Skip to content

Gehost control plane

Early access

Het gehoste control plane en de worker pools zijn live (zie Worker pools), gefactureerd volgens de Prijzen-pagina. Het gehoste pad is in early access terwijl het richting algemene beschikbaarheid groeit.

Liever alles zelf draaien? Het self-hosted pad is volledig beschikbaar — je draait het cluster op je eigen Hetzner-account en kubehz geeft je dashboard-zichtbaarheid. Begin met KubeOne op Hetzner en Registratie.

Het idee

Met een gehost control plane draait kubehz de Kubernetes-control-plane-componenten (etcd, apiserver, scheduler, controller-manager) op kubehz-infrastructuur in Hetzner FSN1 (Falkenstein, Duitsland). Jij draait alleen workers op je eigen Hetzner-account. Het doel is simpel: je beheert — of bezit — nooit een control plane. Gooi het gebabysit van kubeconfigs weg; richt workers op een endpoint dat wij in de lucht houden.

Dit is de as hosting: hosted van het tweeassenmodel. Het is een andere afweging dan self-hosting:

AspectSelf-hosted (nu beschikbaar)Gehost control plane (early access)
Control planeJij draait hetkubehz draait het
WorkersJij draait zeJij draait ze
Hetzner-tokenNiet nodig voor registered-zichtbaarheidOptioneel — een Read & Write-token ontgrendelt worker-provisioning
DataresidentieJouw accountkubehz-infra in Hetzner FSN1 (EU)

Clusterdomeinen

Het aanmaken van een gehost cluster begint met een domein — bijvoorbeeld cluster.example.com. Het domein benoemt het cluster: het is de identiteit van het cluster, volgens de lok8s-conventie waarin alles draait om het clusterdomein — de cluster.lok8s.yaml-spec, de repo-indeling clusters/<domain>/, heartbeat-adressering.

Er is geen DNS-configuratie nodig om een cluster aan te maken. Niets lost het domein op, en kubectl praat met een door kubehz beheerd endpoint — nooit met jouw domein.

DNS wordt pas later relevant, voor je workloads: draai je een ingress of gateway op je workers, dan richt je records erop — bij je eigen DNS-provider.

De API dwingt FQDN-syntaxis in kleine letters af (bijv. cluster.example.com).

De Hetzner-token

Een Hetzner-Cloud-API-token koppelen is optioneel: ook zonder zie je lijstprijzen en kun je een cluster met alleen een control plane draaien, terwijl een Read & Write-token de exacte prijzen van je account geeft en worker-provisioning ontgrendelt. Zie De Hetzner-token voor het volledige model.

Wat vandaag live is

  • Control-plane-reconciliatie — de kubehz-operator zet een gehost-clusterverzoek om in een Kubermatic (KKP) user cluster: live.
  • Worker-provisioning — het aanmaken van je workers en ze laten aansluiten bij een gehost control plane: live voor gehoste clusters met een gekoppelde Hetzner-token — zie Worker pools.
  • Facturering — live; gehoste plannen worden gefactureerd volgens de Prijzen-pagina.

We noemen dit early access: het platform en de facturering zijn live, en de resterende onderdelen (beheerde upgrades, migratie) rollen we geleidelijk uit, in plaats van één grote schakelaar om te zetten.

Prijzen

Facturering voor het gehoste control plane verloopt volgens de Prijzen-pagina. De lijstprijzen:

PlanMaandelijkse kosten
dev (1× API-server)8 EUR/maand
starter (2× API-server)12 EUR/maand
pro (3× API-server, HA, monitoring inbegrepen)24 EUR/maand
enterprise (op maat)in overleg — hangt af van je behoeften

Back-ups zijn geen aparte kostenpost: geplande etcd-snapshots zijn inbegrepen in elke betaalde tier. De kosten voor worker nodes betaal je rechtstreeks aan Hetzner, op basis van de servertypes die je kiest. Deze prijzen zijn berekend uit gemeten kosten op onze eigen vloot — geen plaatsvervangers.

Dataresidentie

Je gehoste control plane draait in Hetzner FSN1 (Falkenstein, Duitsland) — alle data binnen de EU.

Standaard versleuteld

Verkeer binnen een gehost cluster is standaard WireGuard-versleuteld — pod-naar-pod en node-naar-node, transparant op netwerkniveau, zonder meerprijs en zonder configuratie. Dat beschermt het verkeer van je workloads over Hetzners gedeelde infrastructuur; de interne onderdelen van het control plane draaien aan onze kant met dezelfde bescherming. (Dit vult TLS aan voor verkeer dat het cluster verlaat — het vervangt het nooit.)

Versleuteling is afgedwongen platformbeleid, geen voorkeur: het platform past het bij elke reconciliatie opnieuw toe en het kan dus niet per cluster worden uitgeschakeld — vereist je compliance onversleuteld pod-verkeer, dan passen gehoste clusters niet.

Volgende stappen

  • Worker pools — pools, schalen, autoscaling, labels en taints op je gehoste cluster.
  • Add-ons — hoe je elke gehoste add-on gebruikt (dashboard, OPA, back-ups, audit, monitoring, logging, toegewijde nodes).
  • KubeOne op Hetzner — rol een productiecluster uit op je eigen account (nu beschikbaar).
  • Registratie — verbind dat cluster met het dashboard voor alleen-lezen gezondheidszichtbaarheid (nu beschikbaar).
  • Hoe het werkt — het hosting × access-model en waar gehost past.

Documentstatus

AspectDetail
Statusearly access — control plane, workers en facturering live
Laatst gecontroleerd2026-07-10