返回更新列表
新发布Sep 10, 2026

kyverno v1.19.1-rc.1

通过准入控制、资源变更、后台扫描和容器镜像签名验证,在 Kubernetes 集群上强制执行安全与合规。

分享

Kyverno Tweet

云原生策略管理 🎉

Build Status Go Report Card License: Apache-2.0 GitHub Repo stars CII Best Practices OpenSSF Scorecard SLSA 3 Artifact HUB codecov FOSSA Status

Kyverno 标志

📑 目录

关于 Kyverno

Kyverno 是一个面向平台工程团队的 Kubernetes 原生策略引擎。它通过策略即代码实现安全、合规、自动化和治理。Kyverno 可以:

  • 使用 Kubernetes 准入控制和后台扫描验证、变更、生成和清理资源。
  • 验证容器镜像签名以确保供应链安全。
  • 与你已经在使用的工具协同工作 — 例如 kubectlkustomize 和 Git。
开源安全指数徽章

非目标

Kyverno 只能影响 Kubernetes 所使用的策略,并且不是为解决 Kubernetes 设计中固有的安全缺陷而设计的。例如,它无法防御 Kubernetes API 服务器(如 Billion Laughs YAML 反序列化或故障的 Admission Controller 实现)或底层基础设施中的漏洞,而且如果 Kubernetes 本身存在安全缺陷,Kyverno 的策略执行可能会被绕过。Kyverno 不强制执行未明确定义的安全要求——它只执行用户定义的策略,并且必须像任何其他安全产品一样积极维护。

Kyverno 不会取代 Kubernetes RBAC,而是与其协同工作:RBAC 控制访问,而 Kyverno 强制执行策略合规性。集群管理员应使用 RBAC 管理用户和服务账号授权,然后利用 Kyverno 执行 RBAC 无法完成的额外检查。

Kyverno 也不会取代 Kubernetes 内置的策略控制(如 ValidatingAdmissionPoliciesMutatingAdmissionPolicies),而是通过综合报告、例外管理和定期后台扫描等附加功能来补充这些原生控制。

核心引擎范围之外的若干能力由 Kyverno 组织中的配套项目解决:端到端测试工具(Chainsaw)、策略违规报告和 UI(Policy Reporter)、针对非 Kubernetes JSON 负载的策略评估(Kyverno JSON)以及服务网格的授权策略(Kyverno Envoy Plugin)。这些项目作为独立项目维护,拥有各自的发布周期。

📙 文档

Kyverno 的安装和参考文档可在 kyverno.io 获取。

🎥 演示与教程

🎯 常见用例

Kyverno 帮助平台团队执行最佳实践和安全标准。一些常见用例包括:

1. 安全与合规

  • 强制实施 Pod 安全标准(PSS)
  • 要求特定的安全上下文
  • 验证容器镜像来源和签名
  • 强制实施 CIS Benchmark 策略

2. 卓越运营

  • 自动为工作负载添加标签
  • 强制执行命名约定
  • 生成默认配置(例如 NetworkPolicy)
  • 验证 YAML 和 Helm 清单

3. 成本优化

  • 强制执行资源配额和限制
  • 要求成本分配标签
  • 验证实例类型
  • 清理未使用的资源

4. 开发者护栏

  • 要求就绪/存活探针
  • 强制执行入站/出站策略
  • 验证容器镜像版本
  • 自动注入 ConfigMap 或 Secret

📚 浏览策略库

发现数百个可直接用于生产的 Kyverno 策略,涵盖安全、运维、成本控制和开发者赋能。

👉 浏览策略库

🙋 获取帮助

我们随时为你提供帮助:

➕ 参与贡献

感谢你有兴趣为 Kyverno 做出贡献!

🧾 软件物料清单

所有 Kyverno 镜像都包含采用 CycloneDX 格式的软件物料清单(SBOM)。SBOM 可在以下位置获取:

👥 贡献者

Kyverno 由我们不断壮大的贡献者社区构建和维护!

贡献者图片

contributors-img 生成

📄 许可证

版权所有 2026,Kyverno 项目。保留所有权利。
Kyverno 根据 Apache License 2.0 许可证授权。

Kyverno 是 云原生计算基金会(CNCF)孵化项目,由 Nirmata 贡献。

分类