
kyverno v1.19.1-rc.1
Aplique segurança e conformidade em clusters Kubernetes por meio de controles de admissão, mutação de recursos, varreduras em segundo plano e verificação de assinatura de imagens de contêineres.
Kyverno 
Gerenciamento de Políticas Cloud Native 🎉
📑 Sumário
- Sobre o Kyverno
- Não-Objetivos
- Documentação
- Demonstrações e Tutoriais
- Casos de Uso Populares
- Explore a Biblioteca de Políticas
- Obtendo Ajuda
- Contribuindo
- Lista de Materiais de Software (SBOM)
- Colaboradores
- Licença
Sobre o Kyverno
O Kyverno é um mecanismo de políticas nativo do Kubernetes, projetado para equipes de engenharia de plataforma. Ele permite segurança, conformidade, automação e governança por meio de policy-as-code. O Kyverno pode:
- Validar, alterar, gerar e limpar recursos usando os controles de admissão do Kubernetes e varreduras em segundo plano.
- Verificar assinaturas de imagens de contêineres para a segurança da cadeia de suprimentos.
- Operar com ferramentas que você já usa — como
kubectl,kustomizee Git.
Não-Objetivos
O Kyverno só consegue afetar as políticas usadas pelo Kubernetes e não foi projetado para lidar com falhas de segurança do Kubernetes que são inerentes ao seu design. Por exemplo, ele não pode proteger contra vulnerabilidades no servidor de API do Kubernetes (ex.: desserialização de YAML Billion Laughs ou uma implementação defeituosa de Admission Controller) nem na infraestrutura subjacente, e a aplicação de políticas do Kyverno pode ser contornada se o próprio Kubernetes tiver uma falha de segurança. O Kyverno não impõe requisitos de segurança que não foram definidos explicitamente — ele aplica somente as políticas que os usuários definem e que precisam ser mantidas ativamente, como qualquer outro produto de segurança.
O Kyverno não substitui o RBAC do Kubernetes, mas trabalha em conjunto com ele: o RBAC controla o acesso, enquanto o Kyverno garante a conformidade com as políticas. Espera-se que os administradores de cluster usem o RBAC para gerenciar a autorização de usuários e service accounts e, em seguida, utilizem o Kyverno para verificações adicionais que o RBAC não consegue realizar.
O Kyverno também não substitui os controles de política integrados do Kubernetes, como ValidatingAdmissionPolicies e MutatingAdmissionPolicies, mas complementa esses controles nativos com recursos adicionais, como relatórios abrangentes, gerenciamento de exceções e varredura periódica em segundo plano.
Várias funcionalidades que estão fora do escopo do mecanismo principal são tratadas por projetos complementares da organização Kyverno: ferramenta de testes de ponta a ponta (Chainsaw), relatórios de violação de políticas e UI (Policy Reporter), avaliação de políticas para payloads JSON fora do Kubernetes (Kyverno JSON) e política de autorização para service meshes (Kyverno Envoy Plugin). Eles são mantidos como projetos separados, com seus próprios ciclos de lançamento.
📙 Documentação
A documentação de instalação e referência do Kyverno está disponível em kyverno.io.
🎥 Demonstrações e Tutoriais
🎯 Casos de Uso Populares
O Kyverno ajuda as equipes de plataforma a aplicar práticas recomendadas e padrões de segurança. Alguns casos de uso comuns incluem:
1. Segurança e Conformidade
- Aplicar os Padrões de Segurança de Pods (PSS)
- Exigir security contexts específicos
- Validar origens e assinaturas de imagens de contêineres
- Aplicar políticas do CIS Benchmark
2. Excelência Operacional
- Rotular workloads automaticamente
- Aplicar convenções de nomenclatura
- Gerar configurações padrão (ex.: NetworkPolicies)
- Validar manifests YAML e Helm
3. Otimização de Custos
- Aplicar quotas e limites de recursos
- Exigir rótulos de alocação de custos
- Validar tipos de instância
- Limpar recursos não utilizados
4. Salvaguardas para Desenvolvedores
- Exigir probes de readiness/liveness
- Aplicar políticas de ingress/egress
- Validar versões de imagens de contêineres
- Injetar automaticamente config maps ou secrets
📚 Explore a Biblioteca de Políticas
Descubra centenas de políticas do Kyverno prontas para produção, voltadas para segurança, operações, controle de custos e capacitação de desenvolvedores.
👉 Navegue pela Biblioteca de Políticas
🙋 Obtendo Ajuda
Estamos aqui para ajudar:
- 🐞 Abra uma Issue no GitHub
- 💬 Entre no canal do Kyverno no Slack
- 📅 Participe das Reuniões da Comunidade
- ⭐️ Dê uma estrela neste repositório para ficar atualizado
➕ Contribuindo
Obrigado pelo seu interesse em contribuir com o Kyverno!
- ✅ Leia as Diretrizes de Contribuição
- 🤖 Leia a Política de Uso de IA
- 🧵 Participe das Discussões no GitHub
- 📖 Leia o Guia de Desenvolvimento
- 🏁 Verifique as Good First Issues e solicite uma com
/assign - 🌱 Explore a página da Comunidade
🧾 Lista de Materiais de Software (SBOM)
Todas as imagens do Kyverno incluem uma Lista de Materiais de Software (SBOM) no formato CycloneDX. As SBOMs estão disponíveis em:
👥 Colaboradores
O Kyverno é construído e mantido pela nossa crescente comunidade de colaboradores!
Feito com contributors-img
📄 Licença
Copyright 2026, o projeto Kyverno. Todos os direitos reservados.
O Kyverno é licenciado sob a Apache License 2.0.
O Kyverno é um projeto em Incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela Nirmata.
