云原生策略管理 🎉
Kyverno 是一个面向平台工程团队的 Kubernetes 原生策略引擎。它通过策略即代码实现安全、合规、自动化和治理。Kyverno 可以:
kubectl、kustomize 和 Git。Kyverno 只能影响 Kubernetes 所使用的策略,并且不是为解决 Kubernetes 设计中固有的安全缺陷而设计的。例如,它无法防御 Kubernetes API 服务器(如 Billion Laughs YAML 反序列化或故障的 Admission Controller 实现)或底层基础设施中的漏洞,而且如果 Kubernetes 本身存在安全缺陷,Kyverno 的策略执行可能会被绕过。Kyverno 不强制执行未明确定义的安全要求——它只执行用户定义的策略,并且必须像任何其他安全产品一样积极维护。
Kyverno 不会取代 Kubernetes RBAC,而是与其协同工作:RBAC 控制访问,而 Kyverno 强制执行策略合规性。集群管理员应使用 RBAC 管理用户和服务账号授权,然后利用 Kyverno 执行 RBAC 无法完成的额外检查。
Kyverno 也不会取代 Kubernetes 内置的策略控制(如 ValidatingAdmissionPolicies 和 MutatingAdmissionPolicies),而是通过综合报告、例外管理和定期后台扫描等附加功能来补充这些原生控制。
核心引擎范围之外的若干能力由 Kyverno 组织中的配套项目解决:端到端测试工具(Chainsaw)、策略违规报告和 UI(Policy Reporter)、针对非 Kubernetes JSON 负载的策略评估(Kyverno JSON)以及服务网格的授权策略(Kyverno Envoy Plugin)。这些项目作为独立项目维护,拥有各自的发布周期。
Kyverno 的安装和参考文档可在 kyverno.io 获取。
Kyverno 帮助平台团队执行最佳实践和安全标准。一些常见用例包括:
发现数百个可直接用于生产的 Kyverno 策略,涵盖安全、运维、成本控制和开发者赋能。
👉 浏览策略库
我们随时为你提供帮助:
感谢你有兴趣为 Kyverno 做出贡献!
/assign 申请所有 Kyverno 镜像都包含采用 CycloneDX 格式的软件物料清单(SBOM)。SBOM 可在以下位置获取:
Kyverno 由我们不断壮大的贡献者社区构建和维护!
由 contributors-img 生成
版权所有 2026,Kyverno 项目。保留所有权利。
Kyverno 根据 Apache License 2.0 许可证授权。
Kyverno 是 云原生计算基金会(CNCF)孵化项目,由 Nirmata 贡献。