Add-ons
Je gehoste control plane begint met een plan (dev, starter, pro) waar je add-ons bovenop legt. Deze pagina is de praktische aanvulling op Prijzen: wat elke add-on je echt oplevert, hoe je hem gebruikt en — waar van toepassing — een commando om te plakken.
Je kiest add-ons in de dashboard, op de detailpagina van het cluster. De kubehz-operator vertaalt je keuze naar de bijbehorende Kubermatic-(KKP-) instellingen op je control plane; je bewerkt KKP nooit rechtstreeks.
Inbegrepen vs. add-on
Twee dingen die je als add-on verwacht, zijn dat niet — omdat ze ingebouwd zijn:
- etcd-back-ups — geplande snapshots zijn inbegrepen in elk betaald plan, standaard aan. Zie etcd-back-ups hieronder voor wat dat betekent.
- Hoge beschikbaarheid — HA is het pro-plan zelf (3× API-server), geen aparte post. Kies pro en je hebt het.
Add-ons in het kort (lijstprijzen — zie Prijzen):
| Add-on | Prijs | Minimumplan |
|---|---|---|
| Cluster-webdashboard (Headlamp) | € 0,50/maand | elk (vanaf starter standaard aan) |
| OPA / Gatekeeper | gratis | dev |
| etcd-back-ups | inbegrepen | elk betaald plan |
| Auditlogging | € 0,50/maand | starter |
| Monitoring | € 5/maand | starter (inbegrepen in pro) |
| Logging | € 4/maand | pro |
| Toegewijde nodes | € 9/maand | pro |
Cluster-webdashboard (Headlamp)
Wat het inschakelt. Een gehost Headlamp-webdashboard voor je cluster — door kubehz naast je control plane gedraaid en gepubliceerd op een direct bereikbare publieke URL:
https://dash-<cluster-id>.kubehz.cloudOpen het vanaf de detailpagina van het cluster in de kubehz-dashboard (knop Dashboard openen). Je logt in met je kubehz-account — dezelfde SSO-login als het platform — en wat je kunt zien en doen volgt je Kubernetes-RBAC: Headlamp stuurt jouw eigen identiteitstoken door naar de API-server en heeft zelf geen admin-credentials. Geen kubeconfig, geen proxy, geen tweede wachtwoord.
Vanaf het starter-plan standaard aan; op dev staat het uit (een echte besparing) en kun je het toevoegen voor € 0,50/maand. Headlamp verving de verouderde upstream-kubernetes-dashboard achter deze add-on (2026-07) — zelfde optie, zelfde prijs, een duidelijk betere toegangsroute.
Liever een lokale app? Headlamp desktop opent hetzelfde cluster met je gedownloade kubeconfig — geen add-on nodig, en het is ook de dashboard-route voor self-hosted clusters.
Terugvaloptie: kubectl proxy. Een cluster waarop nog de oude in-cluster kubernetes-dashboard draait, blijft bereikbaar via de service-proxy van de API-server, geauthenticeerd met je eigen kubeconfig:
Download de kubeconfig van het cluster uit de kubehz-dashboard (detailpagina van het cluster).
Start een lokale proxy naar de API-server:
bashkubectl --kubeconfig ./kubeconfig proxyOpen de service-proxy-URL van het dashboard in je browser:
texthttp://localhost:8001/api/v1/namespaces/kubernetes-dashboard/services/https:kubernetes-dashboard:/proxy/
De proxy neemt je kubeconfig over, dus het dashboard ziet precies wat je met kubectl zou zien — niet meer.
OPA / Gatekeeper
Wat het inschakelt. OPA Gatekeeper-policyhandhaving in je cluster: validatie van resources op admissie-tijd tegen policies die je schrijft als ConstraintTemplate + Constraint-objecten. Het is gratis en beschikbaar vanaf het dev-plan. De operator koppelt dit aan opaIntegration.enabled van KKP; de Gatekeeper-componenten draaien in je cluster.
Hoe je het gebruikt. Zodra de add-on aan staat, pas je een ConstraintTemplate toe (definieert een herbruikbare regel) en daarna een Constraint (past hem toe op specifieke kinds). De klassieker om te beginnen is "elke namespace moet een owner-label hebben":
# 1. De template: een herbruikbare "required labels"-regel.
apiVersion: templates.gatekeeper.sh/v1
kind: ConstraintTemplate
metadata:
name: k8srequiredlabels
spec:
crd:
spec:
names:
kind: K8sRequiredLabels
validation:
openAPIV3Schema:
type: object
properties:
labels:
type: array
items:
type: string
targets:
- target: admission.k8s.gatekeeper.sh
rego: |
package k8srequiredlabels
violation[{"msg": msg}] {
provided := {label | input.review.object.metadata.labels[label]}
required := {label | label := input.parameters.labels[_]}
missing := required - provided
count(missing) > 0
msg := sprintf("you must provide labels: %v", [missing])
}
---
# 2. De constraint: vereis een `owner`-label op elke Namespace.
apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sRequiredLabels
metadata:
name: ns-must-have-owner
spec:
match:
kinds:
- apiGroups: [""]
kinds: ["Namespace"]
parameters:
labels: ["owner"]kubectl apply -f required-labels.yamlHoe handhaving eruitziet. Daarna wordt een namespace zonder owner-label bij admissie geweigerd:
$ kubectl create namespace demo
Error from server (Forbidden): admission webhook "validation.gatekeeper.sh" denied
the request: [ns-must-have-owner] you must provide labels: {"owner"}Maak de namespace in plaats daarvan meteen mét het label aan, en hij wordt toegelaten:
kubectl apply -f - <<EOF
apiVersion: v1
kind: Namespace
metadata:
name: demo
labels:
owner: <jij>
EOFetcd-back-ups
Wat het inschakelt. Geplande snapshots van de etcd van je control plane — de datastore achter elk object in je cluster (Deployments, Secrets, CRD's, alles). Dit is inbegrepen in elk betaald plan, standaard aan; er is niets te kopen of in te schakelen. De operator levert een EtcdBackupConfig van KKP voor je cluster.
Schema en bewaring. Back-ups draaien elke 6 uur (cron 0 */6 * * *) en de laatste 20 snapshots worden bewaard; oudere worden automatisch opgeruimd. Snapshots worden weggeschreven naar door kubehz beheerde objectopslag in de EU — je beheert geen bucket.
Herstel. Herstellen vanaf een snapshot is een door de operator ondersteunde KKP-EtcdRestore-operatie op je control plane — nog geen selfservice-knop. Heb je een herstel nodig, neem dan contact op met support met het cluster en het gewenste tijdstip; selfservice-herstel is een managed-tier-functie die nog stapsgewijs wordt uitgerold. (Back-ups bestaan juist zodat dit pad beschikbaar is wanneer je het nodig hebt.)
Auditlogging
Wat het inschakelt. Kubernetes-API-auditlogging op je control plane — een registratie van wie wat tegen de API-server heeft gedaan (requests, subjecten, werkwoorden, resources). € 0,50/maand vanaf het starter-plan. De operator koppelt dit aan auditLogging van KKP met een vaste policy-preset.
Welke preset wordt toegepast. kubehz schakelt de auditpolicy-preset recommended in — een gebalanceerd niveau dat de beveiligingsrelevante operaties vastlegt zonder het volume van een volledige request/response-stroom. (De preset ligt vast; er is geen policy-editor per cluster.)
Waar de events heen gaan. Auditevents worden uitgezonden door de API-server op je control plane. Om ze comfortabel te doorzoeken, combineer je dit met Logging — auditlogging produceert de events; de logging-add-on geeft je een plek om ze op schaal te lezen. Zonder logging worden de events nog steeds geproduceerd, maar is er nog geen geaggregeerde UI eroverheen.
Monitoring
Wat het inschakelt. Per cluster verzamelde metrics uit je cluster, verstuurd naar het kubehz-platform. € 5/maand vanaf het starter-plan, en inbegrepen in het pro-plan zonder extra kosten. Je schakelt het in via de kubehz-dashboard — bij het aanmaken in de add-on-opties van de wizard, of later op de add-ons-kaart van de clusterpagina. Een Prometheus draait in je cluster en voedt het platform; je draait of schaalt het niet zelf.
Wat de kosten dekken. De platformkant: multi-tenant metricsopslag met 15 dagen bewaring, het querypad van de dashboard en alerting — gedraaid en beheerd door kubehz. Aan jouw kant draait alleen een lichte collector op je eigen workers; het bedrag betaalt ons backend en onze opslag, niet jouw compute.
Wat er wordt verzameld. Cluster- en node-gezondheid, resourcegebruik van control plane en workloads — de standaard Kubernetes-/cAdvisor-/kube-state- signalen — zo krijg je CPU-, geheugen-, pod- en node-metrics door de tijd zonder je eigen Prometheus op te zetten.
Waar je het ziet. Metrics verschijnen in de sectie Monitoring van de kubehz-dashboard. Deze weergave wordt uitgerold — het verzamelen is actief; de grafieken in de dashboard worden cluster voor cluster online gebracht. Tot het je cluster bereikt, bereidt de add-on de gegevens op de achtergrond voor.
Logging
Wat het inschakelt. Per cluster logaggregatie, op basis van Loki, via dezelfde platformstack. € 4/maand vanaf het pro-plan. Net als monitoring schakel je het in via de kubehz-dashboard — bij het aanmaken in de add-on-opties van de wizard, of later op de add-ons-kaart van de clusterpagina. Een collector in promtail-stijl draait in je cluster en stuurt pod-logs naar de Loki van het platform; Loki draai je niet zelf.
Wat de kosten dekken. De platformzijdige ingest, de 7 dagen logopslag en het querypad achter de logbrowser van de dashboard — gedraaid en beheerd door kubehz. De collector op je nodes is van jou en marginaal; het bedrag betaalt ons backend en onze opslag.
Bewaring. De add-on bevat 7 dagen logbewaring — de laatste week aan logs is opvraagbaar, oudere data verloopt.
Waar je het ziet. Logs verschijnen in de kubehz-dashboard naast monitoring. Net als de monitoring-weergave wordt de logbrowser in de dashboard uitgerold; het verzamelen en de 7-dagen-bewaring levert de add-on vandaag, en het is ook de natuurlijke metgezel van Auditlogging om auditevents te lezen.
Toegewijde nodes
Wat het inschakelt. Plaatst je control plane op toegewijd bare metal in de kubehz-vloot in plaats van op gedeelde cloud-VM's — stabielere, geïsoleerde prestaties voor de control plane. € 9/maand, alleen pro-plan. De operator stuurt je control plane naar metal-class-nodes (een plaatsingswijziging, geen resize).
Live-migratie bij omschakelen. Toegewijd is omkeerbaar: aanzetten (of uitzetten) triggert een live-migratie van de control plane naar (of van) de metal-pool — de operator verplaatst de workload; je bouwt het cluster niet opnieuw.
Capaciteitsgating — het eerlijke deel. Bare metal is een schaarse, bewust beperkte pool. Daarom is toegewijd capaciteitsgated bij provisioning: staat de metal-pool op zijn ondergrens, dan kan de optie tijdelijk niet bestelbaar zijn, zelfs op een pro-cluster. Dat is bewust (metal wordt toegevoegd wanneer de vraag het rechtvaardigt) en alleen pro, zodat wegwerp-clusters de schaarse capaciteit niet opsouperen — is het bij je poging niet beschikbaar, dan opent het naarmate er capaciteit wordt toegevoegd.
Volgende stappen
- Prijzen — de volledige add-on-prijslijst.
- Gehoste control plane — de plannen en het gehoste pad in het geheel.
- Worker pools — pools, scaling en autoscaling op je cluster.
- Dashboard en account — waar je add-ons omschakelt en de kubeconfig downloadt.
Documentstatus
| Aspect | Detail |
|---|---|
| Staat | add-ons live; monitoring-/logging-weergaven in de dashboard worden uitgerold |
| Laatst herzien | 2026-07-11 |