Skip to content

Verbinden met kubectl

Zodra je gehoste cluster draait, maak je er verbinding mee via een kubeconfig die je downloadt vanuit het dashboard (open het cluster en dan het tabblad Kubeconfig). kubehz biedt twee soorten, en de standaard is degene die je wilt.

Early access

Het gehoste control plane is in early access. Deze pagina beschrijft hoe toegang werkt voor een gehost cluster; voor een self-hosted cluster heb je je eigen kubeconfig al in handen.

De OIDC-kubeconfig (standaard)

De standaarddownload is een OIDC-kubeconfig. Hij bevat geen langlevende credential — in plaats daarvan vertelt hij kubectl om je via kubehz aan te melden (dezelfde login die je voor het dashboard gebruikt) en die identiteit te gebruiken. Je toegang tot het cluster volgt je teamlidmaatschap en rol: wat kubectl mag doen, is precies wat je rol toestaat.

Dit is de aanbevolen manier om verbinding te maken: er staat niets geheims in het bestand, de toegang volgt je live login, en als je het team verlaat, eindigt je toegang daarmee.

Eenmalige setup: installeer kubelogin

De OIDC-kubeconfig gebruikt de kubelogin-plugin (kubectl oidc-login) om de browser-aanmelding af te handelen. Installeer hem één keer:

bash
# krew (any platform)
kubectl krew install oidc-login

# or Homebrew (macOS / Linux)
brew install int128/kubelogin/kubelogin

Verbinden

  1. Open in het dashboard je cluster en het tabblad Kubeconfig.

  2. Download de OIDC-kubeconfig (de standaard) en sla hem op, bijv. naar ~/.kube/kubehz-<cluster>.yaml.

  3. Wijs kubectl ernaar en voer een willekeurig commando uit:

    bash
    export KUBECONFIG=~/.kube/kubehz-<cluster>.yaml
    kubectl get nodes

    Het eerste commando opent je browser om je aan te melden bij kubehz. Daarna wordt de token in de cache bewaard en werkt kubectl normaal totdat hij verloopt, waarna hij je gewoon opnieuw vraagt om je aan te melden.

Als een commando Forbidden teruggeeft, verleent je rol die actie niet — zie Team & rollen.

De admin-kubeconfig (geavanceerd, afgeraden)

Er is ook een admin-kubeconfig beschikbaar onder een Geavanceerd-optie, maar we raden die af:

  • hij bevat een langlevend clientcertificaat, niet gekoppeld aan je identiteit;
  • hij kan niet worden ingetrokken zonder de CA van het cluster te roteren;
  • hij verleent altijd volledige cluster-admin, ongeacht je rol.

Grijp er alleen naar als break-glass-fallback (bijvoorbeeld als het OIDC-pad niet beschikbaar is). Omdat hij gevoelig is, is hij dubbel afgeschermd:

  1. Schakel hem eerst in in de Instellingen van het cluster — dit vereist een verse tweefactor-aanmelding en een expliciet toestemmingsvinkje. Tot je dat doet, is de admin-download niet beschikbaar.
  2. Download — de download zelf vereist opnieuw een verse tweefactor-aanmelding.

Elke inschakeling, uitschakeling en download wordt vastgelegd in het auditlog van je account. Zet de optie in Instellingen weer uit wanneer je hem niet meer nodig hebt.

Volgende stappen

  • Team & rollen — wat elk lid mag doen, en aangepaste rollen beperkt tot namespaces.
  • Identiteit & aanmelden — hoe je login zich verhoudt tot clustertoegang.
  • Add-ons — de in-dashboard clusterviewer en andere gehoste add-ons.

Documentstatus

AspectDetail
Statusearly access — gehoste toegang live
Laatst gecontroleerd2026-07-14