
kyverno v1.19.1-rc.1
通过准入控制、资源变更、后台扫描和容器镜像签名验证,在 Kubernetes 集群上强制执行安全与合规。
Kyverno 
云原生策略管理 🎉
📑 目录
关于 Kyverno
Kyverno 是一个面向平台工程团队的 Kubernetes 原生策略引擎。它通过策略即代码实现安全、合规、自动化和治理。Kyverno 可以:
- 使用 Kubernetes 准入控制和后台扫描验证、变更、生成和清理资源。
- 验证容器镜像签名以确保供应链安全。
- 与你已经在使用的工具协同工作 — 例如
kubectl、kustomize和 Git。
非目标
Kyverno 只能影响 Kubernetes 所使用的策略,并且不是为解决 Kubernetes 设计中固有的安全缺陷而设计的。例如,它无法防御 Kubernetes API 服务器(如 Billion Laughs YAML 反序列化或故障的 Admission Controller 实现)或底层基础设施中的漏洞,而且如果 Kubernetes 本身存在安全缺陷,Kyverno 的策略执行可能会被绕过。Kyverno 不强制执行未明确定义的安全要求——它只执行用户定义的策略,并且必须像任何其他安全产品一样积极维护。
Kyverno 不会取代 Kubernetes RBAC,而是与其协同工作:RBAC 控制访问,而 Kyverno 强制执行策略合规性。集群管理员应使用 RBAC 管理用户和服务账号授权,然后利用 Kyverno 执行 RBAC 无法完成的额外检查。
Kyverno 也不会取代 Kubernetes 内置的策略控制(如 ValidatingAdmissionPolicies 和 MutatingAdmissionPolicies),而是通过综合报告、例外管理和定期后台扫描等附加功能来补充这些原生控制。
核心引擎范围之外的若干能力由 Kyverno 组织中的配套项目解决:端到端测试工具(Chainsaw)、策略违规报告和 UI(Policy Reporter)、针对非 Kubernetes JSON 负载的策略评估(Kyverno JSON)以及服务网格的授权策略(Kyverno Envoy Plugin)。这些项目作为独立项目维护,拥有各自的发布周期。
📙 文档
Kyverno 的安装和参考文档可在 kyverno.io 获取。
🎥 演示与教程
🎯 常见用例
Kyverno 帮助平台团队执行最佳实践和安全标准。一些常见用例包括:
1. 安全与合规
- 强制实施 Pod 安全标准(PSS)
- 要求特定的安全上下文
- 验证容器镜像来源和签名
- 强制实施 CIS Benchmark 策略
2. 卓越运营
- 自动为工作负载添加标签
- 强制执行命名约定
- 生成默认配置(例如 NetworkPolicy)
- 验证 YAML 和 Helm 清单
3. 成本优化
- 强制执行资源配额和限制
- 要求成本分配标签
- 验证实例类型
- 清理未使用的资源
4. 开发者护栏
- 要求就绪/存活探针
- 强制执行入站/出站策略
- 验证容器镜像版本
- 自动注入 ConfigMap 或 Secret
📚 浏览策略库
发现数百个可直接用于生产的 Kyverno 策略,涵盖安全、运维、成本控制和开发者赋能。
👉 浏览策略库
🙋 获取帮助
我们随时为你提供帮助:
- 🐞 提交 GitHub Issue
- 💬 加入 Kyverno Slack 频道
- 📅 参加 社区会议
- ⭐️ Star 本仓库 以获取最新动态
➕ 参与贡献
感谢你有兴趣为 Kyverno 做出贡献!
- ✅ 阅读 贡献指南
- 🤖 阅读 AI 使用政策
- 🧵 加入 GitHub Discussions
- 📖 阅读 开发指南
- 🏁 查看 Good First Issues 并使用
/assign申请 - 🌱 探索 社区页面
🧾 软件物料清单
所有 Kyverno 镜像都包含采用 CycloneDX 格式的软件物料清单(SBOM)。SBOM 可在以下位置获取:
👥 贡献者
Kyverno 由我们不断壮大的贡献者社区构建和维护!
由 contributors-img 生成
📄 许可证
版权所有 2026,Kyverno 项目。保留所有权利。
Kyverno 根据 Apache License 2.0 许可证授权。
Kyverno 是 云原生计算基金会(CNCF)孵化项目,由 Nirmata 贡献。
