Zum Hauptinhalt springen
Version: In Entwicklung
Betrieb & Sicherheit

Kyverno

Prüft Kubernetes-Ressourcen gegen Plattformrichtlinien.

Kyverno ist eine Kubernetes-native Policy Engine. Richtlinien werden als Kubernetes-Ressourcen definiert und können eingehende Änderungen am Kubernetes API Server sowie bereits vorhandene Ressourcen prüfen. Abhängig von der Policy kann Kyverno Ressourcen validieren, verändern, erzeugen oder bereinigen.

Die zentralen Konzepte sind:

  • Policies und ClusterPolicies bündeln eine oder mehrere Regeln für einen Namespace oder den gesamten Cluster.
  • Match und Exclude bestimmen, für welche Ressourcen und Ausnahmen eine Regel gilt.
  • Validate prüft Ressourcen gegen deklarative Vorgaben.
  • Admission-Prüfung bewertet eine Änderung, bevor sie im Cluster gespeichert wird.
  • Background Scan untersucht zusätzlich bereits vorhandene Ressourcen.
  • Policy Reports halten die Ergebnisse für Auswertung und Nachverfolgung fest.

Kyverno in der UDSP

Kyverno bildet die Policy-as-Code-Schicht der Plattform. Beim Rollout installiert die UDSP eine versionsgebundene Sammlung von ClusterPolicies, die technische Leitplanken für Workloads und Namespaces prüft. Die Richtlinien gelten clusterweit, nehmen jedoch bewusst definierte Systembereiche aus.

Im Audit-Modus werden Abweichungen gemeldet, ohne neue Ressourcen zu blockieren. Mit aktiviertem Enforce-Modus verweigern die dafür vorgesehenen Validierungsregeln nicht konforme Änderungen bereits beim Admission-Vorgang. Der Wechsel betrifft damit nicht nur die Darstellung eines Ergebnisses, sondern unmittelbar die Zulässigkeit künftiger Deployments.

Policy Reporter bereitet die von Kyverno erzeugten Policy Reports auf. Kyverno selbst ersetzt weder Keycloak noch die Autorisierung an Fach-APIs: Es kontrolliert Kubernetes-Ressourcen und technische Deployment-Leitplanken, nicht den Zugriff eines Nutzers auf Fachdaten.

Konfiguration und Deployment

inv_security.kyverno.enable aktiviert Kyverno im gemeinsamen Security-Namespace. enforce_policies schaltet unterstützte Regeln zwischen Audit und Enforce um. Für neue Richtlinien sollte zunächst der Audit-Modus verwendet und das Ergebnis in einer repräsentativen Umgebung ausgewertet werden.

Die Felder sind in der vollständigen Parameterreferenz der Plattformbasis dokumentiert. Die architektonische Einordnung steht unter Sicherheitsarchitektur.

Rollen und Rechte

Kyverno besitzt keine Keycloak-Rollen. Seine Wirkung wird durch Kubernetes-RBAC und die Freigabe der Policies bestimmt:

Admission

Admission Controller

Prüft passende Ressourcen beim Erstellen und Ändern und kann sie im Enforce-Modus zurückweisen.

Hintergrundprüfung

Reports Controller

Bewertet vorhandene Ressourcen und schreibt die Ergebnisse in PolicyReport-Ressourcen.

Policy-Verwaltung

Plattform und Security

Pflegen Regeln und Ausnahmen versioniert über den kontrollierten Plattform-Rollout.

Eine Ausnahme oder Änderung an einer ClusterPolicy kann die Sicherheitswirkung für viele Namespaces gleichzeitig verändern. Direkte manuelle Änderungen im Cluster sollten deshalb vermieden und Policy-Entscheidungen nachvollziehbar im Repository gepflegt werden.

Referenzen