Skip to content

Dodatki

Tvoja gostovana nadzorna ravnina nima paketa: nastaviš njeno obliko (1 do 3 API strežnike, omejitev stanja) in nanjo dodajaš dodatke. Ta stran je praktično dopolnilo k Ceniku: kaj ti vsak dodatek dejansko prinese, kako ga uporabljaš in, kjer je smiselno, ukaz za prilepitev.

Dodatke izbiraš v nadzorni plošči: v čarovniku za ustvarjanje in pozneje pod Nastavitve → Naročnina clustra (kartica Dodatki na strani clustra prikazuje samo, kaj je nameščeno). Operator kubehz tvojo izbiro prevede v ustrezne nastavitve Kubermatic (KKP) na tvoji nadzorni ravnini; KKP-ja nikoli ne urejaš neposredno.

Aplikacije niso dodatki

Dodatki so možnosti nadzorne ravnine. Programska oprema, ki teče v tvojem clustru, prihaja iz kataloga aplikacij na zavihku Aplikacije clustra: izbereš aplikacijo in različico, po želji podaš vrednosti Helm, operator pa jo namesti (GET /api/catalog/apps, PUT /api/clusters/{id}/apps/{name}). Danes katalog vsebuje cert-manager; več aplikacij sledi, ko so pregledane.

Vključeno vs. dodatek

Dve stvari, ki ju pričakuješ kot dodatek, to nista, ker sta vgrajeni:

  • Varnostne kopije etcd: načrtovani posnetki so vključeni v vsako gostovano nadzorno ravnino, privzeto vklopljeni. Glej Varnostne kopije etcd spodaj, kaj to pomeni.
  • Visoka razpoložljivost: HA je število API strežnikov, ki ga nastaviš (3× API strežnik), ne ločena postavka. Nastavi tri in jo imaš.

Dodatki na kratko: vsak spodnji dodatek je do 1. novembra 2026 0 EUR. To so cene po ceniku, ki začnejo veljati po tem datumu (glej Cenik):

0 EUR do 1. novembra 2026

DodatekCena od 1. novembra 2026Mesečna mejaZahteva
Spletna nadzorna plošča clustra (Headlamp)0,001 €/uro0,73 €/mesecpoljubna oblika
OPA / Gatekeeperbrezplačnobrezplačnopoljubna oblika
Varnostne kopije etcdvključenovključenovsaka nadzorna ravnina
Revizijsko beleženje0,001 €/uro0,73 €/mesecpoljubna oblika
Monitoring0,010 €/uro7,30 €/mesecpoljubna oblika
Beleženje0,008 €/uro5,84 €/mesec3 API strežniki
Namenska vozlišča0,018 €/uro13,14 €/mesec3 API strežniki

Kako meri merilnik. kubehz vsako začeto uro zaračuna v celoti. Obračun se začne, ko vir ustvariš. kubehz vir zaračunava, dokler obstaja, v katerem koli stanju; le izbris ustavi strošek. Urni zneski ene enote nikoli ne presežejo njene mesečne cene: številka €/mesec je urna postavka, pomnožena s 730 urami, in je najvišji znesek, tudi v 31-dnevnem mesecu. Dodatki se obračunajo ločeno. Dodatek, ki preživi izbris, se zaračunava, dokler ne izbrišeš tudi njega. Glej Cene.

Ena cena je zunaj tega seznama, ker ni dodatek: statično vozlišče, worker vozlišče, ki ga prineseš sam, stane 0,001 €/uro na vozlišče, največ 0,73 €/mesec, zaračuna pa se po urah, ko javlja Ready. Vozlišče v stanju NotReady je edina izjema od zgornjih pravil: kubehz ga nikoli ne zaračuna. Glej Statična vozlišča.

Spletna nadzorna plošča clustra (Headlamp)

Kaj omogoča. Gostovano spletno nadzorno ploščo Headlamp za tvoj cluster. kubehz jo poganja ob tvoji krmilni ravnini in objavi na takoj dostopnem javnem naslovu:

text
https://dash-<cluster-id>.kubehz.cloud

Odpri jo s strani s podrobnostmi clustra v nadzorni plošči kubehz (gumb Odpri nadzorno ploščo). Prijaviš se s svojim računom kubehz (ista prijava SSO kot za platformo), in kaj lahko vidiš ter počneš, sledi tvojemu Kubernetes RBAC: Headlamp posreduje tvoj lastni identitetni žeton API strežniku in sam ne hrani nobenih skrbniških poverilnic. Brez kubeconfig, brez proxyja, brez drugega gesla.

Stane 0,001 €/uro, največ 0,73 €/mesec, na vsaki obliki, in jo lahko kjer koli odkljukaš. Čarovnik za ustvarjanje ne izbere nobenega dodatka namesto tebe; tega obkljukaš sam. Headlamp je za tem dodatkom nadomestil opuščeno nadzorno ploščo kubernetes-dashboard (2026-07): ista možnost, ista cena, bistveno boljša pot dostopa.

Raje lokalna aplikacija? Namizni Headlamp odpre isti cluster s preneseno kubeconfig, brez dodatka. To je tudi pot do nadzorne plošče za self-hosted clustre.

Rezervna pot: kubectl proxy. Cluster, na katerem še teče stara nadzorna plošča v clustru, ostane dosegljiv prek proxyja storitev API strežnika, overjeno s tvojo lastno kubeconfig:

  1. Prenesi kubeconfig clustra iz nadzorne plošče kubehz (stran s podrobnostmi clustra).

  2. Zaženi lokalni proxy do API strežnika:

    bash
    kubectl --kubeconfig ./kubeconfig proxy
  3. Odpri naslov proxyja storitve za nadzorno ploščo v brskalniku:

    text
    http://localhost:8001/api/v1/namespaces/kubernetes-dashboard/services/https:kubernetes-dashboard:/proxy/

Proxy prevzame tvojo kubeconfig, tako da nadzorna plošča vidi natanko to, kar bi videl z kubectl, nič več.

OPA / Gatekeeper

Kaj omogoča. Uveljavljanje pravilnikov OPA Gatekeeper v tvojem clustru: preverjanje virov ob sprejemu (admission) glede na pravilnike, ki jih napišeš kot objekta ConstraintTemplate + Constraint. Je brezplačno in na voljo od na vsaki obliki. Operator to preslika na KKP-jev opaIntegration.enabled; komponente Gatekeeper tečejo znotraj tvojega clustra.

Kako ga uporabljaš. Ko je dodatek vklopljen, uporabi ConstraintTemplate (določa pravilo za ponovno uporabo) in nato Constraint (ga uporabi za določene vrste). Klasika za začetek je „vsak imenski prostor mora imeti oznako owner“:

Prikaži celoten YAML za ConstraintTemplate + Constraint
yaml
# 1. Predloga: pravilo „required labels" za ponovno uporabo.
apiVersion: templates.gatekeeper.sh/v1
kind: ConstraintTemplate
metadata:
  name: k8srequiredlabels
spec:
  crd:
    spec:
      names:
        kind: K8sRequiredLabels
      validation:
        openAPIV3Schema:
          type: object
          properties:
            labels:
              type: array
              items:
                type: string
  targets:
    - target: admission.k8s.gatekeeper.sh
      rego: |
        package k8srequiredlabels
        violation[{"msg": msg}] {
          provided := {label | input.review.object.metadata.labels[label]}
          required := {label | label := input.parameters.labels[_]}
          missing := required - provided
          count(missing) > 0
          msg := sprintf("you must provide labels: %v", [missing])
        }
---
# 2. Omejitev: zahtevaj oznako `owner` na vsakem imenskem prostoru.
apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sRequiredLabels
metadata:
  name: ns-must-have-owner
spec:
  match:
    kinds:
      - apiGroups: [""]
        kinds: ["Namespace"]
  parameters:
    labels: ["owner"]

Oba dokumenta shranite kot required-labels.yaml in ju nato uveljavite:

bash
kubectl apply -f required-labels.yaml

Kako izgleda uveljavljanje. Zatem je imenski prostor brez oznake owner zavrnjen ob sprejemu:

console
$ kubectl create namespace demo
Error from server (Forbidden): admission webhook "validation.gatekeeper.sh" denied
the request: [ns-must-have-owner] you must provide labels: {"owner"}

Namesto tega ustvari imenski prostor kar z oznako in bo sprejet:

bash
kubectl apply -f - <<EOF
apiVersion: v1
kind: Namespace
metadata:
  name: demo
  labels:
    owner: platform-team  # poljubna vrednost — pravilnik zahteva samo ključ
EOF

Varnostne kopije etcd

Kaj omogoča. Načrtovane posnetke etcd tvoje nadzorne ravnine, podatkovne shrambe za vsakim objektom v tvojem clustru (Deployments, Secrets, CRD-ji, vse). To je vključeno v vsako gostovano nadzorno ravnino, privzeto vklopljeno; ni kaj kupiti ali vklopiti. Operator za tvoj cluster pripravi KKP-jev EtcdBackupConfig.

Urnik in hramba. Varnostne kopije tečejo vsakih 6 ur (cron 0 */6 * * *), ohrani pa se zadnjih 20 posnetkov; starejši se samodejno počistijo. Posnetki se zapisujejo v objektno shrambo, ki jo upravlja kubehz, v EU. Veder ne upravljaš sam.

Enkratni posnetki in obnovitev. Ob urniku lahko posnetek narediš tudi sam, pred tveganim posegom, in obnoviš iz katerega koli posnetka, ki ga imaš. Oboje je samopostrežno: razdelek Varnostne kopije na strani clustra ali API (POST /api/clusters/{id}/snapshots z name, GET za seznam, DELETE .../snapshots/{name} za izbris in dejanje obnovitve na posnetku). Obnovitev je KKP EtcdRestore na tvoji nadzorni ravnini: API strežnik je nedosegljiv tistih nekaj minut, kolikor traja, vsak objekt, spremenjen po posnetku, pa je izgubljen. Če želiš, da pogleda še kdo drug, pred klikom vprašaj v klepetu.

Revizijsko beleženje

Kaj omogoča. Kubernetes revizijsko beleženje API-ja na tvoji nadzorni ravnini: zapis, kdo je kaj naredil proti API strežniku (zahteve, subjekti, glagoli, viri). 0,001 €/uro, največ 0,73 €/mesec, na poljubni obliki. Operator to preslika na KKP-jev auditLogging s fiksno prednastavitvijo pravilnika.

Katera prednastavitev se uporabi. kubehz omogoči prednastavitev revizijskega pravilnika recommended, uravnoteženo raven, ki zajame varnostno pomembne operacije brez količine polnega toka zahtev/odgovorov. (Prednastavitev je fiksna; urejevalnika pravilnikov na cluster ni.)

Kam gredo dogodki. Revizijske dogodke oddaja API strežnik na tvoji nadzorni ravnini. Na strani clustra (ali s PUT /api/clusters/{id}/audit-delivery) izbereš njihovo dostavo: webhook vsak paket pošlje na tvojo končno točko HTTPS (z neobveznim svežnjem CA), s3 jih zapiše v tvoje vedro, združljivo s S3 (končna točka, vedro, predpona, dostopni ključ), none jih obdrži samo na nadzorni ravnini. Da jih pregleduješ in iščeš, dodatek združi z Beleženjem, ki ti da mesto, kjer jih bereš v velikem obsegu.

Monitoring

Kaj omogoča. Na cluster zbrane metrike iz tvojega clustra, poslane na platformo kubehz. 0,010 €/uro, največ 7,30 €/mesec, na poljubni obliki. Dodatek vklopiš v nadzorni plošči kubehz: ob ustvarjanju med možnostmi dodatkov v čarovniku ali kasneje pod Nastavitve → Naročnina clustra. Prometheus teče v tvojem clustru in napaja platformo; ne poganjaš ga ali skaliraš sam.

Kaj krije plačilo. Platformno stran: večnajemniško shrambo metrik s 15-dnevno hrambo, poizvedbeno pot nadzorne plošče in opozarjanje. Vse to poganja in upravlja kubehz. Na tvoji strani teče le lahek zbiralnik na tvojih lastnih delovnih vozliščih; plačilo krije naš zaledni sistem in shrambo, ne tvojih računskih virov.

Kaj se zbira. Zdravje clustra in vozlišč, poraba virov nadzorne ravnine in delovnih obremenitev (običajni signali Kubernetes/cAdvisor/kube-state), tako dobiš metrike CPU, pomnilnika, podov in vozlišč skozi čas, ne da bi postavljal lasten Prometheus.

Kje jih vidiš. Metrike se pojavijo v razdelku Monitoring nadzorne plošče kubehz na strani clustra.

Opozarjanje. Isti razdelek hrani tudi tvoja pravila za opozorila in prejemnike. Skupina pravil je datoteka s pravili Prometheus za metrics ali logs (PUT /api/clusters/{id}/monitoring/rules/{name} z YAML v data); prejemnik je URL webhook ali naslov email (PUT .../monitoring/receivers/{name}). Svoj račun na opozorilna sporočila clustra naročiš s POST /api/clusters/{id}/alerts/subscription ali s stikalom na isti strani.

Beleženje

Kaj omogoča. Na cluster agregacijo dnevnikov, temelječo na Lokiju, prek istega sklada platforme. 0,008 €/uro, največ 5,84 €/mesec; zahteva obliko s tremi API strežniki. Kot pri monitoringu dodatek vklopiš v nadzorni plošči kubehz: ob ustvarjanju med možnostmi dodatkov v čarovniku ali kasneje pod Nastavitve → Naročnina clustra. Zbiralnik v slogu promtail teče v tvojem clustru in pošilja dnevnike podov na Loki platforme; Lokija ne poganjaš sam.

Kaj krije plačilo. Platformni zajem, 7-dnevno shrambo dnevnikov in poizvedbeno pot za brskalnikom dnevnikov v nadzorni plošči. Vse to poganja in upravlja kubehz. Zbiralnik na tvojih vozliščih je tvoj in zanemarljiv; plačilo krije naš zaledni sistem in shrambo.

Hramba. Dodatek vključuje 7-dnevno hrambo dnevnikov: zadnji teden dnevnikov je na voljo za poizvedbe, starejši podatki potečejo.

Kje jih vidiš. Dnevniki se pojavijo v nadzorni plošči kubehz ob monitoringu. Kot pogled monitoringa se brskalnik dnevnikov v nadzorni plošči uvaja; zbiranje in 7-dnevno hrambo dodatek pripravlja danes, je pa tudi naravni spremljevalec Revizijskega beleženja za branje revizijskih dogodkov.

Namenska vozlišča

Kaj omogoča. Postavi tvojo nadzorno ravnino na namensko fizično strojno opremo (bare-metal) v floti kubehz namesto na deljene oblačne VM: stabilnejša, izolirana zmogljivost za nadzorno ravnino. 0,018 €/uro, največ 13,14 €/mesec; zahteva obliko s tremi API strežniki. Operator usmeri tvojo nadzorno ravnino na vozlišča razreda metal (sprememba umestitve, ne sprememba velikosti).

Živa migracija ob preklopu. Namensko je povratno: vklop (ali izklop) sproži živo migracijo nadzorne ravnine na (ali z) bazen metal: operator premakne delovno obremenitev; clustra ne gradiš znova.

Omejitev zmogljivosti (iskren del). Fizična strojna oprema je redek, namerno omejen bazen. Zato je namensko omejeno z zmogljivostjo ob pripravi: če je bazen metal na spodnji meji, možnost lahko začasno ni naročljiva niti na clustru pro. To je namerno (metal se dodaja, ko povpraševanje to upraviči) in samo za pro, da vozlišča za enkratno uporabo ne trošijo redke zmogljivosti. Če ob poskusu ni na voljo, se odpre, ko se doda zmogljivost.

Naslednji koraki


Status dokumenta

VidikPodrobnost
Stanjedodatki aktivni; posnetki, obnovitev, dostava revizijskih dogodkov in opozarjanje samopostrežno; brskalnik dnevnikov v nadzorni plošči se uvaja
Zadnji pregled2026-09-05