Kyverno policies
kyverno apply <policy.yaml>
Aplica as políticas do Kyverno aos recursos Kubernetes, validando os manifestos (e o cluster) com as regras em sintaxe nativa.
Execute-o quando quiser as políticas de K8s com a sintaxe nativa: o Kyverno define as políticas no formato Kubernetes (sem Rego — a diferença frente ao OPA) e as aplica na admissão (e na validação com kyverno apply no pipeline). É a política de K8s com a menor curva: as regras (pods sem privileged, limits, labels) no YAML do Kubernetes. No DevSecOps de K8s, o Kyverno é a alternativa nativa ao Gatekeeper: kyverno apply valida os manifestos no pipeline e as políticas no cluster controlam a admissão.
Não o use sem o deployment: as políticas no cluster requerem a instalação do Kyverno; kyverno apply (a validação do pipeline) funciona sem o cluster. Políticas complexas (aquelas que o Rego expressa melhor) podem exigir OPA: a escolha entre Kyverno (nativo) e Gatekeeper (Rego) depende da equipe. E atenção: as políticas da organização são definidas com a equipe — as da comunidade (a policy library) são o ponto de partida. A auditoria dos recursos existentes (não apenas a admissão) faz parte do fluxo.