Das ist die vollständige Feature-Liste an einem Ort, damit die anderen Seiten hierher zeigen können,
statt sie zu wiederholen. Jedes Feature verlinkt auf die Seite, die zeigt, wie es geht. Jede Zeile
sagt, woher das Feature kommt – von Gardener, dem
Open-Source-Cluster-Manager, auf dem PaaSbox aufbaut, oder von PaaSbox, der Schicht darüber – und
welche Art von Cluster es bekommt. Die Angaben haben den Stand 2026-09-06.
Es gibt zwei Arten von Cluster: einen Test-Cluster (49 €/Monat, ein etcd und ein API-Server) und
einen Produktions-Cluster (99 €/Monat, eine hochverfügbare Control Plane). Alles Folgende ist in
beiden enthalten, sofern die Spalte „Gilt für“ nichts anderes sagt. Die Preisseite dazu ist
Preise.
| Feature | Was du bekommst | Von | Gilt für |
|---|
| Betriebene Control Plane | API-Server, etcd, Scheduler und Controller laufen als Managed-Komponenten; nichts davon auf deinen Nodes oder deiner Hetzner-Rechnung | Gardener | beide |
| Hochverfügbare Control Plane | drei etcd-Mitglieder und drei API-Server über drei Plattform-Nodes; ein Plattform-Node darf ausfallen, ohne dass etwas pausiert | Gardener | Produktion |
| Kubernetes-Versionen | zwei aktuelle Minor-Versionen, 1.36 und 1.35; du wählst beim Erstellen, Patches rollen automatisch | Gardener | beide |
| Provisionierungsdauer | etwa 10–15 Minuten vom Token bis kubectl get nodes | PaaSbox | beide |
| API-Endpunkt | ein DNS-Name und ein TLS-Zertifikat pro Cluster, ohne Load Balancer pro Cluster | Gardener | beide |
| Secrets im Ruhezustand verschlüsselt | standardmäßig an; der Schlüssel rotiert automatisch alle 28 Tage | Gardener | beide |
| Audit-Log auf dem API-Server | eine Standard-Audit-Policy | Gardener | beide |
| Nur kurzlebige Credentials | es existiert nirgends ein statischer Admin-Token | Gardener | beide |
| Health-Conditions | API-Server, Control Plane, Nodes und System-Komponenten melden je ihre Gesundheit; die Konsole zeigt sie mit der letzten Operation und deren Fortschritt | Gardener + PaaSbox | beide |
| Feature | Was du bekommst | Von | Gilt für |
|---|
| Dein eigenes Hetzner-Projekt | Nodes, Load Balancer und Volumes entstehen in deinem Projekt und werden dir von Hetzner berechnet | PaaSbox | beide |
| Server mit Bestandspreis adoptieren | Server, die dir schon gehören, werden zu Worker-Nodes – an Ort und Stelle neu aufgebaut und nie gelöscht, damit ihr Preis von vor 2026 überlebt | PaaSbox | beide |
| Niemals löschen, strukturell | die Komponente, die adoptierte Server verwaltet, hat keinen Löschpfad; Hetzners Löschschutz ist die zweite Sicherung | PaaSbox | beide |
| Pooled- und On-Demand-Pools zusammen | Grundlast zum Bestandspreis plus Burst zum aktuellen Preis in einem Cluster; der Autoscaler füllt zuerst den Pool | PaaSbox | beide |
| Maschinentypen | cpx22 bis cpx62, ccx13 bis ccx43; dedizierte (Robot-)Server auf Anfrage | PaaSbox | beide |
| Worker-Images | Garden Linux und Ubuntu 24.04, beide von der Plattform gepflegt | Gardener | beide |
| Cluster-Autoscaler | pro Pool zwischen dem von dir gesetzten Minimum und Maximum; das Minimum ist ein Node | Gardener | beide |
| Selbstheilende Nodes | ein unhealthy On-Demand-Node wird nach einem Health-Timeout ersetzt; ein adoptierter Server wird an Ort und Stelle neu aufgebaut | Gardener + PaaSbox | beide |
| Rolling Updates | Node-Rolls respektieren PodDisruptionBudgets; Surge und Unavailability legst du fest | Gardener | beide |
| Labels, Taints, kubelet-Einstellungen, sysctls | pro Pool, validiert, bevor sie den Cluster erreichen | Gardener | beide |
| Placement Groups | verteile einen Pool über getrennte Hosts | PaaSbox | beide |
| Node-critical Readiness | neue Nodes nehmen Workload-Pods erst an, wenn Netzwerk, Storage und Proxy bereit sind | Gardener | beide |
| Vertical Pod Autoscaler, HPA, metrics-server | enthalten und aktiv | Gardener | beide |
| Feature | Was du bekommst | Von | Gilt für |
|---|
| CNI | Calico, IPv4, mit einem Node-Bereich, den du wählst | Gardener | beide |
| Load Balancer | Service type: LoadBalancer erstellt einen Hetzner Load Balancer in deinem Projekt | PaaSbox | beide |
| Volumes | Hetzner-Volumes als Standard-StorageClass, erweiterbar, bis zu 16 pro Server | PaaSbox | beide |
| Managed CoreDNS und node-local DNS | DNS im Cluster wird für dich betrieben und autoskaliert | Gardener | beide |
| Private Worker | Pools ohne öffentliche Adressen | PaaSbox | beide |
| Private Cluster mit NAT-Gateway | ein Gateway pro Cluster in deinem Projekt: eine stabile Egress-IP, Allow-Lists nach CIDR und Name, ein Audit-Modus, Logs an deinen eigenen Collector, Selbstheilung | PaaSbox | beide |
| Host-Firewall auf jedem Node | kubelet, Proxy und SSH auf öffentlichen Adressen geschlossen; SSH nur aus Netzen, die du freigibst | PaaSbox | beide |
| Eigenes Netzwerk mitbringen | hänge Worker an ein bestehendes Hetzner-Netzwerk; wir erstellen oder löschen es nie | PaaSbox | beide |
| Keine eingehenden Ports nötig | die Control Plane erreicht Nodes über einen ausgehenden Tunnel | Gardener | beide |
| Feature | Was du bekommst | Von | Gilt für |
|---|
| cluster-admin-kubeconfig | auf Abruf erzeugt, gültig 1, 4 oder 8 Stunden, nie gespeichert, Ausstellung auditiert | Gardener + PaaSbox | beide |
| Eigener Identity Provider | dein OIDC-Issuer und deine Gruppen in der Cluster-API; dein RBAC | Gardener + PaaSbox | beide |
| Teams, Rollen, Einladungen, gescopte API-Keys | ein Team besitzt Cluster, Verbindungen, Flotte und Abrechnung | PaaSbox | beide |
| Token-Verwahrung | dein Hetzner-Token wird einmal validiert, verschlüsselt gespeichert, nie wieder angezeigt und ist rotierbar | PaaSbox | beide |
| Aktivitätsprotokoll | jede Änderung an einem Cluster, wer sie gemacht hat und wann | PaaSbox | beide |
| Escrow | die etcd-Snapshots und Schlüssel deines Clusters, laufend kopiert und mit deinem Schlüssel verschlüsselt, in einen Bucket in deinem Projekt | PaaSbox | beide |
| Exit-Kit | Open Source; bootstrappt einen Garden und einen Seed in deinem Projekt und stellt deine Control Plane aus dem Escrow wieder her, wobei sich die Nodes ohne Neustart neu verbinden | PaaSbox | beide |
| Abwicklungs-Zusage | sechs Monate Vorlauf, kostenlose Migrationshilfe, eingefrorene Preise, alles öffentlich | PaaSbox | beide |
| Feature | Was du bekommst | Von | Gilt für |
|---|
| Cluster-Composer | ungültige Kombinationen werden ausgegraut mit Begründung gezeigt, nicht erst nach dem Absenden abgelehnt | PaaSbox | beide |
| REST-API | deklarativ, mit OpenAPI-Schema und TypeScript-Client | PaaSbox | beide |
| Gardener-Einstellungen in Gardeners Schema | ein per Allow-List freigegebener Satz Einstellungen pro Cluster und pro Pool, serverseitig validiert | PaaSbox | beide |
| Export als Gardener-YAML | die exakte Cluster-Definition, um Secrets bereinigt, jederzeit | PaaSbox | beide |
| Status-Durchreichung | Gardeners letzte Operation, Fehler und Warnungen im Wortlaut, mit Fehlercodes übersetzt in konkrete Handlungen | PaaSbox | beide |
| Kosten- und Ersparnis-Ansicht | die PaaSbox-Gebühr neben deinen Hetzner-Ausgaben und dem, was deine adoptierten Server sparen | PaaSbox | beide |
| Feature | Was du bekommst | Von | Gilt für |
|---|
| Monitoring-Stack für den Cluster | Metriken und Dashboards, mit denen die Plattform deinen Cluster betreibt und die dein eigenes Monitoring föderieren kann | Gardener | Produktion |
| NAT-Gateway-Metriken und -Alarme | die Metriken des Gateways werden im Cluster gescrapt, mit Alarmen für Gateway down, Denials und Conntrack-Druck | PaaSbox | Produktion |
| Gesundheit in der Konsole | Conditions, letzte Operation, Ruhezustand – für jeden Cluster, auch wenn der Cluster selbst gerade weg ist | PaaSbox | beide |
Mehr dazu, was ein Test-Cluster bewusst nicht hat, steht unter
Monitoring & Alarme.
| Feature | Was du bekommst | Von | Gilt für |
|---|
| Pauschale pro Cluster | keine Gebühren pro Node, keine Seats, keine Nutzerlimits | PaaSbox | beide |
| Stundenweise Pay-as-you-go | 0,15 €/Std. je aktiver Stunde, Mindestabrechnung von 4 Stunden pro aktiver Periode, 0 € im Ruhezustand, nie mehr als der Monatspreis | PaaSbox | Test |
| Enthaltener Footprint | bis zu 10 Worker-Nodes, rund 500 Pods, rund 50 angehängte Volumes pro Cluster | PaaSbox | beide |
| Ausgabenlimits | 200 € im Monat auf einem neuen Account, steigend mit der Abrechnungshistorie; am Limit gehen Cluster in den Ruhezustand, sie werden nie gelöscht | PaaSbox | beide |
| Datenstandort | Control Planes und Backups in Hetzner-Rechenzentren in Deutschland; Hetzner ist der einzige Unterauftragsverarbeiter | PaaSbox | beide |
| Support-Grenze | Gewährleistung ist kostenlos, Unterstützung ist abrechenbar; die genaue Linie steht unter Preise | PaaSbox | beide |
Die Plattform legt nicht alles offen, was Gardener kann. Nicht im Angebot: über Zonen verteilte
Control Planes (eine Zone pro Cluster), Multi-Zonen-Node-Pools, Dual-Stack-Networking, ARM-Nodes,
die Dimensionierung des Root-Volumes, die abgekündigten Gardener-Add-ons und ein Web-Terminal.
Der kleinste Node-Pool ist ein Node. Wenn eines davon deine Entscheidung bestimmt,
sag uns Bescheid.