Kyverno policies

kyverno apply <policy.yaml>

Aplica las políticas de Kyverno a los recursos de Kubernetes, validando los manifiestos (y el clúster) con las reglas en sintaxis nativa.

Ejecútalo cuando quieras las políticas de K8s con la sintaxis nativa: Kyverno define las políticas en el formato de Kubernetes (sin Rego — la diferencia frente a OPA) y las aplica en la admisión (y en la validación con kyverno apply en el pipeline). Es la política de K8s con la curva menor: las reglas (los pods sin privileged, los limits, las etiquetas) en el YAML de Kubernetes. En el DevSecOps de K8s, Kyverno es la alternativa nativa a Gatekeeper: kyverno apply valida los manifiestos en el pipeline y las políticas en el clúster controlan la admisión.

No lo uses sin el despliegue: las políticas en el clúster requieren la instalación de Kyverno; kyverno apply (la validación del pipeline) funciona sin el clúster. Las políticas complejas (las que Rego expresa mejor) pueden requerir OPA: la elección entre Kyverno (nativo) y Gatekeeper (Rego) depende del equipo. Y ojo: las políticas de la organización se definen con el equipo — las de la comunidad (el policy library) son el punto de partida. La auditoría de los recursos existentes (no únicamente la admisión) es parte del flujo.