- Veröffentlicht am
Kubernetes Administration
Praxisnahe Guides und Best Practices für Kubernetes-Experten, Anfänger, DevOps-Interessierte und technische Administratoren
Wir helfen Unternehmen dabei, auf allen Infrastrukturen – Cloud, On-Premise und Hybrid – zu Kubernetes-Experten zu werden
NIS2 trifft den Cluster-Betrieb, nicht nur das Registrierungsformular
Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und ist am 6. Dezember 2025 in Kraft getreten. Es ändert das BSI-Gesetz. Wer als besonders wichtige oder wichtige Einrichtung gilt, muss sich nach § 33 Abs. 1 BSIG spätestens drei Monate nach Eintritt dieser Eigenschaft beim BSI registrieren. Das BSI rechnet mit rund 29.500 betroffenen Unternehmen und Institutionen der Bundesverwaltung; zum Stichtag 2. April 2026 waren 15.477 Unternehmen im BSI-Portal registriert.
Die Registrierung ist dabei der kleinere Teil. Die Risikomanagementmaßnahmen nach § 30 BSIG gelten dauerhaft und landen direkt im Kubernetes-Betrieb: Zugriffskontrolle, Multi-Faktor-Authentifizierung, Backup und Wiederherstellung, Kryptographie, Sicherheit der Lieferkette. Nach § 38 BSIG muss die Geschäftsleitung die Maßnahmen umsetzen und ihre Umsetzung überwachen; verletzt sie diese Pflicht schuldhaft, haftet sie ihrer eigenen Einrichtung gegenüber nach den Regeln des Gesellschaftsrechts. Der Bußgeldrahmen nach § 65 BSIG reicht je nach Verstoß bis zu zehn Millionen Euro für besonders wichtige und bis zu sieben Millionen Euro für wichtige Einrichtungen.
Der NIS2 Quick-Check geht die technischen Anforderungen aus § 30 BSIG durch und zeigt, wo Ihr Cluster-Betrieb heute steht und welche Lücken zuerst zu schließen sind.
Der Quick-Check ist eine technische Selbsteinschätzung und ersetzt keine Rechtsberatung. Ob Ihre Einrichtung überhaupt unter das BSIG fällt, ist eine juristische Frage. Das BSI bietet dazu eine NIS-2-Betroffenheitsprüfung an, deren Ergebnis nach Angabe des BSI nicht rechtsverbindlich ist und die Selbstidentifizierung nicht ersetzt.
Cluster Setup
Production-ready Kubernetes Cluster Setup, Multi-Node Konfiguration und Security Hardening
Monitoring & Observability
Prometheus, Grafana, ELK Stack und umfassende Monitoring-Lösungen für Kubernetes-Cluster
GPU Management
GPU-Skalierung, AI/ML Workloads, Multi-Tenant GPU-Cluster und Cost Optimization
DevOps & CI/CD
CI/CD Pipelines, Infrastructure as Code, GitOps und automatisierte Deployment-Strategien
Relevante Themen (Top 25 Tags)
Aktuelle Beiträge
Die neuesten Kubernetes-Guides, Best Practices und Praxisberichte für Administratoren
- kubectl connection refused auf Port 6443: der API-Server antwortet nicht. kubeconfig, Kontext, Firewall, API-Prozess. Der Pod-Status kommt erst danach.
- Veröffentlicht am
kubectl Forbidden: Error from server (Forbidden) nennt User, Verb und Ressource. kubectl auth can-i zeigt das Recht, bevor jemand cluster-admin vergibt.- Veröffentlicht am
ContainerCreating hängt: der Pod hat einen Node, der Container startet nicht. FailedMount, Pod-Sandbox und CNI stehen in den Events, nicht in den Logs.- Veröffentlicht am
CreateContainerConfigError: fehlendes Secret, falscher Key oder Namespace. Der Container startet nicht, logs --previous bleibt leer. Das Event nennt das Objekt.- Veröffentlicht am
Kubernetes DNS fehlgeschlagen: CoreDNS-Pods, das Service-ClusterIP und ndots:5. Wann ein Name im Cluster auflöst und wann die NetworkPolicy UDP 53 schluckt.- Veröffentlicht am
Exit Code 1 auf Kubernetes: die Anwendung beendet sich selbst. kubectl logs --previous zeigt die Zeile. Speicher, Image-Pull und SIGKILL sind andere Codes.- Veröffentlicht am
Exit Code 143 ist SIGTERM: 128 plus 15. Beim Rollout ist das normal. Im Loop fehlt ein Handler oder die Grace-Period ist kürzer als der Stopp der Anwendung.- Veröffentlicht am
Ingress ohne Address: kein Controller, falsche IngressClass oder der LoadBalancer dahinter bleibt Pending. ADDRESS leer ist der Controller, nicht das Backend.- Veröffentlicht am
Node NotReady: Conditions am Node lesen. Kubelet still, CNI nicht da, MemoryPressure oder DiskPressure. Pods auf diesem Node sind Symptom, nicht Ursache.- Veröffentlicht am
Pod Evicted beheben: Node-Druck auf Disk, Memory oder ephemeral-storage. Der Unterschied zu OOMKilled, und warum der Ersatz-Pod auf demselben Node fliegt.- Veröffentlicht am
Pod startet nicht: ein kubectl get pod, dann der Status. Pending, ImagePull, CrashLoop, Evicted und die Befehle, die den jeweiligen Fehler wirklich zeigen.- Veröffentlicht am
Service ohne Endpoints: Selector trifft keine Pods, oder die Readiness schlägt fehl. kubectl get endpoints zeigt die leere Liste, bevor Sie neu anlegen.- Veröffentlicht am
CrashLoopBackOff beheben: kubectl logs --previous, Exit-Codes 1, 137 und 139, Liveness-Probes. Der Unterschied zu ImagePullBackOff in wenigen Minuten.- Veröffentlicht am
Exit Code 137 auf Kubernetes: Wann es OOMKilled ist und wann die Liveness-Probe. Memory-Limit setzen, bevor der cgroup den Prozess mit SIGKILL beendet.- Veröffentlicht am
ImagePullBackOff beheben: Image-Name, imagePullSecrets und Registry-Rate-Limits. Welches Event den Unterschied macht und wann es kein CrashLoopBackOff ist.- Veröffentlicht am
Pod Pending beheben: FailedScheduling lesen. Zu wenig CPU oder RAM, Taints, Node-Selector, ResourceQuota und ein PVC, der nicht auf den Status Bound geht.- Veröffentlicht am
Pod Terminating hängt: Finalizer finden, Grace-Period abwarten, Force-Delete nur wenn der Node weg ist. Der kubectl-Patch, und wann er ein Volume beschädigt.- Veröffentlicht am
PVC Pending beheben: Default-StorageClass, Provisioner, WaitForFirstConsumer und Zonen. Wann Pending normal ist und wann der Claim nie auf Bound geht.- Veröffentlicht am
Kubernetes Architektur Audit: was geprüft wird, 12-Punkte-Checkliste, Ablauf und ein ehrlicher Kostenrahmen. Abgrenzung zu Pentest und RBAC-Audit.- Veröffentlicht am
Kubernetes-Provider mit DSGVO-Fokus auswählen: Standort, AVV, TOMs, Subunternehmer und Exit. Konkrete Fragen, bevor der Vertrag unterschrieben ist.- Veröffentlicht am
Meldepflicht nach NIS2/§ 32 BSIG für Kubernetes-Vorfälle: 24h-Erstmeldung, 72h-Meldung, Abschlussbericht. Welche Cluster-Ereignisse die Frist auslösen.- Veröffentlicht am
Die zehn Maßnahmenkategorien aus § 30 BSIG auf Kubernetes übersetzt: Audit-Policy, etcd-Backup, Secrets, RBAC, NetworkPolicies, Pod Security Standards.- Veröffentlicht am
Kubernetes CIS Benchmark Hardening: kube-bench ausführen, Report priorisieren, Top-15-Fehler beheben. Härtungs-Checkliste & Managed-Kubernetes-Fallstricke.- Veröffentlicht am
Kubernetes Cluster absichern: 30-Minuten-Security-Check mit kube-bench, Trivy & Polaris plus 12-Punkte-Härtungs-Checkliste mit YAML-Templates für Audits.- Veröffentlicht am
Kubernetes Hosting Kosten im Vergleich 2026: AKS vs EKS vs GKE pro Node-Klasse. 6 Spar-Hebel (Spot, Karpenter, Rightsizing) für 30-60 % Kosteneinsparung.- Veröffentlicht am
Managed Kubernetes vs. Selbst-Betreiben: 3-Jahres-TCO-Vergleich mit realen €-Beträgen. Break-even-Analyse je nach Teamgröße: Zahlen statt Bauchgefühl.- Veröffentlicht am
Kubernetes Multi-Tenancy für SaaS: Wann reicht Namespace-Isolation mit RBAC und NetworkPolicy, wann braucht es vCluster? Vergleich inkl. YAML-Manifeste.- Veröffentlicht am
Kubernetes Penetration Test: 5-Phasen-Ablauf mit kube-hunter, kube-bench und Trivy — typische Findings sowie ein ehrlicher Aufwands- und Kostenrahmen.- Veröffentlicht am
Kubernetes RBAC Audit: überberechtigte Rollen, verwaiste Bindings und Escalation-Pfade finden — der komplette Audit-Workflow mit rbac-lookup und kubeaudit.- Veröffentlicht am
Managed Kubernetes für SaaS-Anbieter 2026: TCO-Vergleich AKS vs EKS vs GKE für 15-Node-Cluster. Kosten, DSGVO, SLA & Egress: Die komplette Kaufentscheidung.