home.social

#kyverno — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #kyverno, aggregated by home.social.

fetched live
  1. [Перевод] Лучшие практики по Kubernetes. Жаль, я не знала о них раньше

    Недавно попался очень внятный материал от Pulumi про ключевые Kubernetes‑практики, которые начинаешь ценить, к сожалению, только после первых инцидентов и неприятных сюрпризов. Решила перевести для себя и коллег, а заодно положить на Хабр, добавив к переводу своих мыслей. В материале — ключевые практики для 2026 года: задавать requests и limits для каждого контейнера, изолировать нагрузки через namespaces и NetworkPolicy, автоматизировать health checks и еще много всего. Приглашаю под кат.

    habr.com/ru/companies/cloud_ru

    #kubernetes #gitopsпрактики #rbac #prometheus #helm #kustomize #pulumi #sbom #finops #kyverno

  2. [Перевод] Kubernetes Multitenancy в 2026 году: как мы перестали поддерживать 30 кластеров и наконец сделали все правильно

    «У нас тридцать два кластера». Руководитель команды platform engineering произнес это как на исповеди. Тридцать два. В компании с девятью продуктовыми командами. По шесть окружений на каждую. Никто не планировал такого — оно просто росло по одному кластеру за раз, каждый раз, когда команде требовалось что-то чуть иное, а самым простым ответом было «подними новый». Я слышала ту или иную версию этой фразы почти в каждой компании, достигшей определенного размера. Цифра меняется — иногда двенадцать, иногда шестьдесят, — но динамика всегда одна. Kubernetes легко позволяет создавать кластеры, никто намеренно не решал, когда их использовать совместно, а когда нет, и в какой-то момент кто-то смотрит на счет за облако и ротацию дежурств — и понимает, что управление десятками кластеров медленно пожирает платформенную команду заживо. Multitenancy — ответ на эту проблему. Kubernetes не был спроектирован для multitenancy из коробки, и, чтобы построить его правильно, требуются реальные инженерные инвестиции, но именно так зрелые команды platform engineering решают эту задачу в 2026 году — со все более удобным инструментарием и все лучше понятыми паттернами. Команда VK Cloud перевела статью, охватывающую все, что автор узнал о Kubernetes multitenancy в нескольких продакшен-окружениях: какие модели существуют, где каждая из них дает сбой, как выстроить слои изоляции, которые действительно защищают тенантов друг от друга, какие инструменты стоят вашего времени и как выглядит хорошо управляемый общий кластер на практике. Если ваша команда управляет слишком большим количеством кластеров или строит платформу для безопасного обслуживания нескольких команд — это руководство, которого мне так не хватало в начале пути.

    habr.com/ru/companies/vktech/a

    #vk_cloud #kubernetes #multitenancy #networkpolicy #vcluster #capsule #kyverno #finops #platformengineering #resourcequota

  3. Может ли Service сломать ваш K8s кластер?

    Привет, Хабр! Меня зовут Михаил, я backend-разработчик в команде Managed Kubernetes в VK Cloud . При работе с K8s всем нам приходится сталкиваться с множеством конфигураций, которые мы используем постоянно, и Service не является исключением. И вот тут мне стало любопытно: а может ли с виду безобидный конфиг Service сломать нам весь кластер? Ну или хотя бы подпортить жизнь какому-то сервису? Зачем мне это? Во-первых, это просто интересно: сломать что-то, понять, как оно работает, узнать, как то, что кажется обыденностью, может стать проблемой. Во-вторых, если удастся что-то накопать, то мы получим список потенциальных ошибок нашего кластера и будем думать над способами защиты и обнаружения. Так что приступим! Статья будет полезна DevOps, безопасникам, админам и просто юным любителям Kubernetes.

    habr.com/ru/companies/vktech/a

    #vk_cloud #kubernetes #service #k8s_security #environment_variables #enableServiceLinks #kubeapiserver #cni #grafana #kyverno

  4. Безопасность Kubernetes: полный гайд для начинающих или как не повторить ошибку Tesla

    Kubernetes взламывают не «эксплойтом века», а банальностями: открытый доступ, cluster-admin «на время», default serviceAccount, секреты в манифестах (да, base64 не защита). Дальше сценарий предсказуемый — от тихого майнинга до утечки ключей, как в истории с Tesla. В статье разберу три базовых опоры k8s-безопасности: минимизация прав через RBAC, нормальная работа с секретами и изоляция workload’ов через securityContext и политики — с типовыми ошибками и практиками, которые реально внедрить.

    habr.com/ru/companies/otus/art

    #kubernetes #безопасность #devsecops #rbac #секреты #pod_security #checkov #kyverno

  5. 🎉 @obmondo at KCD Delhi 2026 🎉

    We’re excited to share that @akshayktwt (Open Source Evangelist, Obmondo) will be speaking at , alongside Onkar Shelke (SRE Engineer & CNCF Maintainer).

    🗣️ Session:
    "AI-Assisted Kubernetes Policy Management with Kyverno"

    Proud to see our community members sharing learnings and contributing back to the cloud native ecosystem. 🚀

    @kyverno

  6. Anyone using #kyverno? I’m migrating a couple current unmaintained mutating web hooks to kyverno this week. There’s a good amount of crds and a couple controllers, once you sort of disable a load of features it’s fairly light.

    Any tips or anecdotes about using it and managing policies, etc, would be welcomed.

    #devops #kubernetes

  7. Welcome and thank you to Platinum Sponsor, Nirmata, creators of #Kyverno - a CNCF incubating project. Meet the team at #KCDDC2025
    🎟️ ➡️ bit.ly/KCDDC2025

  8. TIL that you can put Kyverno in audit mode by setting a value in the Helm chart. It's handy when you inherit a giant blob of policies that "worked on my cluster" but not on yours. All the failures are logged and the pods show up with warnings, but nothing is stopped. This allows you to figure out what would need addressing with a new set of policies in bulk, rather than toughing it out through a bunch of "break/fix" cycles.

    kyvernoPolicies:
    enabled: true
    values:
    validationFailureAction: Audit

    {: ~/.values.yaml}

    #kyverno #containers #kubernetes #appsec

  9. Can you help write exam content for open source tech?

    The Cloud Native Computing Foundation and The Linux Foundation Training and Certification team are developing a new exam program for Kyverno. We need volunteer subject matter experts (SMEs) to help us make that happen!

    forms.gle/rCweY6z2R2jBKHYB9
    #kubernetes #kyverno

  10. @drmorr @shane you probably already know this, but there are features in #kyverno to sync resources across namespaces (kyverno.io/docs/writing-polici), would that help here? (Genuinely curious because I hadn't had that use case myself yet so I wonder if the implementation is practical :))

  11. Б значит не Безумие, а Безопасность: часть 2 — перезагрузка

    Что-то было модно, что-то вышло из моды, а что-то вечно и вечность в нашей статье — это кибербезопасность. В рамках серии статей хотелось бы поговорить об этом и поделиться нашим опытом. Во второй части я продолжу рассказ про проект, с которым мы уже познакомились ранее 1. Напомню про требования: 2. Замкнутый контур; 3. Отсутствие CVE во всех используемых продуктах; 4. Контроль безопасности уже имеющейся инфраструктуры; 5. Контроль доступа до среды; 6. Автоматизация процессов. Но как быть, если ваша инфраструктура располагается в рамках kubernetes оркестратора? Как быть, если вы используете managed решение? Какие подходы для организации безопасности будут применимы? Под катом — про это, а еще про Managed Service for Kubernetes и Yandex Cloud , Kyverno , Tetragon , Falco и многое другое. Давайте посмотрим, что было дальше? Что было дальше?

    habr.com/ru/companies/nixys/ar

    #devops #devsecops #security #kyverno #kubernetes #helm #mtls #rbac #falco #Tetragon

  12. Another great talk today, "Kyverno: Overview and What's New" at #KubeCon. I've personally not played too much with #Kyverno, so the talk was perfect for me as it clearly showcased standard usages as well as more advanced use cases, including some real life examples from Wayfair. Those are the ones we can learn a lot from, and appreciate the great presentation from Chip Zoller @ Nirmata, and Zach Swanson @ Wayfair.

  13. kind of feels like this functionality is locked down under Sentinel Policies, whereas #kubernetes seems to handle this using Pod Security Standards, or optionally with something like #kyverno or #opa

  14. Je commence par un talk sur #SLSA, #Sigstore et #Kyverno, présenté par Mohamed Abdennebi (Sfeir).

    J'ai beaucoup aimé ce talk parce que ça m'a donné *enfin* un bon exposé sur la théorie (les différentes briques à mettre en œuvre pour monter une défense contre les attaques de type "software supply chain") mais aussi la pratique, avec des workflows GitHub Actions et des policy Kyverno pouvant servir de base pour ses propres projets.

    youtube.com/watch?v=cWpC96J05g

  15. I saw now several talks about companies using #kyverno to restrict deployments made to production.
    They only allow deployments where #trivy or other scanners report a certain low amount of vulnerabilities. Also #sboms are checked for existence. Sometimes even more restrictions apply.

    How do these companies handle then third party #docker images needed ? For example some official Python images?
    Having some kind of automatic mirror of requested applications to fetch them and build the needed things on their own systems ?
    Just blocking and tell them “yeah please wait few days until we work on that ticket”

    It seems I am confusing or missing something…