Skip to content

Verbinden met kubectl

Zodra je gehoste cluster draait, maak je er verbinding mee via een kubeconfig die je downloadt vanuit het dashboard (open het cluster en dan het tabblad Kubeconfig). kubehz biedt twee soorten, en de standaard is degene die je wilt.

Hosted

Deze pagina beschrijft hoe toegang werkt voor een gehost cluster; voor een self-hosted cluster heb je je eigen kubeconfig al in handen.

De OIDC-kubeconfig (standaard)

De standaarddownload is een OIDC-kubeconfig. Hij bevat geen langlevende credential: in plaats daarvan vertelt hij kubectl om je via kubehz aan te melden (dezelfde login die je voor het dashboard gebruikt) en die identiteit te gebruiken. Je toegang tot het cluster volgt je teamlidmaatschap en rol: wat kubectl mag doen, is precies wat je rol toestaat.

Dit is de aanbevolen manier om verbinding te maken: er staat niets geheims in het bestand, de toegang volgt je live login, en als je het team verlaat, eindigt je toegang daarmee.

Eenmalige setup: installeer kubelogin

De OIDC-kubeconfig gebruikt de kubelogin-plugin (kubectl oidc-login) om de browser-aanmelding af te handelen. Installeer hem één keer:

bash
# krew (any platform)
kubectl krew install oidc-login

# or Homebrew (macOS / Linux)
brew install int128/kubelogin/kubelogin

Verbinden

  1. Open in het dashboard je cluster en het tabblad Kubeconfig.

  2. Download de OIDC-kubeconfig (de standaard) en sla hem op, bijv. naar ~/.kube/kubehz-<cluster>.yaml.

  3. Wijs kubectl ernaar en voer een willekeurig commando uit:

    bash
    export KUBECONFIG="$HOME/.kube/kubehz-<cluster>.yaml"
    kubectl get nodes
    
    # Met een workerpool:
    # NAME       STATUS   ROLES    AGE   VERSION
    # worker-1   Ready    <none>   4m    v1.31.4
    
    # Cluster met alleen een control plane, nog geen pool — dit is SUCCES:
    # No resources found

    Een lege lijst is geen mislukte verbinding. Een gehost control plane heeft geen eigen nodes: No resources found betekent dat kubectl je API-server heeft bereikt en dat die heeft geantwoord. Capaciteit voeg je toe bij Worker Pools.

    Het eerste commando opent je browser om je aan te melden bij kubehz. Daarna wordt de token in de cache bewaard en werkt kubectl normaal totdat hij verloopt, waarna hij je gewoon opnieuw vraagt om je aan te melden.

Als een commando Forbidden teruggeeft, verleent je rol die actie niet; zie Toegang & rollen.

De admin-kubeconfig (geavanceerd, afgeraden)

Er is ook een admin-kubeconfig beschikbaar onder een Geavanceerd-optie, maar we raden die af:

  • hij bevat een langlevend clientcertificaat, niet gekoppeld aan je identiteit;
  • hij kan niet worden ingetrokken zonder de CA van het cluster te roteren;
  • hij verleent altijd volledige cluster-admin, ongeacht je rol.

Grijp er alleen naar als break-glass-fallback (bijvoorbeeld als het OIDC-pad niet beschikbaar is). Omdat hij gevoelig is, is hij dubbel afgeschermd:

  1. Schakel hem eerst in in de Instellingen van het cluster: dit vereist een verse tweefactor-aanmelding en een expliciet toestemmingsvinkje. Tot je dat doet, is de admin-download niet beschikbaar.
  2. Download: de download zelf vereist opnieuw een verse tweefactor-aanmelding.

Elke inschakeling, uitschakeling en download wordt vastgelegd in het auditlog van je account. Zet de optie in Instellingen weer uit wanneer je hem niet meer nodig hebt.

Volgende stappen


Documentstatus

AspectDetail
Statuslive: OIDC-kubeconfig is de standaard; de admin-kubeconfig is dubbel afgeschermd
Laatst gecontroleerd2026-07-14