Skip to content

Gehostete Control Plane

Hosted

Die gehostete Control Plane und die Worker-Pools sind live (siehe Worker-Pools). Vor dem 1. November 2026 wird nichts berechnet. Die Preisseite ist maßgeblich, und jede gehostete Funktion ist bis zu diesem Datum kostenlos. Der Hosted-Weg ist ab sofort verfügbar, ohne Warteliste.

Möchtest du lieber alles selbst betreiben? Der Self-Hosted-Weg ist vollständig verfügbar: Du betreibst den Cluster auf deinem eigenen Hetzner-Konto und kubehz gibt dir Dashboard-Sichtbarkeit. Beginne mit KubeOne auf Hetzner und Registrierung.

Die Idee

Mit einer gehosteten Control Plane betreibt kubehz die Kubernetes-Control-Plane-Komponenten (etcd, apiserver, scheduler, controller-manager) auf kubehz-Infrastruktur in Hetzner FSN1 (Falkenstein, Deutschland). Du betreibst nur Worker auf deinem eigenen Hetzner-Konto. Das Ziel ist einfach: Du betreibst (oder besitzt) niemals eine Control Plane. Wirf das kubeconfig-Babysitting über Bord; richte die Worker auf einen Endpunkt, den wir am Leben halten.

Dies ist die hosting: hosted-Achse des Zwei-Achsen-Modells. Es ist ein anderer Kompromiss als Self-Hosting:

AspektGehostete Control PlaneSelf-Hosted (heute verfügbar)
Control Planekubehz betreibt sieDu betreibst sie
WorkerDu betreibst sieDu betreibst sie
Hetzner-TokenOptional für einen Cluster nur mit Control Plane. Ein Read-&-Write-Token bei der Erstellung verbinden, um Worker-Pools freizuschalten (der Provisioning-Modus ist dann fixiert)Für registered-Sichtbarkeit nicht nötig
Datenstandortkubehz-Infrastruktur in Hetzner FSN1 (EU)Dein Konto

Cluster-Domains

Das Erstellen eines gehosteten Clusters beginnt mit einer Domain, etwa cluster.example.com. Die Domain benennt den Cluster: Sie ist die Identität des Clusters, nach der lok8s-Konvention. Alles schlüsselt sich über die Cluster-Domain: die cluster.lok8s.yaml-Spezifikation, das Repo-Layout clusters/<domain>/, die Heartbeat-Adressierung.

Zum Erstellen eines Clusters ist keinerlei DNS-Einrichtung nötig. Nichts löst die Domain auf, und kubectl spricht mit einem von kubehz verwalteten Endpunkt, nie mit deiner Domain.

DNS wird erst später relevant, für deine Workloads: Wenn du einen Ingress oder ein Gateway auf deinen Workern betreibst, richtest du Einträge darauf, bei deinem eigenen DNS-Anbieter.

Die API erzwingt FQDN-Syntax in Kleinschreibung (z. B. cluster.example.com).

Das Hetzner-Token

Ein Hetzner-Cloud-API-Token zu verbinden ist optional: Auch ohne siehst du Listenpreise und kannst einen Cluster nur mit Control Plane betreiben, während ein Read-&-Write-Token die exakten Preise deines Kontos liefert und die Worker-Bereitstellung freischaltet. Siehe Das Hetzner-Token für das vollständige Modell.

Was heute live ist

  • Control-Plane-Reconciliation ist live: Der kubehz-Operator verwandelt eine Anfrage für einen gehosteten Cluster in einen Kubermatic-(KKP-)User-Cluster.
  • Worker-Bereitstellung ist live für gehostete Cluster mit verbundenem Hetzner-Token: das Erstellen und Beitreten deiner Worker zu einer gehosteten Control Plane. Siehe Worker-Pools.
  • Die Abrechnung beginnt am 1. November 2026: Gehostete Control Planes sind bis zu diesem Datum kostenlos (siehe die Preisseite).
  • Migration nach draußen (Eject) ist live: deine gehostete Control Plane auf deine eigene Infrastruktur verschieben, Identität intakt. Siehe Migration.

Die Plattform ist live und alles ist bis zum 1. November 2026 kostenlos. Verwaltete Upgrades sind das eine Stück, das noch ausrollt; alles andere auf dieser Seite ist heute verfügbar.

Preise

Die Preisseite ist maßgeblich (vor dem 1. November 2026 wird nichts berechnet). Es gibt keinen Tarif: du legst die Form fest, und die Messung bepreist die drei Einheiten unten je Stunde.

0 EUR bis 1. November 2026

EinheitPro StundeMonatsdeckel
Control Plane: 1 API-Server, der Datenspeicher, geplante Backups, die ersten 2 GB Zustand0,016 €/Std.11,68 €/Monat
Jeder weitere API-Server, bis zu 30,008 €/Std.5,84 €/Monat
Zustand über 2 GB, je gehaltenem GB0,0005 €/Std.0,37 €/Monat

Eine enterprise-Form wird nach deiner Last bepreist: sprich uns an.

Backups sind kein eigener Posten: geplante etcd-Snapshots sind in jeder gehosteten Control Plane inklusive. Add-ons werden genauso gemessen, siehe Add-ons. Die Kosten der Worker-Nodes werden basierend auf den von dir gewählten Servertypen direkt an Hetzner gezahlt. Diese Preise sind aus gemessenen Kosten unserer eigenen Flotte berechnet, keine Platzhalter.

Datenstandort

Deine gehostete Control Plane läuft in Hetzner FSN1 (Falkenstein, Deutschland): alle Daten innerhalb der EU.

Standardmäßig verschlüsselt

Der Datenverkehr innerhalb eines gehosteten Clusters ist standardmäßig WireGuard-verschlüsselt: Pod-zu-Pod und Node-zu-Node, transparent auf Netzwerkebene, ohne Aufpreis und ohne Konfiguration. Das schützt den Verkehr deiner Workloads auf Hetzners geteilter Infrastruktur; die Interna der Control Plane laufen auf unserer Seite mit derselben Absicherung. (Das ergänzt TLS für Verkehr, der den Cluster verlässt; es ersetzt es nie.)

Die Verschlüsselung ist verbindliche Plattform-Richtlinie, keine Voreinstellung: die Plattform wendet sie bei jedem Abgleich erneut an. Sie lässt sich pro Cluster nicht abschalten. Wer aus Compliance-Gründen unverschlüsselten Pod-Verkehr braucht, ist mit Hosted-Clustern falsch beraten.

Nächste Schritte

  • Das Hetzner-Token: was ein Token freischaltet, wie du es einschränkst und was passiert, wenn du es später verbindest.
  • Verbinden mit kubectl: lade die OIDC-Kubeconfig herunter und erreiche den Cluster vom Terminal aus.
  • Worker-Pools: Pools, Skalierung, Autoscaling, Labels und Taints auf deinem gehosteten Cluster.
  • Add-ons: wie du jedes gehostete Add-on nutzt (Dashboard, OPA, Backups, Audit, Monitoring, Logging, dedizierte Nodes).
  • Wie es funktioniert: das Hosting-×-Access-Modell und wo Hosted hineinpasst.

Doku-Status

AspektDetail
ZustandLive: Control Plane und Worker live; die Abrechnung beginnt am 1. November 2026
Zuletzt geprüft2026-07-10