アップデート一覧に戻る
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

アドミッションコントロール、リソースミューテーション、バックグラウンドスキャン、コンテナイメージの署名検証を通じて、Kubernetesクラスターにセキュリティとコンプライアンスを強制します。

共有

Kyverno Tweet

クラウドネイティブなポリシー管理 🎉

Build Status Go Report Card License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 目次

Kyvernoについて

Kyvernoは、プラットフォームエンジニアリングチーム向けに設計されたKubernetesネイティブのポリシーエンジンです。ポリシー・アズ・コードにより、セキュリティ、コンプライアンス、自動化、ガバナンスを実現します。Kyvernoでは、以下のことが可能です。

  • Kubernetesのアドミッションコントロールとバックグラウンドスキャンを使用して、リソースの検証、変更、生成、クリーンアップを行えます。
  • サプライチェーンセキュリティのためにコンテナイメージの署名を検証できます。
  • kubectlkustomize、Gitなど、すでに使用しているツールと連携して運用できます。
Open Source Security Index badge

対象外

Kyvernoは、Kubernetesで使用されるポリシーにのみ影響を与えることができ、Kubernetesの設計に内在するセキュリティ上の欠陥に対処するようには設計されていません。たとえば、Kubernetes APIサーバーの脆弱性(Billion Laughs YAMLデシリアライゼーションや、不具合のあるAdmission Controllerの実装など)や基盤となるインフラストラクチャの脆弱性から保護することはできません。また、Kubernetes自体にセキュリティ上の欠陥がある場合、Kyvernoのポリシー適用が回避される可能性があります。Kyvernoは、明示的に定義されていないセキュリティ要件を強制することはなく、ユーザーが定義したポリシーのみを強制します。他のセキュリティ製品と同様に、積極的にメンテナンスする必要があります。

KyvernoはKubernetes RBACを置き換えるものではなく、RBACと連携して機能します。RBACがアクセスを制御する一方、Kyvernoはポリシーの準拠を強制します。クラスター管理者は、RBACを使用してユーザーおよびサービスアカウントの認可を管理し、その上でRBACでは実行できない追加のチェックにKyvernoを活用することが期待されています。

Kyvernoはまた、ValidatingAdmissionPoliciesMutatingAdmissionPoliciesなどのKubernetes組み込みのポリシー制御を置き換えるものではなく、包括的なレポート、例外管理、定期的なバックグラウンドスキャンなどの追加機能でこれらのネイティブ制御を補完します。

コアエンジンの対象外となるいくつかの機能は、Kyverno組織の関連プロジェクトによって対応されています。エンドツーエンドのテストツール(Chainsaw)、ポリシー違反のレポートとUI(Policy Reporter)、Kubernetes以外のJSONペイロード向けのポリシー評価(Kyverno JSON)、サービスメッシュ向けの認可ポリシー(Kyverno Envoy Plugin)です。これらは独自のリリースサイクルを持つ別個のプロジェクトとして維持されています。

📙 ドキュメント

Kyvernoのインストールおよびリファレンスドキュメントは、kyverno.ioで入手できます。

🎥 デモとチュートリアル

🎯 人気のユースケース

Kyvernoは、プラットフォームチームがベストプラクティスとセキュリティ標準を適用するのに役立ちます。一般的なユースケースには以下のものがあります。

1. セキュリティとコンプライアンス

  • Pod Security Standards (PSS) を適用する
  • 特定のセキュリティコンテキストを要求する
  • コンテナイメージのソースと署名を検証する
  • CIS Benchmarkポリシーを適用する

2. 運用の卓越性

  • ワークロードに自動ラベル付けする
  • 命名規則を適用する
  • デフォルト設定を生成する(例: NetworkPolicies)
  • YAMLおよびHelmマニフェストを検証する

3. コスト最適化

  • リソースクォータと制限を適用する
  • コスト配分ラベルを要求する
  • インスタンスタイプを検証する
  • 未使用リソースをクリーンアップする

4. 開発者向けガードレール

  • readiness/livenessプローブを要求する
  • ingress/egressポリシーを適用する
  • コンテナイメージのバージョンを検証する
  • ConfigMapまたはSecretを自動インジェクションする

📚 ポリシーライブラリを探索する

セキュリティ、運用、コスト管理、開発者支援のための、本番環境ですぐに使えるKyvernoポリシーが多数あります。

👉 ポリシーライブラリを探索する

🙋 サポート

いつでもサポートいたします:

➕ コントリビューション

Kyvernoへのコントリビューションにご興味をお持ちいただき、ありがとうございます!

🧾 ソフトウェア部品表

すべてのKyvernoイメージには、CycloneDX形式のソフトウェア部品表(SBOM)が含まれています。SBOMは以下で入手できます。

👥 コントリビューター

Kyvernoは、成長を続けるコントリビューターのコミュニティによって構築・維持されています!

コントリビューター画像

contributors-img で作成

📄 ライセンス

Copyright 2026, the Kyverno project. All rights reserved.
Kyvernoは、Apache License 2.0 の下でライセンスされています。

Kyvernoは、Cloud Native Computing Foundation (CNCF) Incubating project であり、Nirmata によって提供されました。

カテゴリ