
kyverno v1.19.1-rc.1
승인 제어, 리소스 변형, 백그라운드 스캔 및 컨테이너 이미지 서명 검증을 통해 Kubernetes 클러스터에 보안 및 규정 준수를 적용합니다.
Kyverno 
클라우드 네이티브 정책 관리 🎉
📑 목차
Kyverno 소개
Kyverno는 플랫폼 엔지니어링 팀을 위해 설계된 Kubernetes 네이티브 정책 엔진입니다. 정책을 코드로 관리(policy-as-code)하여 보안, 규정 준수, 자동화, 거버넌스를 지원합니다. Kyverno는 다음과 같은 기능을 제공합니다:
- Kubernetes 어드미션 컨트롤과 백그라운드 스캔을 사용하여 리소스를 검증(validate), 변경(mutate), 생성(generate), 정리(clean up)합니다.
- 공급망 보안을 위해 컨테이너 이미지 서명을 검증합니다.
kubectl,kustomize, Git 등 이미 사용 중인 도구와 함께 동작합니다.
비목표
Kyverno는 Kubernetes에서 사용되는 정책에만 영향을 미칠 수 있으며, Kubernetes 설계에 내재된 보안 결함을 해결하도록 설계된 것이 아닙니다. 예를 들어, Kubernetes API 서버의 취약점(예: Billion Laughs YAML 역직렬화 또는 잘못 구현된 Admission Controller)이나 기반 인프라를 방어할 수 없으며, Kubernetes 자체에 보안 결함이 있는 경우 Kyverno의 정책 적용이 우회될 수 있습니다. Kyverno는 명시적으로 정의되지 않은 보안 요구 사항을 강제하지 않습니다. 즉, 사용자가 정의한 정책만을 강제하며, 다른 보안 제품과 마찬가지로 지속적으로 유지 관리되어야 합니다.
Kyverno는 Kubernetes RBAC를 대체하지 않고 함께 동작합니다. RBAC는 접근을 제어하고, Kyverno는 정책 준수를 강제합니다. 클러스터 관리자는 RBAC를 사용하여 사용자 및 서비스 계정 권한을 관리하고, RBAC가 수행할 수 없는 추가 검사를 위해 Kyverno를 활용해야 합니다.
또한 Kyverno는 ValidatingAdmissionPolicies 및 MutatingAdmissionPolicies와 같은 Kubernetes의 기본 제공 정책 제어를 대체하지 않으며, 포괄적인 리포팅, 예외 관리, 주기적인 백그라운드 스캔과 같은 추가 기능으로 이러한 네이티브 제어를 보완합니다.
핵심 엔진의 범위를 벗어나는 여러 기능은 Kyverno 조직의 동반 프로젝트에서 다룹니다: 엔드투엔드 테스트 도구(Chainsaw), 정책 위반 리포팅 및 UI(Policy Reporter), 비Kubernetes JSON 페이로드에 대한 정책 평가(Kyverno JSON), 서비스 메시를 위한 인가 정책(Kyverno Envoy Plugin) 등이 있습니다. 이들은 각자의 릴리스 주기를 가진 별도의 프로젝트로 유지 관리됩니다.
📙 문서
Kyverno 설치 및 참조 문서는 kyverno.io에서 확인할 수 있습니다.
🎥 데모 및 튜토리얼
🎯 주요 사용 사례
Kyverno는 플랫폼 팀이 모범 사례와 보안 표준을 강제하도록 지원합니다. 일반적인 사용 사례는 다음과 같습니다:
1. 보안 및 규정 준수
- Pod Security Standards(PSS) 강제
- 특정 보안 컨텍스트 요구
- 컨테이너 이미지 소스 및 서명 검증
- CIS Benchmark 정책 강제
2. 운영 우수성
- 워크로드 자동 레이블링
- 명명 규칙 강제
- 기본 구성 생성(예: NetworkPolicies)
- YAML 및 Helm 매니페스트 검증
3. 비용 최적화
- 리소스 쿼터 및 제한 강제
- 비용 할당 레이블 요구
- 인스턴스 유형 검증
- 사용하지 않는 리소스 정리
4. 개발자 가드레일
- readiness/liveness 프로브 요구
- 인그레스/이그레스 정책 강제
- 컨테이너 이미지 버전 검증
- ConfigMap 또는 Secret 자동 주입
📚 정책 라이브러리 살펴보기
보안, 운영, 비용 관리, 개발자 지원을 위한 수백 가지의 프로덕션 레디 Kyverno 정책을 살펴보세요.
🙋 도움 받기
도움을 드리기 위해 준비되어 있습니다:
- 🐞 GitHub 이슈 등록
- 💬 Kyverno Slack 채널 참여
- 📅 커뮤니티 미팅 참석
- ⭐️ 최신 소식을 받으려면 이 저장소에 스타를 눌러주세요
➕ 기여하기
Kyverno에 기여해 주셔서 감사합니다!
- ✅ 기여 가이드라인 읽기
- 🤖 AI 사용 정책 읽기
- 🧵 GitHub Discussions 참여
- 📖 개발 가이드 읽기
- 🏁 Good First Issues를 확인하고
/assign으로 요청하기 - 🌱 커뮤니티 페이지 살펴보기
🧾 소프트웨어 구성 명세서
모든 Kyverno 이미지에는 CycloneDX 형식의 소프트웨어 구성 명세서(SBOM)가 포함되어 있습니다. SBOM은 다음에서 확인할 수 있습니다:
👥 기여자
Kyverno는 성장하는 기여자 커뮤니티에 의해 구축되고 유지 관리됩니다!
contributors-img로 제작됨
📄 라이선스
Copyright 2026, the Kyverno project. All rights reserved.
Kyverno는 Apache License 2.0에 따라 라이선스가 부여됩니다.
Kyverno는 Cloud Native Computing Foundation(CNCF) 인큐베이팅 프로젝트이며 Nirmata에 의해 기여되었습니다.
