【カイバーノ】
Kyverno とは?
最終更新:
💡 設定のルールをコードにして、検証や管理に使う
Kubernetesなどの設定をポリシーで検証・変更・生成するポリシーエンジン。YAMLとCELによるルール、APIサーバーからの確認、監査と拒否の違い、旧ClusterPolicyからの移行を解説します。
📌 このページのポイント
Kyvernoは何を管理するの?
設定が組織のルールを満たすかを検証したり、必要な設定を付けたりするポリシーエンジンだよ。Kubernetesのリソースを扱う場合、種類やラベルなどで対象を選んでルールを適用するんだ。
ルールはYAMLだけで書く?
できることは3種類?
設定を作るとき、どう確認される?
違反があれば、必ず拒否する?
検証の設定によるよ。Denyで拒否する場合も、Auditで記録する場合もある。既存のリソースを調べた結果はレポートとして確認できる。いきなり広く強制する前に、対象や例外、既存の設定への影響を調べ、ルールをテストしよう。
もっと詳しく知りたい人へ
ClusterPolicyの例を、そのまま新規導入に使える?
使用するKyvernoの版と、公式の移行案内を確認します。2026年10月1日に確認した公式資料では、旧ClusterPolicyは1.19で非推奨、1.20で削除予定とされています。現在のValidatingPolicyなどと、古いサンプルのAPIを混在させないようにします。
OPAやGatekeeperより必ず簡単?
ルールの種類や運用経験によるので、学習コストを一律には比較しません。記述方法、対象、検証の機能、テストや運用の体制を比較します。Kyverno自体にも、クラスタ外へ適用する機能があります。
まとめ:ざっくりこれだけ覚えればOK!
「Kyverno」って出てきたら「設定に対するルールを検証や管理に使うポリシーエンジン」と思えばだいたいOK!
📖 おまけ:英語の意味
「Kyverno」 = ギリシャ語の「統治する」に由来する名前
💬 公式資料はGreek for “govern”と説明しています。Kubernetes向けに始まり、現在はクラスタ外のJSONデータなどにも適用する機能があります。