返回更新列表
新发布Sep 10, 2026

kyverno v1.19.1-rc.1

通过准入控制、资源变更、后台扫描和容器镜像签名验证,在 Kubernetes 集群上强制执行安全与合规。

分享

Kyverno Tweet

云原生策略管理 🎉

Build Status License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno Logo

📑 目录

关于 Kyverno

Kyverno 是一款为平台工程团队设计的 Kubernetes 原生策略引擎。它通过策略即代码(policy-as-code)实现安全、合规、自动化和治理。Kyverno 可以:

  • 使用 Kubernetes 准入控制和后台扫描来验证、变更、生成和清理资源。
  • 验证容器镜像签名以保障供应链安全。
  • 与您已经在使用的工具协同工作——例如 kubectl、kustomize 和 Git。
Open Source Security Index badge

非目标

Kyverno 只能影响 Kubernetes 所使用的策略,并且并非旨在解决 Kubernetes 设计本身固有的安全缺陷。例如,它无法防范 Kubernetes API 服务器中的漏洞(例如 Billion Laughs YAML 反序列化,或有缺陷的准入控制器实现)或底层基础设施中的漏洞,并且如果 Kubernetes 本身存在安全缺陷,Kyverno 的策略执行可能会被绕过。Kyverno 不会强制执行未明确定义的安全要求——它只执行用户定义的策略,并且必须像任何其他安全产品一样得到积极维护。

Kyverno 不会取代 Kubernetes RBAC,而是与其协同工作:RBAC 控制访问权限,而 Kyverno 强制执行策略合规性。集群管理员应使用 RBAC 来管理用户和服务账户的授权,然后利用 Kyverno 执行 RBAC 无法完成的额外检查。

Kyverno 也不会取代 Kubernetes 内置的策略控制(如 ValidatingAdmissionPolicies 和 MutatingAdmissionPolicies),而是通过全面报告、异常管理和定期后台扫描等附加功能来补充这些原生控制。

核心引擎范围之外的若干能力由 Kyverno 组织中的配套项目解决:端到端测试工具(Chainsaw)、策略违规报告与 UI(Policy Reporter)、针对非 Kubernetes JSON 负载的策略评估(Kyverno JSON),以及服务网格的授权策略(Kyverno Envoy Plugin)。这些项目作为独立项目维护,拥有各自的发布周期。

📙 文档

Kyverno 的安装和参考文档可在 kyverno.io 获取。

🎥 演示与教程

🎯 常见用例

Kyverno 帮助平台团队执行最佳实践和安全标准。一些常见用例包括:

1. 安全与合规

  • 强制执行 Pod 安全标准(PSS)
  • 要求特定的安全上下文
  • 验证容器镜像来源和签名
  • 执行 CIS 基准策略

2. 卓越运营

  • 自动为工作负载添加标签
  • 强制执行命名约定
  • 生成默认配置(例如 NetworkPolicies)
  • 验证 YAML 和 Helm 清单

3. 成本优化

  • 强制执行资源配额和限制
  • 要求成本分配标签
  • 验证实例类型
  • 清理未使用的资源

4. 开发者护栏

  • 要求就绪/存活探针
  • 强制执行入口/出口策略
  • 验证容器镜像版本
  • 自动注入 ConfigMap 或 Secret

📚 探索策略库

发现数百个可用于生产环境的 Kyverno 策略,涵盖安全、运维、成本控制和开发者赋能。

👉 浏览策略库

🙋 获取帮助

我们随时为您提供帮助:

➕ 贡献

感谢您有兴趣为 Kyverno 做出贡献!

🧾 软件物料清单

所有 Kyverno 镜像都包含 CycloneDX 格式的软件物料清单(SBOM)。SBOM 可在以下位置获取:

👥 贡献者

Kyverno 由我们不断壮大的贡献者社区构建和维护!

Contributors image

使用 contributors-img 制作

📄 许可证

Copyright 2026, the Kyverno project. All rights reserved.
Kyverno 采用 Apache License 2.0 许可。

Kyverno 是 云原生计算基金会(CNCF)孵化项目,由 Nirmata 贡献。

分类