Назад к обновлениям
New releaseSep 10, 2026

kyverno v1.19.1-rc.1

Обеспечьте безопасность и соответствие требованиям в кластерах Kubernetes с помощью контроллеров допуска, мутации ресурсов, фонового сканирования и проверки подписей образов контейнеров.

Поделиться

Kyverno Tweet

Управление политиками для Cloud Native 🎉

Build Status Go Report Card License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Логотип Kyverno

📑 Содержание

О Kyverno

Kyverno — это Kubernetes-native механизм политик, созданный для платформенных инженерных команд. Он обеспечивает безопасность, соответствие требованиям, автоматизацию и управление через подход «политики как код» (policy-as-code). Kyverno может:

  • Проверять (validate), изменять (mutate), создавать (generate) и очищать ресурсы с помощью механизмов допуска (admission controls) Kubernetes и фоновых сканирований.
  • Проверять подписи контейнерных образов для обеспечения безопасности цепочки поставок.
  • Работать с уже знакомыми вам инструментами — такими как kubectl, kustomize и Git.
Значок Open Source Security Index

Нецели

Kyverno способен влиять только на политики, используемые в Kubernetes, и не предназначен для устранения уязвимостей безопасности Kubernetes, присущих его архитектуре. Например, он не может защитить от уязвимостей в API-сервере Kubernetes (например, от десериализации YAML «Billion Laughs» или некорректной реализации Admission Controller) или в нижележащей инфраструктуре, и применение политик Kyverno может быть обойдено, если в самом Kubernetes есть уязвимость. Kyverno не обеспечивает выполнение требований безопасности, которые не были явно определены, — он применяет только те политики, которые определяют пользователи и которые, как и любой другой продукт безопасности, требуют активного сопровождения.

Kyverno не заменяет RBAC Kubernetes, а работает совместно с ним: RBAC управляет доступом, а Kyverno обеспечивает соблюдение политик. Ожидается, что администраторы кластеров будут использовать RBAC для управления авторизацией пользователей и сервисных аккаунтов, а затем задействуют Kyverno для дополнительных проверок, которые RBAC выполнить не может.

Kyverno также не заменяет встроенные средства контроля политик Kubernetes, такие как ValidatingAdmissionPolicies и MutatingAdmissionPolicies, а дополняет эти нативные средства дополнительными возможностями: комплексной отчётностью, управлением исключениями и периодическим фоновым сканированием.

Некоторые возможности, выходящие за рамки базового движка, реализуются сопутствующими проектами в организации Kyverno: инструментарий сквозного тестирования (Chainsaw), отчётность о нарушениях политик и пользовательский интерфейс (Policy Reporter), оценка политик для JSON-нагрузок вне Kubernetes (Kyverno JSON) и политики авторизации для сервисных сеток (Kyverno Envoy Plugin). Они поддерживаются как отдельные проекты с собственными циклами выпуска.

📙 Документация

Документация по установке и справочная документация Kyverno доступна на сайте kyverno.io.

🎥 Демо и обучающие материалы

🎯 Популярные сценарии использования

Kyverno помогает платформенным командам обеспечивать соблюдение лучших практик и стандартов безопасности. Некоторые распространённые сценарии использования включают:

1. Безопасность и соответствие требованиям

  • Обеспечивать соблюдение стандартов безопасности Pod (Pod Security Standards, PSS)
  • Требовать определённые security context
  • Проверять источники и подписи контейнерных образов
  • Обеспечивать соблюдение политик CIS Benchmark

2. Операционное совершенство

  • Автоматически проставлять метки рабочим нагрузкам
  • Обеспечивать соблюдение соглашений об именовании
  • Создавать конфигурации по умолчанию (например, NetworkPolicies)
  • Проверять YAML- и Helm-манифесты

3. Оптимизация затрат

  • Обеспечивать соблюдение квот и лимитов ресурсов
  • Требовать метки распределения затрат
  • Проверять типы инстансов
  • Очищать неиспользуемые ресурсы

4. Защитные ограничения для разработчиков

  • Требовать наличие проб готовности и жизнеспособности (readiness/liveness)
  • Обеспечивать соблюдение политик для входящего и исходящего трафика (ingress/egress)
  • Проверять версии контейнерных образов
  • Автоматически внедрять ConfigMap или секреты

📚 Изучите библиотеку политик

Откройте для себя сотни готовых к использованию в production политик Kyverno для обеспечения безопасности, эксплуатации, контроля затрат и расширения возможностей разработчиков.

👉 Просмотреть библиотеку политик

🙋 Получение помощи

Мы готовы помочь:

➕ Участие в разработке

Спасибо за ваш интерес к участию в разработке Kyverno!

🧾 Спецификация программных компонентов (SBOM)

Все образы Kyverno включают спецификацию программных компонентов (SBOM) в формате CycloneDX. SBOM доступны по следующим ссылкам:

👥 Участники

Kyverno создаётся и поддерживается нашим растущим сообществом участников!

Изображение участников

Создано с помощью contributors-img

📄 Лицензия

© 2026, проект Kyverno. Все права защищены.
Kyverno распространяется по лицензии Apache License 2.0.

Kyverno — это инкубационный проект Cloud Native Computing Foundation (CNCF), представленный компанией Nirmata.

Категории