Voltar às atualizações
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

Aplique segurança e conformidade em clusters Kubernetes por meio de controles de admissão, mutação de recursos, varreduras em segundo plano e verificação de assinatura de imagens de contêineres.

Compartilhar

Kyverno Tweet

Gerenciamento de Políticas Cloud Native 🎉

Build Status Go Report Card License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Logotipo do Kyverno

📑 Sumário

Sobre o Kyverno

O Kyverno é um mecanismo de políticas nativo do Kubernetes, projetado para equipes de engenharia de plataforma. Ele permite segurança, conformidade, automação e governança por meio de policy-as-code. O Kyverno pode:

  • Validar, alterar, gerar e limpar recursos usando os controles de admissão do Kubernetes e varreduras em segundo plano.
  • Verificar assinaturas de imagens de contêineres para a segurança da cadeia de suprimentos.
  • Operar com ferramentas que você já usa — como kubectl, kustomize e Git.
Selo do Open Source Security Index

Não-Objetivos

O Kyverno só consegue afetar as políticas usadas pelo Kubernetes e não foi projetado para lidar com falhas de segurança do Kubernetes que são inerentes ao seu design. Por exemplo, ele não pode proteger contra vulnerabilidades no servidor de API do Kubernetes (ex.: desserialização de YAML Billion Laughs ou uma implementação defeituosa de Admission Controller) nem na infraestrutura subjacente, e a aplicação de políticas do Kyverno pode ser contornada se o próprio Kubernetes tiver uma falha de segurança. O Kyverno não impõe requisitos de segurança que não foram definidos explicitamente — ele aplica somente as políticas que os usuários definem e que precisam ser mantidas ativamente, como qualquer outro produto de segurança.

O Kyverno não substitui o RBAC do Kubernetes, mas trabalha em conjunto com ele: o RBAC controla o acesso, enquanto o Kyverno garante a conformidade com as políticas. Espera-se que os administradores de cluster usem o RBAC para gerenciar a autorização de usuários e service accounts e, em seguida, utilizem o Kyverno para verificações adicionais que o RBAC não consegue realizar.

O Kyverno também não substitui os controles de política integrados do Kubernetes, como ValidatingAdmissionPolicies e MutatingAdmissionPolicies, mas complementa esses controles nativos com recursos adicionais, como relatórios abrangentes, gerenciamento de exceções e varredura periódica em segundo plano.

Várias funcionalidades que estão fora do escopo do mecanismo principal são tratadas por projetos complementares da organização Kyverno: ferramenta de testes de ponta a ponta (Chainsaw), relatórios de violação de políticas e UI (Policy Reporter), avaliação de políticas para payloads JSON fora do Kubernetes (Kyverno JSON) e política de autorização para service meshes (Kyverno Envoy Plugin). Eles são mantidos como projetos separados, com seus próprios ciclos de lançamento.

📙 Documentação

A documentação de instalação e referência do Kyverno está disponível em kyverno.io.

🎥 Demonstrações e Tutoriais

🎯 Casos de Uso Populares

O Kyverno ajuda as equipes de plataforma a aplicar práticas recomendadas e padrões de segurança. Alguns casos de uso comuns incluem:

1. Segurança e Conformidade

  • Aplicar os Padrões de Segurança de Pods (PSS)
  • Exigir security contexts específicos
  • Validar origens e assinaturas de imagens de contêineres
  • Aplicar políticas do CIS Benchmark

2. Excelência Operacional

  • Rotular workloads automaticamente
  • Aplicar convenções de nomenclatura
  • Gerar configurações padrão (ex.: NetworkPolicies)
  • Validar manifests YAML e Helm

3. Otimização de Custos

  • Aplicar quotas e limites de recursos
  • Exigir rótulos de alocação de custos
  • Validar tipos de instância
  • Limpar recursos não utilizados

4. Salvaguardas para Desenvolvedores

  • Exigir probes de readiness/liveness
  • Aplicar políticas de ingress/egress
  • Validar versões de imagens de contêineres
  • Injetar automaticamente config maps ou secrets

📚 Explore a Biblioteca de Políticas

Descubra centenas de políticas do Kyverno prontas para produção, voltadas para segurança, operações, controle de custos e capacitação de desenvolvedores.

👉 Navegue pela Biblioteca de Políticas

🙋 Obtendo Ajuda

Estamos aqui para ajudar:

➕ Contribuindo

Obrigado pelo seu interesse em contribuir com o Kyverno!

🧾 Lista de Materiais de Software (SBOM)

Todas as imagens do Kyverno incluem uma Lista de Materiais de Software (SBOM) no formato CycloneDX. As SBOMs estão disponíveis em:

👥 Colaboradores

O Kyverno é construído e mantido pela nossa crescente comunidade de colaboradores!

Imagem dos colaboradores

Feito com contributors-img

📄 Licença

Copyright 2026, o projeto Kyverno. Todos os direitos reservados.
O Kyverno é licenciado sob a Apache License 2.0.

O Kyverno é um projeto em Incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela Nirmata.

Categorias