
kyverno v1.19.1-rc.1
通过准入控制、资源变更、后台扫描和容器镜像签名验证,在 Kubernetes 集群上强制执行安全与合规。
Kyverno 
云原生策略管理 🎉
📑 目录
关于 Kyverno
Kyverno 是一款为平台工程团队设计的 Kubernetes 原生策略引擎。它通过策略即代码(policy-as-code)实现安全、合规、自动化和治理。Kyverno 可以:
- 使用 Kubernetes 准入控制和后台扫描来验证、变更、生成和清理资源。
- 验证容器镜像签名以保障供应链安全。
- 与您已经在使用的工具协同工作——例如
kubectl、kustomize和 Git。
非目标
Kyverno 只能影响 Kubernetes 所使用的策略,并且并非旨在解决 Kubernetes 设计本身固有的安全缺陷。例如,它无法防范 Kubernetes API 服务器中的漏洞(例如 Billion Laughs YAML 反序列化,或有缺陷的准入控制器实现)或底层基础设施中的漏洞,并且如果 Kubernetes 本身存在安全缺陷,Kyverno 的策略执行可能会被绕过。Kyverno 不会强制执行未明确定义的安全要求——它只执行用户定义的策略,并且必须像任何其他安全产品一样得到积极维护。
Kyverno 不会取代 Kubernetes RBAC,而是与其协同工作:RBAC 控制访问权限,而 Kyverno 强制执行策略合规性。集群管理员应使用 RBAC 来管理用户和服务账户的授权,然后利用 Kyverno 执行 RBAC 无法完成的额外检查。
Kyverno 也不会取代 Kubernetes 内置的策略控制(如 ValidatingAdmissionPolicies 和 MutatingAdmissionPolicies),而是通过全面报告、异常管理和定期后台扫描等附加功能来补充这些原生控制。
核心引擎范围之外的若干能力由 Kyverno 组织中的配套项目解决:端到端测试工具(Chainsaw)、策略违规报告与 UI(Policy Reporter)、针对非 Kubernetes JSON 负载的策略评估(Kyverno JSON),以及服务网格的授权策略(Kyverno Envoy Plugin)。这些项目作为独立项目维护,拥有各自的发布周期。
📙 文档
Kyverno 的安装和参考文档可在 kyverno.io 获取。
🎥 演示与教程
🎯 常见用例
Kyverno 帮助平台团队执行最佳实践和安全标准。一些常见用例包括:
1. 安全与合规
- 强制执行 Pod 安全标准(PSS)
- 要求特定的安全上下文
- 验证容器镜像来源和签名
- 执行 CIS 基准策略
2. 卓越运营
- 自动为工作负载添加标签
- 强制执行命名约定
- 生成默认配置(例如 NetworkPolicies)
- 验证 YAML 和 Helm 清单
3. 成本优化
- 强制执行资源配额和限制
- 要求成本分配标签
- 验证实例类型
- 清理未使用的资源
4. 开发者护栏
- 要求就绪/存活探针
- 强制执行入口/出口策略
- 验证容器镜像版本
- 自动注入 ConfigMap 或 Secret
📚 探索策略库
发现数百个可用于生产环境的 Kyverno 策略,涵盖安全、运维、成本控制和开发者赋能。
👉 浏览策略库
🙋 获取帮助
我们随时为您提供帮助:
- 🐞 提交 GitHub Issue
- 💬 加入 Kyverno Slack 频道
- 📅 参加 社区会议
- ⭐️ 为本仓库加星 以保持关注
➕ 贡献
感谢您有兴趣为 Kyverno 做出贡献!
🧾 软件物料清单
所有 Kyverno 镜像都包含 CycloneDX 格式的软件物料清单(SBOM)。SBOM 可在以下位置获取:
👥 贡献者
Kyverno 由我们不断壮大的贡献者社区构建和维护!
使用 contributors-img 制作
📄 许可证
Copyright 2026, the Kyverno project. All rights reserved.
Kyverno 采用 Apache License 2.0 许可。
Kyverno 是 云原生计算基金会(CNCF)孵化项目,由 Nirmata 贡献。
