【カイバーノ】

Kyverno とは?

最終更新:
💡 設定のルールをコードにして、検証や管理に使う

Kubernetesなどの設定をポリシーで検証・変更・生成するポリシーエンジン。YAMLとCELによるルール、APIサーバーからの確認、監査と拒否の違い、旧ClusterPolicyからの移行を解説します。

📌 このページのポイント
Kyverno:設定のルールを検証利用者作成を要求KubernetesAPIサーバーKyvernoポリシーを評価対象の条件と動作確認結果API側で継続・拒否Auditで記録する使い方もあるいきなり強制せず、対象・例外・影響を確認図はWebhookによる検証の一例変更・生成・既存の点検などの機能もある
利用者の要求をAPIサーバーが受け、KyvernoのWebhookへ確認して結果を受け取ります。継続・拒否の判断は設定や結果によります。利用者がKyvernoに直接作成を頼む図ではありません。
ひよこ ひよこ
Kyvernoは何を管理するの?
ペンギン先生 ペンギン先生
設定が組織のルールを満たすかを検証したり、必要な設定を付けたりするポリシーエンジンだよ。Kubernetesのリソースを扱う場合、種類やラベルなどで対象を選んでルールを適用するんだ。
ひよこ ひよこ
ルールはYAMLだけで書く?
ペンギン先生 ペンギン先生
ポリシーの形はYAMLで定義できるけれど、現在のポリシーにはCELという式の言語を使うものもあるよ。たとえばラベルの有無や設定値の条件を式で書く。YAMLを知っていれば、判定の書き方まで学ぶ必要がないという意味ではないんだ。
ひよこ ひよこ
できることは3種類?
ペンギン先生 ペンギン先生
検証・変更・生成のほかに、削除やコンテナイメージの署名などを検証する機能もある。用途に合うポリシーの種類を選ぼう。作成時の検証、既存のリソースの点検、別のリソースの生成は同じ処理ではないよ。
ひよこ ひよこ
設定を作るとき、どう確認される?
ペンギン先生 ペンギン先生
KubernetesのAPIサーバーが、入ってきた要求についてKyvernoのWebhookへ確認を依頼する構成がある。Kyvernoは該当するポリシーを評価して結果を返し、APIサーバーが処理を進めるか拒否する。利用者はAPIサーバーへ要求を送るので、Kyvernoに直接リソースの作成を頼むわけではないよ。
ひよこ ひよこ
違反があれば、必ず拒否する?
ペンギン先生 ペンギン先生
検証の設定によるよ。Denyで拒否する場合も、Auditで記録する場合もある。既存のリソースを調べた結果はレポートとして確認できる。いきなり広く強制する前に、対象や例外、既存の設定への影響を調べ、ルールをテストしよう。
もっと詳しく知りたい人へ

ClusterPolicyの例を、そのまま新規導入に使える?

使用するKyvernoの版と、公式の移行案内を確認します。2026年10月1日に確認した公式資料では、旧ClusterPolicyは1.19で非推奨、1.20で削除予定とされています。現在のValidatingPolicyなどと、古いサンプルのAPIを混在させないようにします。

OPAやGatekeeperより必ず簡単?

ルールの種類や運用経験によるので、学習コストを一律には比較しません。記述方法、対象、検証の機能、テストや運用の体制を比較します。Kyverno自体にも、クラスタ外へ適用する機能があります。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「Kyverno」って出てきたら「設定に対するルールを検証や管理に使うポリシーエンジン」と思えばだいたいOK!
📖 おまけ:英語の意味
「Kyverno」 = ギリシャ語の「統治する」に由来する名前
💬 公式資料はGreek for “govern”と説明しています。Kubernetes向けに始まり、現在はクラスタ外のJSONデータなどにも適用する機能があります。

参考資料

← 用語集にもどる