Skip to content

Gehostete Control Plane

Early Access

Die gehostete Control Plane und die Worker-Pools sind live (siehe Worker-Pools), abgerechnet gemäß der Preisseite. Der Hosted-Weg ist im Early Access, während er zur allgemeinen Verfügbarkeit reift.

Möchtest du lieber alles selbst betreiben? Der Self-Hosted-Weg ist vollständig verfügbar — du betreibst den Cluster auf deinem eigenen Hetzner-Konto und kubehz gibt dir Dashboard-Sichtbarkeit. Beginne mit KubeOne auf Hetzner und Registrierung.

Die Idee

Mit einer gehosteten Control Plane betreibt kubehz die Kubernetes-Control-Plane-Komponenten (etcd, apiserver, scheduler, controller-manager) auf kubehz-Infrastruktur in Hetzner FSN1 (Falkenstein, Deutschland). Du betreibst nur Worker auf deinem eigenen Hetzner-Konto. Das Ziel ist einfach: Du betreibst — oder besitzt — niemals eine Control Plane. Wirf das kubeconfig-Babysitting über Bord; richte die Worker auf einen Endpunkt, den wir am Leben halten.

Dies ist die hosting: hosted-Achse des Zwei-Achsen-Modells. Es ist ein anderer Kompromiss als Self-Hosting:

AspektSelf-Hosted (heute verfügbar)Gehostete Control Plane (Early Access)
Control PlaneDu betreibst siekubehz betreibt sie
WorkerDu betreibst sieDu betreibst sie
Hetzner-TokenFür registered-Sichtbarkeit nicht nötigOptional — ein Read-&-Write-Token schaltet die Worker-Bereitstellung frei
DatenstandortDein Kontokubehz-Infrastruktur in Hetzner FSN1 (EU)

Cluster-Domains

Das Erstellen eines gehosteten Clusters beginnt mit einer Domain — etwa cluster.example.com. Die Domain benennt den Cluster: Sie ist die Identität des Clusters, nach der lok8s-Konvention, in der sich alles über die Cluster-Domain schlüsselt — die cluster.lok8s.yaml-Spezifikation, das Repo-Layout clusters/<domain>/, die Heartbeat-Adressierung.

Zum Erstellen eines Clusters ist keinerlei DNS-Einrichtung nötig. Nichts löst die Domain auf, und kubectl spricht mit einem von kubehz verwalteten Endpunkt — nie mit deiner Domain.

DNS wird erst später relevant, für deine Workloads: Wenn du einen Ingress oder ein Gateway auf deinen Workern betreibst, richtest du Einträge darauf — bei deinem eigenen DNS-Anbieter.

Die API erzwingt FQDN-Syntax in Kleinschreibung (z. B. cluster.example.com).

Das Hetzner-Token

Ein Hetzner-Cloud-API-Token zu verbinden ist optional: Auch ohne siehst du Listenpreise und kannst einen Cluster nur mit Control Plane betreiben, während ein Read-&-Write-Token die exakten Preise deines Kontos liefert und die Worker-Bereitstellung freischaltet. Siehe Das Hetzner-Token für das vollständige Modell.

Was heute live ist

  • Control-Plane-Reconciliation — der kubehz-Operator verwandelt eine Anfrage für einen gehosteten Cluster in einen Kubermatic-(KKP-)User-Cluster: live.
  • Worker-Bereitstellung — Erstellen und Beitreten deiner Worker zu einer gehosteten Control Plane: live für gehostete Cluster mit verbundenem Hetzner-Token — siehe Worker-Pools.
  • Abrechnung — live; gehostete Tarife werden gemäß der Preisseite abgerechnet.

Wir nennen das Early Access: Plattform und Abrechnung sind live, und die verbleibenden Teile (verwaltete Upgrades, Migration) rollen wir schrittweise aus — statt einen einzigen großen Schalter umzulegen.

Preise

Die Abrechnung für die gehostete Control Plane erfolgt gemäß der Preisseite. Die Listenpreise:

TarifMonatliche Kosten
dev (1× API-Server)8 EUR/Monat
starter (2× API-Server)12 EUR/Monat
pro (3× API-Server, HA, Monitoring inklusive)24 EUR/Monat
enterprise (individuell)auf Anfrage — je nach Bedarf

Backups sind kein eigener Posten: geplante etcd-Snapshots sind in jedem bezahlten Tarif inklusive. Die Kosten der Worker-Nodes werden basierend auf den von dir gewählten Servertypen direkt an Hetzner gezahlt. Diese Preise sind aus gemessenen Kosten unserer eigenen Flotte berechnet — keine Platzhalter.

Datenstandort

Deine gehostete Control Plane läuft in Hetzner FSN1 (Falkenstein, Deutschland) — alle Daten innerhalb der EU.

Standardmäßig verschlüsselt

Der Datenverkehr innerhalb eines gehosteten Clusters ist standardmäßig WireGuard-verschlüsselt — Pod-zu-Pod und Node-zu-Node, transparent auf Netzwerkebene, ohne Aufpreis und ohne Konfiguration. Das schützt den Verkehr deiner Workloads auf Hetzners geteilter Infrastruktur; die Interna der Control Plane laufen auf unserer Seite mit derselben Absicherung. (Das ergänzt TLS für Verkehr, der den Cluster verlässt — es ersetzt es nie.)

Die Verschlüsselung ist verbindliche Plattform-Richtlinie, keine Voreinstellung: die Plattform wendet sie bei jedem Abgleich erneut an — sie lässt sich pro Cluster nicht abschalten. Wer aus Compliance-Gründen unverschlüsselten Pod-Verkehr braucht, ist mit Hosted-Clustern falsch beraten.

Nächste Schritte

  • Worker-Pools — Pools, Skalierung, Autoscaling, Labels und Taints auf deinem gehosteten Cluster.
  • Add-ons — wie du jedes gehostete Add-on nutzt (Dashboard, OPA, Backups, Audit, Monitoring, Logging, dedizierte Nodes).
  • KubeOne auf Hetzner — stelle einen Produktions-Cluster auf deinem eigenen Konto bereit (jetzt verfügbar).
  • Registrierung — verbinde diesen Cluster für schreibgeschützte Zustandssichtbarkeit mit dem Dashboard (jetzt verfügbar).
  • Wie es funktioniert — das Hosting-×-Access-Modell und wo Hosted hineinpasst.

Doku-Status

AspektDetail
ZustandEarly Access — Control Plane, Worker und Abrechnung live
Zuletzt geprüft2026-07-10