Gehostete Control Plane
Hosted
Die gehostete Control Plane und die Worker-Pools sind live (siehe Worker-Pools). Vor dem 1. November 2026 wird nichts berechnet. Die Preisseite ist maßgeblich, und jede gehostete Funktion ist bis zu diesem Datum kostenlos. Der Hosted-Weg ist ab sofort verfügbar, ohne Warteliste.
Möchtest du lieber alles selbst betreiben? Der Self-Hosted-Weg ist vollständig verfügbar: Du betreibst den Cluster auf deinem eigenen Hetzner-Konto und kubehz gibt dir Dashboard-Sichtbarkeit. Beginne mit KubeOne auf Hetzner und Registrierung.
Die Idee
Mit einer gehosteten Control Plane betreibt kubehz die Kubernetes-Control-Plane-Komponenten (etcd, apiserver, scheduler, controller-manager) auf kubehz-Infrastruktur in Hetzner FSN1 (Falkenstein, Deutschland). Du betreibst nur Worker auf deinem eigenen Hetzner-Konto. Das Ziel ist einfach: Du betreibst (oder besitzt) niemals eine Control Plane. Wirf das kubeconfig-Babysitting über Bord; richte die Worker auf einen Endpunkt, den wir am Leben halten.
Dies ist die hosting: hosted-Achse des Zwei-Achsen-Modells. Es ist ein anderer Kompromiss als Self-Hosting:
| Aspekt | Gehostete Control Plane | Self-Hosted (heute verfügbar) |
|---|---|---|
| Control Plane | kubehz betreibt sie | Du betreibst sie |
| Worker | Du betreibst sie | Du betreibst sie |
| Hetzner-Token | Optional für einen Cluster nur mit Control Plane. Ein Read-&-Write-Token bei der Erstellung verbinden, um Worker-Pools freizuschalten (der Provisioning-Modus ist dann fixiert) | Für registered-Sichtbarkeit nicht nötig |
| Datenstandort | kubehz-Infrastruktur in Hetzner FSN1 (EU) | Dein Konto |
Cluster-Domains
Das Erstellen eines gehosteten Clusters beginnt mit einer Domain, etwa cluster.example.com. Die Domain benennt den Cluster: Sie ist die Identität des Clusters, nach der lok8s-Konvention. Alles schlüsselt sich über die Cluster-Domain: die cluster.lok8s.yaml-Spezifikation, das Repo-Layout clusters/<domain>/, die Heartbeat-Adressierung.
Zum Erstellen eines Clusters ist keinerlei DNS-Einrichtung nötig. Nichts löst die Domain auf, und kubectl spricht mit einem von kubehz verwalteten Endpunkt, nie mit deiner Domain.
DNS wird erst später relevant, für deine Workloads: Wenn du einen Ingress oder ein Gateway auf deinen Workern betreibst, richtest du Einträge darauf, bei deinem eigenen DNS-Anbieter.
Die API erzwingt FQDN-Syntax in Kleinschreibung (z. B. cluster.example.com).
Das Hetzner-Token
Ein Hetzner-Cloud-API-Token zu verbinden ist optional: Auch ohne siehst du Listenpreise und kannst einen Cluster nur mit Control Plane betreiben, während ein Read-&-Write-Token die exakten Preise deines Kontos liefert und die Worker-Bereitstellung freischaltet. Siehe Das Hetzner-Token für das vollständige Modell.
Was heute live ist
- Control-Plane-Reconciliation ist live: Der kubehz-Operator verwandelt eine Anfrage für einen gehosteten Cluster in einen Kubermatic-(KKP-)User-Cluster.
- Worker-Bereitstellung ist live für gehostete Cluster mit verbundenem Hetzner-Token: das Erstellen und Beitreten deiner Worker zu einer gehosteten Control Plane. Siehe Worker-Pools.
- Die Abrechnung beginnt am 1. November 2026: Gehostete Control Planes sind bis zu diesem Datum kostenlos (siehe die Preisseite).
- Migration nach draußen (Eject) ist live: deine gehostete Control Plane auf deine eigene Infrastruktur verschieben, Identität intakt. Siehe Migration.
Die Plattform ist live und alles ist bis zum 1. November 2026 kostenlos. Verwaltete Upgrades sind das eine Stück, das noch ausrollt; alles andere auf dieser Seite ist heute verfügbar.
Preise
Die Preisseite ist maßgeblich (vor dem 1. November 2026 wird nichts berechnet). Es gibt keinen Tarif: du legst die Form fest, und die Messung bepreist die drei Einheiten unten je Stunde.
0 EUR bis 1. November 2026
| Einheit | Pro Stunde | Monatsdeckel |
|---|---|---|
| Control Plane: 1 API-Server, der Datenspeicher, geplante Backups, die ersten 2 GB Zustand | 0,016 €/Std. | 11,68 €/Monat |
| Jeder weitere API-Server, bis zu 3 | 0,008 €/Std. | 5,84 €/Monat |
| Zustand über 2 GB, je gehaltenem GB | 0,0005 €/Std. | 0,37 €/Monat |
Eine enterprise-Form wird nach deiner Last bepreist: sprich uns an.
Backups sind kein eigener Posten: geplante etcd-Snapshots sind in jeder gehosteten Control Plane inklusive. Add-ons werden genauso gemessen, siehe Add-ons. Die Kosten der Worker-Nodes werden basierend auf den von dir gewählten Servertypen direkt an Hetzner gezahlt. Diese Preise sind aus gemessenen Kosten unserer eigenen Flotte berechnet, keine Platzhalter.
Datenstandort
Deine gehostete Control Plane läuft in Hetzner FSN1 (Falkenstein, Deutschland): alle Daten innerhalb der EU.
Standardmäßig verschlüsselt
Der Datenverkehr innerhalb eines gehosteten Clusters ist standardmäßig WireGuard-verschlüsselt: Pod-zu-Pod und Node-zu-Node, transparent auf Netzwerkebene, ohne Aufpreis und ohne Konfiguration. Das schützt den Verkehr deiner Workloads auf Hetzners geteilter Infrastruktur; die Interna der Control Plane laufen auf unserer Seite mit derselben Absicherung. (Das ergänzt TLS für Verkehr, der den Cluster verlässt; es ersetzt es nie.)
Die Verschlüsselung ist verbindliche Plattform-Richtlinie, keine Voreinstellung: die Plattform wendet sie bei jedem Abgleich erneut an. Sie lässt sich pro Cluster nicht abschalten. Wer aus Compliance-Gründen unverschlüsselten Pod-Verkehr braucht, ist mit Hosted-Clustern falsch beraten.
Nächste Schritte
- Das Hetzner-Token: was ein Token freischaltet, wie du es einschränkst und was passiert, wenn du es später verbindest.
- Verbinden mit kubectl: lade die OIDC-Kubeconfig herunter und erreiche den Cluster vom Terminal aus.
- Worker-Pools: Pools, Skalierung, Autoscaling, Labels und Taints auf deinem gehosteten Cluster.
- Add-ons: wie du jedes gehostete Add-on nutzt (Dashboard, OPA, Backups, Audit, Monitoring, Logging, dedizierte Nodes).
- Wie es funktioniert: das Hosting-×-Access-Modell und wo Hosted hineinpasst.
Doku-Status
| Aspekt | Detail |
|---|---|
| Zustand | Live: Control Plane und Worker live; die Abrechnung beginnt am 1. November 2026 |
| Zuletzt geprüft | 2026-07-10 |