確認し、
/assignでリクエストする - 🌱 コミュニティページ を探索する
🧾 ソフトウェア部品表
すべてのKyvernoイメージには、CycloneDX形式のソフトウェア部品表(SBOM)が含まれています。SBOMは以下で入手できます。
👥 コントリビューター
Kyvernoは、成長を続けるコントリビューターのコミュニティによって構築・維持されています!
contributors-img で作成
📄 ライセンス
Copyright 2026, the Kyverno project. All rights reserved.
Kyvernoは、Apache License 2.0 の下でライセンスされています。
Kyvernoは、Cloud Native Computing Foundation (CNCF) Incubating project であり、Nirmata によって提供されました。
