ghcr.io/kyverno/kyvernopre

ghcr.io/kyverno/kyvernopre:544346ebf5087260ace19a54403b054a54b855de

ghcr.iolinux/amd64544346ebf5087260ace19a54403b054a54b855de大小: 41.16 MB更新于 2026年10月7日
让 AI 帮你使用轩辕镜像?

如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。

只需在 AI 对话中先发送下面这段话即可:

请先阅读并遵守:https://xuanyuan.cloud/agents.md

未读文档前不要生成 pull 命令或排错方案。

查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。

云原生策略管理 🎉

📑 目录

  • 关于 Kyverno
  • 非目标
  • 📙 文档
  • 🎥 演示与教程
  • 🎯 热门使用场景
  • 📚 探索策略库
  • 🙋 获取帮助
  • ➕ 贡献指南
  • 🧾 软件物料清单
  • 👥 贡献者
  • 📄 许可证

关于 Kyverno

Kyverno 是面向平台工程团队的 Kubernetes 原生策略引擎,支持通过策略即代码的方式实现安全、合规、自动化与治理能力。Kyverno 可实现以下功能:

  • 借助 Kubernetes 准入控制与后台扫描能力,完成资源的校验、变更、生成与清理操作
  • 验证容器镜像签名,保障软件供应链安全
  • 与你正在使用的工具无缝协作,例如 kubectl、kustomize 和 Git

非目标

Kyverno 仅作用于 Kubernetes 所使用的策略,不用于解决 Kubernetes 设计层面固有的安全缺陷。例如,它无法防护 Kubernetes API 服务器中的漏洞(如 Billion Laughs YAML 反序列化漏洞、存在缺陷的准入控制器实现)或底层基础设施的安全问题;如果 Kubernetes 自身存在安全缺陷,Kyverno 的策略强制执行能力也可能被绕过。Kyverno 仅强制执行用户明确定义的规则,不会自动实现未声明的安全要求,与其他安全产品一样,需要用户主动进行维护。

Kyverno 不会替代 Kubernetes RBAC,而是与其协同工作:RBAC 负责控制访问权限,Kyverno 负责执行策略合规校验。集群管理员应通过 RBAC 管理用户与服务账号的授权,再借助 Kyverno 实现 RBAC 无法覆盖的额外校验逻辑。

Kyverno 同样不会替代 Kubernetes 内置的策略控制组件(如 ValidatingAdmissionPolicies 和 MutatingAdmissionPolicies),而是通过综合报表、异常管理、周期性后台扫描等额外功能,对这些原生控制能力形成补充。

📙 文档

Kyverno 的安装指南与参考文档已在 kyverno.io 上线:

  • 👉 快速入门
  • 👉 安装指南
  • 👉 策略库

🎥 演示与教程

  • ▶️ Kyverno 入门教程 - ***
  • 🧪 Kyverno 在线演练场

🎯 热门使用场景

Kyverno 可帮助平台团队落地最佳实践与安全标准,常见使用场景如下:

1. 安全与合规

  • 强制执行 Pod 安全标准(PSS)
  • 要求配置指定安全上下文
  • 校验容器镜像来源与签名
  • 强制执行 CIS 基准策略

2. 运维卓越性

  • 为工作负载自动打标签
  • 强制执行命名规范
  • 生成默认配置(例如 NetworkPolicies)
  • 校验 YAML 与 Helm 清单文件

3. 成本优化

  • 强制执行资源配额与限制
  • 要求配置成本分配标签
  • 校验实例类型合法性
  • 清理未使用的闲置资源

4. 开发者防护机制

  • 要求配置就绪/存活探针
  • 强制执行入站/出站流量策略
  • 校验容器镜像版本合法性
  • 自动注入 ConfigMap 或 Secret

📚 探索策略库

平台中提供数百个面向生产就绪的 Kyverno 策略,覆盖安全、运维、成本控制与开发者赋能等场景。

👉 浏览策略库

🙋 获取帮助

我们随时为你提供支持:

  • 🐞 提交 https://github.com/kyverno/kyverno/issues 反馈问题
  • 💬 加入 https://slack.k8s.io/#kyverno 交流
  • 📅 参与 社区会议
  • ⭐️ https://github.com/kyverno/kyverno/stargazers 以便获取最新动态

➕ 贡献指南

感谢你对 Kyverno 贡献的兴趣!

  • ✅ 阅读 贡献指南
  • 🤖 阅读 https://github.com/kyverno/community/blob/main/AI_USAGE_POLICY.md
  • 🧵 参与 https://github.com/kyverno/kyverno/discussions
  • 📖 阅读 开发指南
  • 🏁 查看 https://github.com/kyverno/kyverno/labels/good first issue,使用 /assign 指令申请认领
  • 🌱 访问 社区主页 了解更多信息

🧾 软件物料清单

所有 Kyverno 镜像均内置采用 CycloneDX 格式的软件物料清单(SBOM),你可通过以下地址获取:

  • 👉 https://github.com/orgs/kyverno/packages?tab=packages&q=sbom
  • 👉 拉取 SBOM 操作指南

👥 贡献者

Kyverno 由不断壮大的贡献者社区共同构建和维护!

生成工具:contributors-img

📄 许可证

Kyverno 采用 Apache License 2.0 许可协议。

Kyverno 是 https://www.cncf.io/projects/,最初由 Nirmata 贡献。

[!NOTE] 项目镜像标识为 ghcr.io/kyverno/kyvernopre,参考标签为 latest,相关说明同步补充至文档头部背景信息。

用户好评

来自真实用户的反馈,见证轩辕镜像的优质服务

用户头像

oldzhang

运维工程师

Linux服务器

5

"Docker访问体验非常流畅,大镜像也能快速完成下载。"

官方技术交流群:问题咨询请:提交工单
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载在线技术支持99.95% SLA 保障付费会员免广告