Skip to content

Gehost control plane

Hosted

Het gehoste control plane en de worker pools zijn live (zie Worker pools). Vóór 1 november 2026 wordt niets gefactureerd. De Prijzen-pagina is leidend, en elke gehoste functie is tot die datum gratis. Het gehoste pad is nu beschikbaar, zonder wachtlijst.

Liever alles zelf draaien? Het self-hosted pad is volledig beschikbaar: je draait het cluster op je eigen Hetzner-account en kubehz geeft je dashboard-zichtbaarheid. Begin met KubeOne op Hetzner en Registratie.

Het idee

Met een gehost control plane draait kubehz de Kubernetes-control-plane-componenten (etcd, apiserver, scheduler, controller-manager) op kubehz-infrastructuur in Hetzner FSN1 (Falkenstein, Duitsland). Jij draait alleen workers op je eigen Hetzner-account. Het doel is simpel: je beheert (of bezit) nooit een control plane. Gooi het gebabysit van kubeconfigs weg; richt workers op een endpoint dat wij in de lucht houden.

Dit is de as hosting: hosted van het tweeassenmodel. Het is een andere afweging dan self-hosting:

AspectGehost control planeSelf-hosted (nu beschikbaar)
Control planekubehz draait hetJij draait het
WorkersJij draait zeJij draait ze
Hetzner-tokenOptioneel voor een cluster met alleen een control plane. Koppel een Read & Write-token bij het aanmaken om worker pools te ontgrendelen (de provisioning-modus ligt dan vast)Niet nodig voor registered-zichtbaarheid
Dataresidentiekubehz-infra in Hetzner FSN1 (EU)Jouw account

Clusterdomeinen

Het aanmaken van een gehost cluster begint met een domein, bijvoorbeeld cluster.example.com. Het domein benoemt het cluster: het is de identiteit van het cluster, volgens de lok8s-conventie. Alles draait om het clusterdomein: de cluster.lok8s.yaml-spec, de repo-indeling clusters/<domain>/, heartbeat-adressering.

Er is geen DNS-configuratie nodig om een cluster aan te maken. Niets lost het domein op, en kubectl praat met een door kubehz beheerd endpoint, nooit met jouw domein.

DNS wordt pas later relevant, voor je workloads: draai je een ingress of gateway op je workers, dan richt je records erop, bij je eigen DNS-provider.

De API dwingt FQDN-syntaxis in kleine letters af (bijv. cluster.example.com).

De Hetzner-token

Een Hetzner-Cloud-API-token koppelen is optioneel: ook zonder zie je lijstprijzen en kun je een cluster met alleen een control plane draaien, terwijl een Read & Write-token de exacte prijzen van je account geeft en worker-provisioning ontgrendelt. Zie De Hetzner-token voor het volledige model.

Wat vandaag live is

  • Control-plane-reconciliatie is live: de kubehz-operator zet een gehost-clusterverzoek om in een Kubermatic (KKP) user cluster.
  • Worker-provisioning is live voor gehoste clusters met een gekoppelde Hetzner-token: het aanmaken van je workers en ze laten aansluiten bij een gehost control plane. Zie Worker pools.
  • Facturering start op 1 november 2026: gehoste control planes zijn tot die datum gratis (zie de Prijzen-pagina).
  • Migratie naar buiten (eject) is live: je gehoste control plane naar je eigen infrastructuur verplaatsen, identiteit intact. Zie Migratie.

Het platform is live en alles is gratis tot 1 november 2026. Beheerde upgrades zijn het enige onderdeel dat nog uitrolt; al het andere op deze pagina is vandaag beschikbaar.

Prijzen

De Prijzen-pagina is leidend (vóór 1 november 2026 wordt niets gefactureerd). Er is geen plan: je stelt de vorm in en de meter prijst de drie eenheden hieronder per uur.

€ 0 tot 1 november 2026

EenheidPer uurMaandplafond
Control plane: 1 API-server, de datastore, geplande back-ups, de eerste 2 GB state€ 0,016/uur€ 11,68/maand
Elke extra API-server, tot 3€ 0,008/uur€ 5,84/maand
State boven 2 GB, per bewaarde GB€ 0,0005/uur€ 0,37/maand

Een enterprise-vorm wordt geprijsd op je workload: neem contact op.

Back-ups zijn geen aparte kostenpost: geplande etcd-snapshots zijn inbegrepen in elk gehost control plane. Add-ons worden op dezelfde manier gemeten, zie Add-ons. De kosten voor worker nodes betaal je rechtstreeks aan Hetzner, op basis van de servertypes die je kiest. Deze prijzen zijn berekend uit gemeten kosten op onze eigen vloot, geen plaatsvervangers.

Dataresidentie

Je gehoste control plane draait in Hetzner FSN1 (Falkenstein, Duitsland): alle data binnen de EU.

Standaard versleuteld

Verkeer binnen een gehost cluster is standaard WireGuard-versleuteld: pod-naar-pod en node-naar-node, transparant op netwerkniveau, zonder meerprijs en zonder configuratie. Dat beschermt het verkeer van je workloads over Hetzners gedeelde infrastructuur; de interne onderdelen van het control plane draaien aan onze kant met dezelfde bescherming. (Dit vult TLS aan voor verkeer dat het cluster verlaat; het vervangt het nooit.)

Versleuteling is afgedwongen platformbeleid, geen voorkeur: het platform past het bij elke reconciliatie opnieuw toe en het kan dus niet per cluster worden uitgeschakeld. Vereist je compliance onversleuteld pod-verkeer, dan passen gehoste clusters niet.

Volgende stappen

  • De Hetzner-token: wat een token ontgrendelt, hoe je hem beperkt en wat er gebeurt als je hem later verbindt.
  • Verbinden met kubectl: download de OIDC-kubeconfig en bereik het cluster vanaf je terminal.
  • Worker pools: pools, schalen, autoscaling, labels en taints op je gehoste cluster.
  • Add-ons: hoe je elke gehoste add-on gebruikt (dashboard, OPA, back-ups, audit, monitoring, logging, toegewijde nodes).
  • Hoe het werkt: het hosting × access-model en waar gehost past.

Documentstatus

AspectDetail
Statuslive: control plane en workers live; facturering start op 1 november 2026
Laatst gecontroleerd2026-07-10