
kyverno v1.19.1-rc.1
Aplique segurança e conformidade em clusters Kubernetes por meio de controles de admissão, mutação de recursos, varreduras em segundo plano e verificação de assinatura de imagens de contêineres.
Kyverno 
Gerenciamento de Políticas Cloud Native 🎉
📑 Índice
- Sobre o Kyverno
- Não Objetivos
- Documentação
- Demos e Tutoriais
- Casos de Uso Populares
- Explore a Biblioteca de Políticas
- Obtendo Ajuda
- Contribuindo
- Software Bill of Materials
- Contribuidores
- Licença
Sobre o Kyverno
Kyverno é um mecanismo de políticas nativo do Kubernetes projetado para equipes de engenharia de plataforma. Ele possibilita segurança, conformidade, automação e governança por meio de políticas como código. O Kyverno pode:
- Validar, mutar, gerar e limpar recursos usando controles de admissão do Kubernetes e varreduras em segundo plano.
- Verificar assinaturas de imagens de contêiner para segurança da cadeia de suprimentos.
- Operar com ferramentas que você já usa — como
kubectl,kustomizee Git.
Não Objetivos
O Kyverno é capaz apenas de impactar as políticas usadas pelo Kubernetes e não foi projetado para lidar com falhas de segurança do Kubernetes que são inerentes ao seu design. Por exemplo, ele não pode proteger contra vulnerabilidades no servidor de API do Kubernetes (por exemplo, desserialização YAML Billion Laughs, ou uma implementação defeituosa de Admission Controller) ou na infraestrutura subjacente, e a aplicação de políticas do Kyverno pode ser contornada se o próprio Kubernetes tiver uma falha de segurança. O Kyverno não impõe requisitos de segurança que não foram explicitamente definidos — ele aplica apenas as políticas que os usuários definem e deve ser mantido ativamente como qualquer outro produto de segurança.
O Kyverno não substitui, mas funciona em conjunto com, o RBAC do Kubernetes: o RBAC controla o acesso enquanto o Kyverno impõe a conformidade de políticas. Espera-se que os administradores de cluster usem o RBAC para gerenciar a autorização de usuários e contas de serviço, e então utilizem o Kyverno para verificações adicionais que o RBAC não pode realizar.
O Kyverno também não substitui os controles de política integrados do Kubernetes, como ValidatingAdmissionPolicies e MutatingAdmissionPolicies, mas complementa esses controles nativos com recursos adicionais, como relatórios abrangentes, gerenciamento de exceções e varredura periódica em segundo plano.
Várias capacidades que estão fora do escopo do mecanismo principal são abordadas por projetos complementares na organização Kyverno: ferramentas de teste ponta a ponta (Chainsaw), relatórios de violação de políticas e UI (Policy Reporter), avaliação de políticas para cargas úteis JSON não-Kubernetes (Kyverno JSON), e política de autorização para service meshes (Kyverno Envoy Plugin). Estes são mantidos como projetos separados com seus próprios ciclos de lançamento.
📙 Documentação
A documentação de instalação e referência do Kyverno está disponível em kyverno.io.
🎥 Demos e Tutoriais
🎯 Casos de Uso Populares
O Kyverno ajuda equipes de plataforma a impor melhores práticas e padrões de segurança. Alguns casos de uso comuns incluem:
1. Segurança e Conformidade
- Impor Padrões de Segurança de Pod (PSS)
- Exigir contextos de segurança específicos
- Validar fontes e assinaturas de imagens de contêiner
- Impor políticas do CIS Benchmark
2. Excelência Operacional
- Rotular cargas de trabalho automaticamente
- Impor convenções de nomenclatura
- Gerar configurações padrão (por exemplo, NetworkPolicies)
- Validar manifestos YAML e Helm
3. Otimização de Custos
- Impor cotas e limites de recursos
- Exigir rótulos de alocação de custos
- Validar tipos de instância
- Limpar recursos não utilizados
4. Guardrails para Desenvolvedores
- Exigir sondas de readiness/liveness
- Impor políticas de ingress/egress
- Validar versões de imagens de contêiner
- Injetar automaticamente config maps ou secrets
📚 Explore a Biblioteca de Políticas
Descubra centenas de políticas Kyverno prontas para produção para segurança, operações, controle de custos e capacitação de desenvolvedores.
👉 Navegue pela Biblioteca de Políticas
🙋 Obtendo Ajuda
Estamos aqui para ajudar:
- 🐞 Abra uma Issue no GitHub
- 💬 Participe do Canal Slack do Kyverno
- 📅 Participe das Reuniões da Comunidade
- ⭐️ Dê uma estrela neste repositório para se manter atualizado
➕ Contribuindo
Obrigado pelo seu interesse em contribuir com o Kyverno!
