Gehostete Control Plane
Early Access
Die gehostete Control Plane und die Worker-Pools sind live (siehe Worker-Pools), abgerechnet gemäß der Preisseite. Der Hosted-Weg ist im Early Access, während er zur allgemeinen Verfügbarkeit reift.
Möchtest du lieber alles selbst betreiben? Der Self-Hosted-Weg ist vollständig verfügbar — du betreibst den Cluster auf deinem eigenen Hetzner-Konto und kubehz gibt dir Dashboard-Sichtbarkeit. Beginne mit KubeOne auf Hetzner und Registrierung.
Die Idee
Mit einer gehosteten Control Plane betreibt kubehz die Kubernetes-Control-Plane-Komponenten (etcd, apiserver, scheduler, controller-manager) auf kubehz-Infrastruktur in Hetzner FSN1 (Falkenstein, Deutschland). Du betreibst nur Worker auf deinem eigenen Hetzner-Konto. Das Ziel ist einfach: Du betreibst — oder besitzt — niemals eine Control Plane. Wirf das kubeconfig-Babysitting über Bord; richte die Worker auf einen Endpunkt, den wir am Leben halten.
Dies ist die hosting: hosted-Achse des Zwei-Achsen-Modells. Es ist ein anderer Kompromiss als Self-Hosting:
| Aspekt | Self-Hosted (heute verfügbar) | Gehostete Control Plane (Early Access) |
|---|---|---|
| Control Plane | Du betreibst sie | kubehz betreibt sie |
| Worker | Du betreibst sie | Du betreibst sie |
| Hetzner-Token | Für registered-Sichtbarkeit nicht nötig | Optional — ein Read-&-Write-Token schaltet die Worker-Bereitstellung frei |
| Datenstandort | Dein Konto | kubehz-Infrastruktur in Hetzner FSN1 (EU) |
Cluster-Domains
Das Erstellen eines gehosteten Clusters beginnt mit einer Domain — etwa cluster.example.com. Die Domain benennt den Cluster: Sie ist die Identität des Clusters, nach der lok8s-Konvention, in der sich alles über die Cluster-Domain schlüsselt — die cluster.lok8s.yaml-Spezifikation, das Repo-Layout clusters/<domain>/, die Heartbeat-Adressierung.
Zum Erstellen eines Clusters ist keinerlei DNS-Einrichtung nötig. Nichts löst die Domain auf, und kubectl spricht mit einem von kubehz verwalteten Endpunkt — nie mit deiner Domain.
DNS wird erst später relevant, für deine Workloads: Wenn du einen Ingress oder ein Gateway auf deinen Workern betreibst, richtest du Einträge darauf — bei deinem eigenen DNS-Anbieter.
Die API erzwingt FQDN-Syntax in Kleinschreibung (z. B. cluster.example.com).
Das Hetzner-Token
Ein Hetzner-Cloud-API-Token zu verbinden ist optional: Auch ohne siehst du Listenpreise und kannst einen Cluster nur mit Control Plane betreiben, während ein Read-&-Write-Token die exakten Preise deines Kontos liefert und die Worker-Bereitstellung freischaltet. Siehe Das Hetzner-Token für das vollständige Modell.
Was heute live ist
- Control-Plane-Reconciliation — der kubehz-Operator verwandelt eine Anfrage für einen gehosteten Cluster in einen Kubermatic-(KKP-)User-Cluster: live.
- Worker-Bereitstellung — Erstellen und Beitreten deiner Worker zu einer gehosteten Control Plane: live für gehostete Cluster mit verbundenem Hetzner-Token — siehe Worker-Pools.
- Abrechnung — live; gehostete Tarife werden gemäß der Preisseite abgerechnet.
Wir nennen das Early Access: Plattform und Abrechnung sind live, und die verbleibenden Teile (verwaltete Upgrades, Migration) rollen wir schrittweise aus — statt einen einzigen großen Schalter umzulegen.
Preise
Die Abrechnung für die gehostete Control Plane erfolgt gemäß der Preisseite. Die Listenpreise:
| Tarif | Monatliche Kosten |
|---|---|
| dev (1× API-Server) | 8 EUR/Monat |
| starter (2× API-Server) | 12 EUR/Monat |
| pro (3× API-Server, HA, Monitoring inklusive) | 24 EUR/Monat |
| enterprise (individuell) | auf Anfrage — je nach Bedarf |
Backups sind kein eigener Posten: geplante etcd-Snapshots sind in jedem bezahlten Tarif inklusive. Die Kosten der Worker-Nodes werden basierend auf den von dir gewählten Servertypen direkt an Hetzner gezahlt. Diese Preise sind aus gemessenen Kosten unserer eigenen Flotte berechnet — keine Platzhalter.
Datenstandort
Deine gehostete Control Plane läuft in Hetzner FSN1 (Falkenstein, Deutschland) — alle Daten innerhalb der EU.
Standardmäßig verschlüsselt
Der Datenverkehr innerhalb eines gehosteten Clusters ist standardmäßig WireGuard-verschlüsselt — Pod-zu-Pod und Node-zu-Node, transparent auf Netzwerkebene, ohne Aufpreis und ohne Konfiguration. Das schützt den Verkehr deiner Workloads auf Hetzners geteilter Infrastruktur; die Interna der Control Plane laufen auf unserer Seite mit derselben Absicherung. (Das ergänzt TLS für Verkehr, der den Cluster verlässt — es ersetzt es nie.)
Die Verschlüsselung ist verbindliche Plattform-Richtlinie, keine Voreinstellung: die Plattform wendet sie bei jedem Abgleich erneut an — sie lässt sich pro Cluster nicht abschalten. Wer aus Compliance-Gründen unverschlüsselten Pod-Verkehr braucht, ist mit Hosted-Clustern falsch beraten.
Nächste Schritte
- Worker-Pools — Pools, Skalierung, Autoscaling, Labels und Taints auf deinem gehosteten Cluster.
- Add-ons — wie du jedes gehostete Add-on nutzt (Dashboard, OPA, Backups, Audit, Monitoring, Logging, dedizierte Nodes).
- KubeOne auf Hetzner — stelle einen Produktions-Cluster auf deinem eigenen Konto bereit (jetzt verfügbar).
- Registrierung — verbinde diesen Cluster für schreibgeschützte Zustandssichtbarkeit mit dem Dashboard (jetzt verfügbar).
- Wie es funktioniert — das Hosting-×-Access-Modell und wo Hosted hineinpasst.
Doku-Status
| Aspekt | Detail |
|---|---|
| Zustand | Early Access — Control Plane, Worker und Abrechnung live |
| Zuletzt geprüft | 2026-07-10 |