Kyverno 自动配置机密容器
推荐指数 47.0 NO. 027 · 2026.05.20
发布2026/05/19
为什么值得看
Kyverno 策略引擎新增对 Confidential Containers(CoCo)的自动化基础设施配置能力,通过策略即代码简化机密计算环境的部署。对需要处理敏感数据(如金融、医疗)的 K8s 用户,这降低了机密容器的采用门槛,避免手动配置带来的安全风险。
媒体预览
编辑判断
机密容器之前落地难,主要卡在 TEE 环境的手动配置繁琐且容易配错,比如 Intel TDX 和 AMD SEV 的启动测量值验证、runtime class 绑定这些步骤。Kyverno 的策略化方案相当于把 CoCo 的准入规则做成了声明式配置,这和 OPA/Gatekeeper 相比更贴近 K8s 原生语义,学习成本更低。
不过要注意,Kyverno 本身跑在控制平面,如果集群已经被攻破,策略可能被绕过或篡改。对安全级别要求极高的场景,建议把策略签名和不可变日志也纳入考虑,而不是只依赖准入控制这一层。
如果你已经在用 Kyverno 做 Pod Security,扩展支持 CoCo 几乎是零额外成本,值得优先尝试;还没上 Kyverno 的团队,可以借这个契机评估是否从 OPA 迁移。