Обеспечьте безопасность и соответствие требованиям в кластерах Kubernetes с помощью контроллеров допуска, мутации ресурсов, фонового сканирования и проверки подписей образов контейнеров.
Kyverno — это Kubernetes-native механизм политик, созданный для платформенных инженерных команд. Он обеспечивает безопасность, соответствие требованиям, автоматизацию и управление через подход «политики как код» (policy-as-code). Kyverno может:
kubectl, kustomize и Git.Kyverno способен влиять только на политики, используемые в Kubernetes, и не предназначен для устранения уязвимостей безопасности Kubernetes, присущих его архитектуре. Например, он не может защитить от уязвимостей в API-сервере Kubernetes (например, от десериализации YAML «Billion Laughs» или некорректной реализации Admission Controller) или в нижележащей инфраструктуре, и применение политик Kyverno может быть обойдено, если в самом Kubernetes есть уязвимость. Kyverno не обеспечивает выполнение требований безопасности, которые не были явно определены, — он применяет только те политики, которые определяют пользователи и которые, как и любой другой продукт безопасности, требуют активного сопровождения.
Kyverno не заменяет RBAC Kubernetes, а работает совместно с ним: RBAC управляет доступом, а Kyverno обеспечивает соблюдение политик. Ожидается, что администраторы кластеров будут использовать RBAC для управления авторизацией пользователей и сервисных аккаунтов, а затем задействуют Kyverno для дополнительных проверок, которые RBAC выполнить не может.
Kyverno также не заменяет встроенные средства контроля политик Kubernetes, такие как ValidatingAdmissionPolicies и MutatingAdmissionPolicies, а дополняет эти нативные средства дополнительными возможностями: комплексной отчётностью, управлением исключениями и периодическим фоновым сканированием.
Некоторые возможности, выходящие за рамки базового движка, реализуются сопутствующими проектами в организации Kyverno: инструментарий сквозного тестирования (Chainsaw), отчётность о нарушениях политик и пользовательский интерфейс (Policy Reporter), оценка политик для JSON-нагрузок вне Kubernetes (Kyverno JSON) и политики авторизации для сервисных сеток (Kyverno Envoy Plugin). Они поддерживаются как отдельные проекты с собственными циклами выпуска.
Документация по установке и справочная документация Kyverno доступна на сайте kyverno.io.
Kyverno помогает платформенным командам обеспечивать соблюдение лучших практик и стандартов безопасности. Некоторые распространённые сценарии использования включают:
Откройте для себя сотни готовых к использованию в production политик Kyverno для обеспечения безопасности, эксплуатации, контроля затрат и расширения возможностей разработчиков.
Мы готовы помочь:
Спасибо за ваш интерес к участию в разработке Kyverno!
/assignВсе образы Kyverno включают спецификацию программных компонентов (SBOM) в формате CycloneDX. SBOM доступны по следующим ссылкам:
Kyverno создаётся и поддерживается нашим растущим сообществом участников!
Создано с помощью contributors-img
© 2026, проект Kyverno. Все права защищены.
Kyverno распространяется по лицензии Apache License 2.0.
Kyverno — это инкубационный проект Cloud Native Computing Foundation (CNCF), представленный компанией Nirmata.