
Aplique segurança e conformidade em clusters Kubernetes por meio de controles de admissão, mutação de recursos, varreduras em segundo plano e verificação de assinatura de imagens de contêineres.
O Kyverno é um mecanismo de políticas nativo do Kubernetes, projetado para equipes de engenharia de plataforma. Ele permite segurança, conformidade, automação e governança por meio de policy-as-code. O Kyverno pode:
kubectl, kustomize e Git.O Kyverno só consegue afetar as políticas usadas pelo Kubernetes e não foi projetado para lidar com falhas de segurança do Kubernetes que são inerentes ao seu design. Por exemplo, ele não pode proteger contra vulnerabilidades no servidor de API do Kubernetes (ex.: desserialização de YAML Billion Laughs ou uma implementação defeituosa de Admission Controller) nem na infraestrutura subjacente, e a aplicação de políticas do Kyverno pode ser contornada se o próprio Kubernetes tiver uma falha de segurança. O Kyverno não impõe requisitos de segurança que não foram definidos explicitamente — ele aplica somente as políticas que os usuários definem e que precisam ser mantidas ativamente, como qualquer outro produto de segurança.
O Kyverno não substitui o RBAC do Kubernetes, mas trabalha em conjunto com ele: o RBAC controla o acesso, enquanto o Kyverno garante a conformidade com as políticas. Espera-se que os administradores de cluster usem o RBAC para gerenciar a autorização de usuários e service accounts e, em seguida, utilizem o Kyverno para verificações adicionais que o RBAC não consegue realizar.
O Kyverno também não substitui os controles de política integrados do Kubernetes, como ValidatingAdmissionPolicies e MutatingAdmissionPolicies, mas complementa esses controles nativos com recursos adicionais, como relatórios abrangentes, gerenciamento de exceções e varredura periódica em segundo plano.
Várias funcionalidades que estão fora do escopo do mecanismo principal são tratadas por projetos complementares da organização Kyverno: ferramenta de testes de ponta a ponta (Chainsaw), relatórios de violação de políticas e UI (Policy Reporter), avaliação de políticas para payloads JSON fora do Kubernetes (Kyverno JSON) e política de autorização para service meshes (Kyverno Envoy Plugin). Eles são mantidos como projetos separados, com seus próprios ciclos de lançamento.
A documentação de instalação e referência do Kyverno está disponível em kyverno.io.
O Kyverno ajuda as equipes de plataforma a aplicar práticas recomendadas e padrões de segurança. Alguns casos de uso comuns incluem:
Descubra centenas de políticas do Kyverno prontas para produção, voltadas para segurança, operações, controle de custos e capacitação de desenvolvedores.
Estamos aqui para ajudar:
Obrigado pelo seu interesse em contribuir com o Kyverno!
/assignTodas as imagens do Kyverno incluem uma Lista de Materiais de Software (SBOM) no formato CycloneDX. As SBOMs estão disponíveis em:
O Kyverno é construído e mantido pela nossa crescente comunidade de colaboradores!
Feito com contributors-img
Copyright 2026, o projeto Kyverno. Todos os direitos reservados.
O Kyverno é licenciado sob a Apache License 2.0.
O Kyverno é um projeto em Incubação da Cloud Native Computing Foundation (CNCF) e foi contribuído pela Nirmata.