Skip to content

Verbinden mit kubectl

Sobald dein gehosteter Cluster läuft, verbindest du dich mit ihm über eine kubeconfig, die du aus dem Dashboard herunterlädst (öffne den Cluster, dann den Tab Kubeconfig). kubehz bietet zwei Varianten, und die Standardvariante ist die, die du möchtest.

Early Access

Die gehostete Control Plane ist im Early Access. Diese Seite beschreibt, wie der Zugriff auf einen gehosteten Cluster funktioniert; bei einem Self-Hosted-Cluster hältst du deine eigene kubeconfig bereits selbst.

Die OIDC-kubeconfig (Standard)

Der Standard-Download ist eine OIDC-kubeconfig. Sie trägt kein langlebiges Zugangsgeheimnis — stattdessen weist sie kubectl an, dich über kubehz anzumelden (dieselbe Anmeldung, die du für das Dashboard verwendest) und diese Identität zu nutzen. Dein Zugriff auf den Cluster folgt deiner Team-Mitgliedschaft und deiner Rolle: Was kubectl tun kann, ist genau das, was deine Rolle erlaubt.

Dies ist der empfohlene Weg zum Verbinden: Nichts Geheimes liegt in der Datei, der Zugriff folgt deiner aktiven Anmeldung, und wenn du das Team verlässt, endet dein Zugriff mit ihr.

Einmalige Einrichtung: kubelogin installieren

Die OIDC-kubeconfig nutzt das kubelogin-Plugin (kubectl oidc-login), um die Browser-Anmeldung abzuwickeln. Installiere es einmalig:

bash
# krew (any platform)
kubectl krew install oidc-login

# or Homebrew (macOS / Linux)
brew install int128/kubelogin/kubelogin

Verbinden

  1. Öffne im Dashboard deinen Cluster und den Tab Kubeconfig.

  2. Lade die OIDC-kubeconfig (die Standardvariante) herunter und speichere sie, z. B. unter ~/.kube/kubehz-<cluster>.yaml.

  3. Richte kubectl darauf aus und führe einen beliebigen Befehl aus:

    bash
    export KUBECONFIG=~/.kube/kubehz-<cluster>.yaml
    kubectl get nodes

    Der erste Befehl öffnet deinen Browser zur Anmeldung bei kubehz. Danach wird das Token zwischengespeichert und kubectl arbeitet normal, bis es abläuft — dann bittet es dich einfach erneut um Anmeldung.

Wenn ein Befehl Forbidden zurückgibt, gewährt deine Rolle diese Aktion nicht — siehe Team & Rollen.

Die Admin-kubeconfig (fortgeschritten, nicht empfohlen)

Eine Admin-kubeconfig ist ebenfalls unter einer Erweitert-Option verfügbar, aber wir raten davon ab:

  • sie bettet ein langlebiges Client-Zertifikat ein, das nicht an deine Identität gebunden ist;
  • sie kann nicht widerrufen werden, außer durch Rotation der CA des Clusters;
  • sie gewährt immer vollen cluster-admin und ignoriert deine Rolle.

Greife nur als Break-Glass-Notlösung darauf zurück (zum Beispiel, wenn der OIDC-Weg nicht verfügbar ist). Da sie sensibel ist, ist sie doppelt abgesichert:

  1. Aktiviere sie zuerst in den Einstellungen des Clusters — dies erfordert eine frische Zwei-Faktor-Anmeldung und ein ausdrückliches Zustimmungs-Häkchen. Bis du das tust, ist der Admin-Download nicht verfügbar.
  2. Herunterladen — der Download selbst erfordert eine weitere frische Zwei-Faktor-Anmeldung.

Jedes Aktivieren, Deaktivieren und Herunterladen wird im Audit-Log deines Kontos festgehalten. Schalte die Option in den Einstellungen wieder aus, wenn du sie nicht mehr brauchst.

Nächste Schritte

  • Team & Rollen — was jedes Mitglied tun kann und benutzerdefinierte Rollen, die auf Namespaces beschränkt sind.
  • Identität & Anmeldung — wie deine Anmeldung auf den Cluster-Zugriff abgebildet wird.
  • Add-ons — der Cluster-Viewer im Dashboard und weitere gehostete Add-ons.

Doku-Status

AspektDetail
ZustandEarly Access — gehosteter Zugriff live
Zuletzt geprüft2026-07-14