
アドミッションコントロール、リソースミューテーション、バックグラウンドスキャン、コンテナイメージの署名検証を通じて、Kubernetesクラスターにセキュリティとコンプライアンスを強制します。
クラウドネイティブなポリシー管理 🎉
Kyvernoは、プラットフォームエンジニアリングチーム向けに設計されたKubernetesネイティブのポリシーエンジンです。ポリシー・アズ・コードにより、セキュリティ、コンプライアンス、自動化、ガバナンスを実現します。Kyvernoでは、以下のことが可能です。
kubectl、kustomize、Gitなど、すでに使用しているツールと連携して運用できます。Kyvernoは、Kubernetesで使用されるポリシーにのみ影響を与えることができ、Kubernetesの設計に内在するセキュリティ上の欠陥に対処するようには設計されていません。たとえば、Kubernetes APIサーバーの脆弱性(Billion Laughs YAMLデシリアライゼーションや、不具合のあるAdmission Controllerの実装など)や基盤となるインフラストラクチャの脆弱性から保護することはできません。また、Kubernetes自体にセキュリティ上の欠陥がある場合、Kyvernoのポリシー適用が回避される可能性があります。Kyvernoは、明示的に定義されていないセキュリティ要件を強制することはなく、ユーザーが定義したポリシーのみを強制します。他のセキュリティ製品と同様に、積極的にメンテナンスする必要があります。
KyvernoはKubernetes RBACを置き換えるものではなく、RBACと連携して機能します。RBACがアクセスを制御する一方、Kyvernoはポリシーの準拠を強制します。クラスター管理者は、RBACを使用してユーザーおよびサービスアカウントの認可を管理し、その上でRBACでは実行できない追加のチェックにKyvernoを活用することが期待されています。
Kyvernoはまた、ValidatingAdmissionPoliciesやMutatingAdmissionPoliciesなどのKubernetes組み込みのポリシー制御を置き換えるものではなく、包括的なレポート、例外管理、定期的なバックグラウンドスキャンなどの追加機能でこれらのネイティブ制御を補完します。
コアエンジンの対象外となるいくつかの機能は、Kyverno組織の関連プロジェクトによって対応されています。エンドツーエンドのテストツール(Chainsaw)、ポリシー違反のレポートとUI(Policy Reporter)、Kubernetes以外のJSONペイロード向けのポリシー評価(Kyverno JSON)、サービスメッシュ向けの認可ポリシー(Kyverno Envoy Plugin)です。これらは独自のリリースサイクルを持つ別個のプロジェクトとして維持されています。
Kyvernoのインストールおよびリファレンスドキュメントは、kyverno.ioで入手できます。
Kyvernoは、プラットフォームチームがベストプラクティスとセキュリティ標準を適用するのに役立ちます。一般的なユースケースには以下のものがあります。
セキュリティ、運用、コスト管理、開発者支援のための、本番環境ですぐに使えるKyvernoポリシーが多数あります。
いつでもサポートいたします:
Kyvernoへのコントリビューションにご興味をお持ちいただき、ありがとうございます!
/assign でリクエストするすべてのKyvernoイメージには、CycloneDX形式のソフトウェア部品表(SBOM)が含まれています。SBOMは以下で入手できます。
Kyvernoは、成長を続けるコントリビューターのコミュニティによって構築・維持されています!
contributors-img で作成
Copyright 2026, the Kyverno project. All rights reserved.
Kyvernoは、Apache License 2.0 の下でライセンスされています。
Kyvernoは、Cloud Native Computing Foundation (CNCF) Incubating project であり、Nirmata によって提供されました。