
kyverno v1.19.1-rc.1
Обеспечьте безопасность и соответствие требованиям в кластерах Kubernetes с помощью контроллеров допуска, мутации ресурсов, фонового сканирования и проверки подписей образов контейнеров.
Kyverno 
Управление политиками для Cloud Native 🎉
📑 Содержание
- О Kyverno
- Нецели
- Документация
- Демо и обучающие материалы
- Популярные сценарии использования
- Изучите библиотеку политик
- Получение помощи
- Участие в разработке
- Спецификация программных компонентов (SBOM)
- Участники
- Лицензия
О Kyverno
Kyverno — это Kubernetes-native механизм политик, созданный для платформенных инженерных команд. Он обеспечивает безопасность, соответствие требованиям, автоматизацию и управление через подход «политики как код» (policy-as-code). Kyverno может:
- Проверять (validate), изменять (mutate), создавать (generate) и очищать ресурсы с помощью механизмов допуска (admission controls) Kubernetes и фоновых сканирований.
- Проверять подписи контейнерных образов для обеспечения безопасности цепочки поставок.
- Работать с уже знакомыми вам инструментами — такими как
kubectl,kustomizeи Git.
Нецели
Kyverno способен влиять только на политики, используемые в Kubernetes, и не предназначен для устранения уязвимостей безопасности Kubernetes, присущих его архитектуре. Например, он не может защитить от уязвимостей в API-сервере Kubernetes (например, от десериализации YAML «Billion Laughs» или некорректной реализации Admission Controller) или в нижележащей инфраструктуре, и применение политик Kyverno может быть обойдено, если в самом Kubernetes есть уязвимость. Kyverno не обеспечивает выполнение требований безопасности, которые не были явно определены, — он применяет только те политики, которые определяют пользователи и которые, как и любой другой продукт безопасности, требуют активного сопровождения.
Kyverno не заменяет RBAC Kubernetes, а работает совместно с ним: RBAC управляет доступом, а Kyverno обеспечивает соблюдение политик. Ожидается, что администраторы кластеров будут использовать RBAC для управления авторизацией пользователей и сервисных аккаунтов, а затем задействуют Kyverno для дополнительных проверок, которые RBAC выполнить не может.
Kyverno также не заменяет встроенные средства контроля политик Kubernetes, такие как ValidatingAdmissionPolicies и MutatingAdmissionPolicies, а дополняет эти нативные средства дополнительными возможностями: комплексной отчётностью, управлением исключениями и периодическим фоновым сканированием.
Некоторые возможности, выходящие за рамки базового движка, реализуются сопутствующими проектами в организации Kyverno: инструментарий сквозного тестирования (Chainsaw), отчётность о нарушениях политик и пользовательский интерфейс (Policy Reporter), оценка политик для JSON-нагрузок вне Kubernetes (Kyverno JSON) и политики авторизации для сервисных сеток (Kyverno Envoy Plugin). Они поддерживаются как отдельные проекты с собственными циклами выпуска.
📙 Документация
Документация по установке и справочная документация Kyverno доступна на сайте kyverno.io.
🎥 Демо и обучающие материалы
🎯 Популярные сценарии использования
Kyverno помогает платформенным командам обеспечивать соблюдение лучших практик и стандартов безопасности. Некоторые распространённые сценарии использования включают:
1. Безопасность и соответствие требованиям
- Обеспечивать соблюдение стандартов безопасности Pod (Pod Security Standards, PSS)
- Требовать определённые security context
- Проверять источники и подписи контейнерных образов
- Обеспечивать соблюдение политик CIS Benchmark
2. Операционное совершенство
- Автоматически проставлять метки рабочим нагрузкам
- Обеспечивать соблюдение соглашений об именовании
- Создавать конфигурации по умолчанию (например, NetworkPolicies)
- Проверять YAML- и Helm-манифесты
3. Оптимизация затрат
- Обеспечивать соблюдение квот и лимитов ресурсов
- Требовать метки распределения затрат
- Проверять типы инстансов
- Очищать неиспользуемые ресурсы
4. Защитные ограничения для разработчиков
- Требовать наличие проб готовности и жизнеспособности (readiness/liveness)
- Обеспечивать соблюдение политик для входящего и исходящего трафика (ingress/egress)
- Проверять версии контейнерных образов
- Автоматически внедрять ConfigMap или секреты
📚 Изучите библиотеку политик
Откройте для себя сотни готовых к использованию в production политик Kyverno для обеспечения безопасности, эксплуатации, контроля затрат и расширения возможностей разработчиков.
👉 Просмотреть библиотеку политик
🙋 Получение помощи
Мы готовы помочь:
- 🐞 Создайте GitHub Issue
- 💬 Присоединяйтесь к каналу Kyverno в Slack
- 📅 Посещайте встречи сообщества
- ⭐️ Поставьте звезду этому репозиторию, чтобы быть в курсе обновлений
➕ Участие в разработке
Спасибо за ваш интерес к участию в разработке Kyverno!
- ✅ Прочитайте Руководство по участию
- 🤖 Прочитайте Политику использования ИИ
- 🧵 Присоединяйтесь к обсуждениям на GitHub
- 📖 Прочитайте Руководство по разработке
- 🏁 Посмотрите задачи для новичков (Good First Issues) и запросите их с помощью
/assign - 🌱 Изучите страницу сообщества
🧾 Спецификация программных компонентов (SBOM)
Все образы Kyverno включают спецификацию программных компонентов (SBOM) в формате CycloneDX. SBOM доступны по следующим ссылкам:
👥 Участники
Kyverno создаётся и поддерживается нашим растущим сообществом участников!
Создано с помощью contributors-img
📄 Лицензия
© 2026, проект Kyverno. Все права защищены.
Kyverno распространяется по лицензии Apache License 2.0.
Kyverno — это инкубационный проект Cloud Native Computing Foundation (CNCF), представленный компанией Nirmata.
