Verbinden mit kubectl
Sobald dein gehosteter Cluster läuft, verbindest du dich mit ihm über eine kubeconfig, die du aus dem Dashboard herunterlädst (öffne den Cluster, dann den Tab Kubeconfig). kubehz bietet zwei Varianten, und die Standardvariante ist die, die du möchtest.
Early Access
Die gehostete Control Plane ist im Early Access. Diese Seite beschreibt, wie der Zugriff auf einen gehosteten Cluster funktioniert; bei einem Self-Hosted-Cluster hältst du deine eigene kubeconfig bereits selbst.
Die OIDC-kubeconfig (Standard)
Der Standard-Download ist eine OIDC-kubeconfig. Sie trägt kein langlebiges Zugangsgeheimnis — stattdessen weist sie kubectl an, dich über kubehz anzumelden (dieselbe Anmeldung, die du für das Dashboard verwendest) und diese Identität zu nutzen. Dein Zugriff auf den Cluster folgt deiner Team-Mitgliedschaft und deiner Rolle: Was kubectl tun kann, ist genau das, was deine Rolle erlaubt.
Dies ist der empfohlene Weg zum Verbinden: Nichts Geheimes liegt in der Datei, der Zugriff folgt deiner aktiven Anmeldung, und wenn du das Team verlässt, endet dein Zugriff mit ihr.
Einmalige Einrichtung: kubelogin installieren
Die OIDC-kubeconfig nutzt das kubelogin-Plugin (kubectl oidc-login), um die Browser-Anmeldung abzuwickeln. Installiere es einmalig:
# krew (any platform)
kubectl krew install oidc-login
# or Homebrew (macOS / Linux)
brew install int128/kubelogin/kubeloginVerbinden
Öffne im Dashboard deinen Cluster und den Tab Kubeconfig.
Lade die OIDC-kubeconfig (die Standardvariante) herunter und speichere sie, z. B. unter
~/.kube/kubehz-<cluster>.yaml.Richte
kubectldarauf aus und führe einen beliebigen Befehl aus:bashexport KUBECONFIG=~/.kube/kubehz-<cluster>.yaml kubectl get nodesDer erste Befehl öffnet deinen Browser zur Anmeldung bei kubehz. Danach wird das Token zwischengespeichert und
kubectlarbeitet normal, bis es abläuft — dann bittet es dich einfach erneut um Anmeldung.
Wenn ein Befehl Forbidden zurückgibt, gewährt deine Rolle diese Aktion nicht — siehe Team & Rollen.
Die Admin-kubeconfig (fortgeschritten, nicht empfohlen)
Eine Admin-kubeconfig ist ebenfalls unter einer Erweitert-Option verfügbar, aber wir raten davon ab:
- sie bettet ein langlebiges Client-Zertifikat ein, das nicht an deine Identität gebunden ist;
- sie kann nicht widerrufen werden, außer durch Rotation der CA des Clusters;
- sie gewährt immer vollen cluster-admin und ignoriert deine Rolle.
Greife nur als Break-Glass-Notlösung darauf zurück (zum Beispiel, wenn der OIDC-Weg nicht verfügbar ist). Da sie sensibel ist, ist sie doppelt abgesichert:
- Aktiviere sie zuerst in den Einstellungen des Clusters — dies erfordert eine frische Zwei-Faktor-Anmeldung und ein ausdrückliches Zustimmungs-Häkchen. Bis du das tust, ist der Admin-Download nicht verfügbar.
- Herunterladen — der Download selbst erfordert eine weitere frische Zwei-Faktor-Anmeldung.
Jedes Aktivieren, Deaktivieren und Herunterladen wird im Audit-Log deines Kontos festgehalten. Schalte die Option in den Einstellungen wieder aus, wenn du sie nicht mehr brauchst.
Nächste Schritte
- Team & Rollen — was jedes Mitglied tun kann und benutzerdefinierte Rollen, die auf Namespaces beschränkt sind.
- Identität & Anmeldung — wie deine Anmeldung auf den Cluster-Zugriff abgebildet wird.
- Add-ons — der Cluster-Viewer im Dashboard und weitere gehostete Add-ons.
Doku-Status
| Aspekt | Detail |
|---|---|
| Zustand | Early Access — gehosteter Zugriff live |
| Zuletzt geprüft | 2026-07-14 |