
kyverno v1.19.1-rc.1
アドミッションコントロール、リソースミューテーション、バックグラウンドスキャン、コンテナイメージの署名検証を通じて、Kubernetesクラスターにセキュリティとコンプライアンスを強制します。
Kyverno 
クラウドネイティブポリシー管理 🎉
📑 目次
- Kyverno について
- 非目標
- ドキュメント
- デモとチュートリアル
- 一般的なユースケース
- ポリシーライブラリを探索する
- ヘルプの入手
- コントリビューション
- ソフトウェア部品表
- コントリビューター
- ライセンス
Kyverno について
Kyverno は、プラットフォームエンジニアリングチーム向けに設計された Kubernetes ネイティブのポリシーエンジンです。ポリシー・アズ・コードを通じて、セキュリティ、コンプライアンス、自動化、ガバナンスを実現します。Kyverno は以下を実行できます:
- Kubernetes のアドミッションコントロールとバックグラウンドスキャンを使用して、リソースの検証、変更、生成、クリーンアップを行います。
- サプライチェーンセキュリティのためにコンテナイメージの署名を検証します。
kubectl、kustomize、Git など、すでに使用しているツールと連携して動作します。
非目標
Kyverno は Kubernetes で使用されるポリシーにのみ影響を与えることができ、Kubernetes の設計に固有のセキュリティ上の欠陥に対処するためのものではありません。例えば、Kubernetes API サーバーの脆弱性(Billion Laughs YAML デシリアライゼーションや、欠陥のある Admission Controller の実装など)や基盤となるインフラストラクチャを保護することはできず、Kubernetes 自体にセキュリティ上の欠陥がある場合、Kyverno のポリシー適用はバイパスされる可能性があります。Kyverno は明示的に定義されていないセキュリティ要件を強制するものではなく、ユーザーが定義したポリシーのみを強制し、他のセキュリティ製品と同様に積極的にメンテナンスする必要があります。
Kyverno は Kubernetes RBAC を置き換えるものではなく、連携して動作します。RBAC はアクセスを制御し、Kyverno はポリシーコンプライアンスを強制します。クラスタ管理者は、RBAC を使用してユーザーとサービスアカウントの認可を管理し、RBAC では実行できない追加のチェックに Kyverno を活用することが期待されています。
また、Kyverno は ValidatingAdmissionPolicies や MutatingAdmissionPolicies のような Kubernetes の組み込みポリシーコントロールを置き換えるものではなく、包括的なレポート、例外管理、定期的なバックグラウンドスキャンなどの追加機能でこれらのネイティブコントロールを補完します。
コアエンジンのスコープ外となるいくつかの機能は、Kyverno 組織のコンパニオンプロジェクトによって対応されています:エンドツーエンドのテストツール(Chainsaw)、ポリシー違反レポートと UI(Policy Reporter)、非 Kubernetes JSON ペイロードのポリシー評価(Kyverno JSON)、サービスメッシュの認可ポリシー(Kyverno Envoy Plugin)。これらは独自のリリースサイクルを持つ別個のプロジェクトとしてメンテナンスされています。
📙 ドキュメント
Kyverno のインストールとリファレンスドキュメントは kyverno.io で入手できます。
🎥 デモとチュートリアル
🎯 一般的なユースケース
Kyverno は、プラットフォームチームがベストプラクティスとセキュリティ標準を強制するのに役立ちます。一般的なユースケースには以下が含まれます:
1. セキュリティとコンプライアンス
- Pod Security Standards(PSS)の強制
- 特定のセキュリティコンテキストの要求
- コンテナイメージのソースと署名の検証
- CIS Benchmark ポリシーの強制
2. 運用の卓越性
- ワークロードの自動ラベリング
- 命名規則の強制
- デフォルト設定の生成(例:NetworkPolicies)
- YAML および Helm マニフェストの検証
3. コスト最適化
- リソースクォータと制限の強制
- コスト配分ラベルの要求
- インスタンスタイプの検証
- 未使用リソースのクリーンアップ
4. 開発者ガードレール
- readiness/liveness プローブの要求
- ingress/egress ポリシーの強制
- コンテナイメージバージョンの検証
- ConfigMap または Secret の自動注入
📚 ポリシーライブラリを探索する
セキュリティ、運用、コスト管理、開発者の支援のための、本番環境に対応した数百の Kyverno ポリシーを見つけましょう。
🙋 ヘルプの入手
私たちはお手伝いします:
- 🐞 GitHub Issue を提出する
- 💬 Kyverno Slack チャンネル に参加する
- 📅 コミュニティミーティング に参加する
- ⭐️ 最新情報を受け取るためにこのリポジトリにスターを付ける
➕ コントリビューション
Kyverno へのコントリビューションにご関心をお寄せいただきありがとうございます!
- ✅ コントリビューションガイドラインを読む
- 🤖 AI 利用ポリシーを読む
- 🧵 GitHub Discussions に参加する
- 📖 開発ガイドを読む
- 🏁 Good First Issues を確認し、
/assignでリクエストする - 🌱 コミュニティページを探索する
🧾 ソフトウェア部品表
すべての Kyverno イメージには、CycloneDX 形式のソフトウェア部品表(SBOM)が含まれています。SBOM は以下で入手できます:
👥 コントリビューター
Kyverno は、成長を続けるコントリビューターコミュニティによって構築され、メンテナンスされています!
Made with contributors-img
📄 ライセンス
Copyright 2026, the Kyverno project. All rights reserved.
Kyverno は Apache License 2.0 の下でライセンスされています。
Kyverno は Cloud Native Computing Foundation (CNCF) Incubating プロジェクトであり、Nirmata によってコントリビュートされました。
