
kyverno v1.19.1-rc.1
승인 제어, 리소스 변형, 백그라운드 스캔 및 컨테이너 이미지 서명 검증을 통해 Kubernetes 클러스터에 보안 및 규정 준수를 적용합니다.
Kyverno 
클라우드 네이티브 정책 관리 🎉
📑 목차
Kyverno 소개
Kyverno는 플랫폼 엔지니어링 팀을 위해 설계된 Kubernetes 네이티브 정책 엔진입니다. 정책을 코드로 작성(policy-as-code)하여 보안, 규정 준수, 자동화 및 거버넌스를 구현합니다. Kyverno는 다음을 수행할 수 있습니다:
- Kubernetes 어드미션 컨트롤과 백그라운드 스캔을 사용하여 리소스를 검증, 변경, 생성 및 정리할 수 있습니다.
- 공급망 보안을 위해 컨테이너 이미지 서명을 검증할 수 있습니다.
kubectl,kustomize, Git과 같이 이미 사용 중인 도구와 함께 작동합니다.
비목표
Kyverno는 Kubernetes에서 사용되는 정책에만 영향을 미칠 수 있으며 Kubernetes 설계에 내재된 보안 결함을 해결하도록 설계되지는 않았습니다. 예를 들어 Kubernetes API 서버의 취약점(예: Billion Laughs YAML 역직렬화, 결함이 있는 Admission Controller 구현)이나 기본 인프라의 취약점으로부터 보호할 수 없으며, Kubernetes 자체에 보안 결함이 있는 경우 Kyverno의 정책 적용이 우회될 수 있습니다. Kyverno는 명시적으로 정의되지 않은 보안 요구 사항을 강제하지 않습니다. 사용자가 정의한 정책만 적용하며 다른 보안 제품과 마찬가지로 적극적으로 유지 관리되어야 합니다.
Kyverno는 Kubernetes RBAC를 대체하지 않고 RBAC와 함께 작동합니다. RBAC는 액세스를 제어하고 Kyverno는 정책 준수를 적용합니다. 클러스터 관리자는 RBAC를 사용하여 사용자 및 서비스 계정 권한을 관리하고, RBAC가 수행할 수 없는 추가 검사를 위해 Kyverno를 활용할 것으로 기대됩니다.
Kyverno는 또한 ValidatingAdmissionPolicies 및 MutatingAdmissionPolicies와 같은 Kubernetes 내장 정책 컨트롤을 대체하지 않지만, 포괄적인 리포팅, 예외 관리, 주기적인 백그라운드 스캔과 같은 추가 기능으로 이러한 네이티브 컨트롤을 보완합니다.
핵심 엔진의 범위를 벗어난 여러 기능은 Kyverno 조직의 동반 프로젝트에서 다룹니다. E2E 테스트 도구(Chainsaw), 정책 위반 리포팅 및 UI(Policy Reporter), Kubernetes 외 JSON 페이로드에 대한 정책 평가(Kyverno JSON), 서비스 메시용 인가 정책(Kyverno Envoy Plugin)입니다. 이들은 각각 자체 릴리스 주기로 별도의 프로젝트로 유지 관리됩니다.
📙 문서
Kyverno 설치 및 참조 문서는 kyverno.io에서 확인할 수 있습니다.
🎥 데모 및 튜토리얼
🎯 주요 사용 사례
Kyverno는 플랫폼 팀이 모범 사례와 보안 표준을 적용할 수 있도록 지원합니다. 일반적인 사용 사례는 다음과 같습니다:
1. 보안 및 규정 준수
- Pod 보안 표준(PSS) 적용
- 특정 보안 컨텍스트 요구
- 컨테이너 이미지 소스 및 서명 검증
- CIS 벤치마크 정책 적용
2. 운영 우수성
- 워크로드 자동 레이블링
- 명명 규칙 적용
- 기본 구성 생성(예: NetworkPolicy)
- YAML 및 Helm 매니페스트 검증
3. 비용 최적화
- 리소스 쿼터 및 한도 적용
- 비용 할당 레이블 요구
- 인스턴스 유형 검증
- 사용하지 않는 리소스 정리
4. 개발자 가드레일
- 준비성/활성 프로브 요구
- 인그레스/이그레스 정책 적용
- 컨테이너 이미지 버전 검증
- ConfigMap 또는 시크릿 자동 주입
📚 정책 라이브러리 살펴보기
보안, 운영, 비용 제어 및 개발자 지원을 위한 수백 개의 프로덕션 환경에 적합한 Kyverno 정책을 살펴보세요.
🙋 도움말
도움이 필요하면 언제든지 문의하세요:
- 🐞 GitHub Issue 등록
- 💬 Kyverno Slack 채널 참여
- 📅 커뮤니티 미팅 참석
- ⭐️ 최신 소식을 받아보려면 이 저장소에 Star를 눌러주세요
➕ 기여
Kyverno에 기여해 주셔서 감사합니다!
- ✅ 기여 가이드라인 읽기
- 🤖 AI 사용 정책 읽기
- 🧵 GitHub Discussions 참여
- 📖 개발 가이드 읽기
- 🏁 Good First Issues를 확인하고
/assign으로 요청하세요 - 🌱 커뮤니티 페이지 살펴보기
🧾 소프트웨어 자재 명세서(SBOM)
모든 Kyverno 이미지에는 CycloneDX 형식의 소프트웨어 자재 명세서(SBOM)가 포함되어 있습니다. SBOM은 다음 위치에서 확인할 수 있습니다:
👥 기여자
Kyverno는 점점 성장하는 기여자 커뮤니티에 의해 구축되고 유지 관리됩니다!
contributors-img로 제작됨
📄 라이선스
저작권 2026, Kyverno 프로젝트. 모든 권리 보유.
Kyverno는 Apache License 2.0에 따라 라이선스가 부여됩니다.
Kyverno는 Cloud Native Computing Foundation(CNCF) 인큐베이팅 프로젝트이며 Nirmata가 기여했습니다.
