🔗 Site officiel

Kyverno est un moteur d’admission control pour Kubernetes qui valide, mute ou génère des ressources selon des policies écrites directement en YAML, sans apprendre un langage dédié (contrairement à Rego pour OPA/Gatekeeper). Utilisé pour imposer des standards de sécurité (interdiction de conteneurs root, images non signées, etc.) au moment où les ressources sont créées dans le cluster.

🔵 Défensif

# Teste une policy contre un manifeste, en local, sans toucher au cluster
$ kyverno apply policy.yaml --resource deployment.yaml

La commande CLI (kyverno apply) simule l’admission control et affiche pour chaque règle si la ressource “pass” ou “fail”, avec le message d’erreur exact qu’un développeur verrait en cluster ; pratique pour valider une policy avant de la déployer réellement via kubectl apply.