Kubernetes · Azure Security

Privater AKS-API-Zugang mit Azure Bastion: kubectl ohne Jump Box

Kurz gesagt

Azure Bastion AKS privater API-Zugang von Pexon Consulting ist ein Tunnel von der lokalen Maschine zum privaten Kubernetes-API-Server, ohne Login auf einer Zwischen-VM. Für Plattform-Owner, Cloud-Architekten und Kubernetes-Admins in Banken, Versicherungen und KRITIS: kubectl und Helm bleiben lokal, die kubeconfig zeigt auf localhost. Native Client Support braucht die SKU Standard oder Premium, Developer reicht nicht (Microsoft Learn, Connect to AKS Private Cluster Using Azure Bastion).

Microsoft Partner
ISO 27001 zertifiziert
30 Azure-Spezialisten
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner

Warum der Jump-Box-Alltag am privaten AKS-API-Server teuer wird

In regulierten Häusern ist der AKS-API-Server privat. kubectl brauchen Entwickler trotzdem lokal. Jede Jump Box, jedes extra VPN-Profil und jeder kurz öffentliche API-Endpunkt ist ein Betriebsobjekt; Microsoft listet Jump Box, VPN, ExpressRoute, Cloud Shell, command invoke und Azure Virtual Desktop als Zugangswege (Architecture Center, Access an AKS API Server).

Die Jump Box ist selbst ein Cluster-Eingang
Wer sich auf eine Zwischen-VM schaltet, patched OS, kubeconfig und Sessions dort. Microsoft beschreibt Bastion mit Jump Box als eigenen Pfad neben dem Native-Client-Tunnel. Die VM bleibt, solange jemand sie nicht bewusst stilllegt.
VPN nur für kubectl ist der falsche letzte Meter
ExpressRoute und VPN bleiben die Standortanbindung. Reddit-Praktiker (r/AZURE) nutzen oft P2S plus private DNS. Bastion ersetzt das WAN nicht. Es kann den extra Konzentrator ersetzen, der nur existiert, weil niemand einen Tunnel zum API-Server hatte.
Öffentlicher API-Server ist der kürzeste Weg hinein
Authorized IP Ranges auf einem öffentlichen Endpunkt sind nicht dasselbe wie ein Private Cluster. Learn: wer so fährt und Bastion nutzt, muss die öffentliche Bastion-IP in die Allowlist. In Banken und KRITIS ist der private Endpunkt der Zielzustand.

Was Microsoft am Azure-Bastion-Zugang belegt

Zahlen aus der Microsoft-Dokumentation, nicht aus Pexon-Projekten: sie stecken SKU, Abrechnung und Limits, ersetzen aber keinen Aufwandskorridor in Personentagen.

Standard oder Premium
Native Client Support, also der AKS-Tunnel ohne Jump-Login, setzt diese SKUs voraus. Developer und Basic reichen dafür nicht. (Microsoft Learn, Native Client, 2026)
Ab Deployment stündlich
Dedicated Bastion-SKUs rechnen ab dem Moment des Deployments, unabhängig vom Datenvolumen. Developer ist kostenlos, trägt Native Client aber nicht. (Microsoft Learn, Bastion SKU-Vergleich, 2026)
5 GB Outbound frei
Die ersten 5 GB ausgehender Daten pro Monat sind bei den Dedicated-SKUs frei, danach gilt die Azure-Transferstaffel. Inbound zu Bastion wird nicht berechnet. (Microsoft Learn, Bastion SKU-Vergleich, 2026)
Nicht Automatic, nicht NRG-Lockdown
Native Client Tunneling ist laut Architecture Center nicht für AKS Automatic und nicht für Cluster mit Network-Resource-Group-Lockdown. Das vor dem Rollout gegen die aktuelle How-to-Seite prüfen. (Microsoft Learn Architecture Center, Access an AKS API Server)

Ab wann lohnt sich Azure Bastion für den privaten AKS-API-Zugang?

Azure Bastion für den privaten AKS-API-Zugang lohnt sich, sobald der Cluster privat ist oder privat werden muss, Teams kubectl lokal brauchen statt auf einer Jump-VM, und Bastion mindestens als SKU Standard oder Premium mit Native Client im Hub oder in einem gepeerten Netz liegt. Pexon Consulting verkauft hier keine Bastion-Lizenz. Wir klären Access-Weg, Entra ID, PIM und das Runbook, das NIS2 und DORA später sehen. Bastion ersetzt nicht ExpressRoute, nicht Zero Trust und nicht die WAF vor Anwendungen. Session Recording steht für Native Client nicht zur Verfügung; wer Aufzeichnung auf einer gehärteten VM braucht, behält die Jump Box für diesen Zweck. AKS Automatic und NRG-Lockdown sind im Architecture Center als Ausschluss für den Tunnel genannt. Fehlt der Cluster selbst, gehört der Job auf die Landing-Zone-Seite, nicht hierher. Ein Plattform-Owner einer Bank sagte uns sinngemäß: sie wollen in zwei Jahren noch begründen können, warum dieses Setup und nicht die anderen drei Wege.
Standard/Premium
SKU für Native Client, nicht Developer
kubectl lokal
ohne Jump-Login, kubeconfig auf localhost
PIM + Sentinel
sonst bequemer Tunnel ohne Nachweis

Wann ersetzt Azure Bastion Jump Box oder extra VPN?

Use Case 01

Entwickler ohne dauerhafte Netz-Einwahl

Plattform-Team und Lieferanten brauchen kubectl und Helm vom Laptop. Der API-Server bleibt privat. Azure Bastion öffnet den Tunnel, ExpressRoute bleibt die Standortanbindung.

SKU Standard oder Premium plus Native Client, kubeconfig auf localhost.
Use Case 02

Weniger Jump Boxes, gleiche Audit-Pflicht

Eine Genossenschaftsbank hatte Hub, ExpressRoute und Betrieb beim Dienstleister. Der Konflikt war Shared Responsibility, nicht das Produktwort Bastion. Der Tunnel ändert nichts daran, dass cluster-admin kein Dauerzustand ist.

PIM zeitlich begrenzt, Azure-Aktivitätslogs plus Kubernetes-Audit in Sentinel.
Use Case 03

Öffentlicher Cluster mit IP-Allowlist

Wer den API-Server noch öffentlich mit Authorized IP Ranges fährt, muss laut Learn die öffentliche IP der Bastion in die Liste. Das ist ein anderer Modus als ein Private Cluster.

Bastion-IP in der Allowlist, Zielzustand bleibt der private Endpunkt.
Use Case 04

Break-Glass ohne dauerhaften Tunnel

az aks command invoke startet einen transienten Pod im Cluster. Nützlich, wenn Bastion oder VPN fehlen oder Automation nicht durch den Laptop-Tunnel darf.

command invoke bleibt Break-Glass, kein Entwickler-Alltag.

Welche Voraussetzungen dokumentiert Microsoft für Azure Bastion und AKS?

Passt der Tunnel in Hub-Spoke, Entra ID und ein bestehendes Bastion im Hub? Microsoft nennt SKU, Netz und Reader-Rollen, nicht den Rest der Landing Zone.

Was Microsoft voraussetzt

SKU und Native Client · Bastion Standard oder Premium, Native Client Support in der Konfiguration aktiv. AzureBastionSubnet /26 oder größer.
Netz · Bastion im Cluster-VNet oder in einem per Peering erreichbaren VNet. Danach Verbindung zu privaten AKS in diesem erreichbaren Netz.
Rollen · Reader auf Cluster und Bastion, plus Reader auf dem Ziel-VNet bei Peering. Azure CLI und kubectl lokal.

Was Bastion nicht ersetzt

ExpressRoute und VPN · Die Standort- oder Hybrid-Anbindung bleibt. Bastion ist der letzte Meter zum API-Server.
Zero Trust und WAF · Identität, Least Privilege und Network Policies bleiben das Modell. Die WAF sitzt vor HTTP(S)-Anwendungen, nicht vor dem API-Server.
Lokales Admin-Zertifikat · Learn zeigt --admin im Beispiel. Produktion: Entra ID plus Azure RBAC, Conditional Access, PIM. HDI, EnBW und Bitzer belegen AKS in regulierter Last, nicht einen Bastion-O-Ton.

Wie funktioniert der Azure-Bastion-Tunnel zu einem privaten AKS?

1
An Azure anmelden
az login, richtige Subscription. Conditional Access greift hier, nicht erst im Cluster.
2
Credentials holen
az aks get-credentials. Learn nutzt im Beispiel --admin; das ist ein mächtiger Default, kein Dauerzustand für den Alltag.
3
Tunnel öffnen
az aks bastion mit Clustername, Resource Group und der Resource ID der Bastion. Kein SSH-Login auf eine Sprung-VM.
4
kubeconfig auf localhost
Learn liest den dynamischen Port und setzt den Server auf https://localhost. kubectl, Helm und lokale Skripte laufen weiter.
5
Identität nach dem Tunnel
Default kann Device Code sein. CLI-only mit kubelogin convert-kubeconfig -l azurecli. Ob jemand Nodes listen darf, steuert Entra ID plus Azure RBAC.
6
Logs und Break-Glass
Azure-Aktivitätslogs und Kubernetes-Audit nach Sentinel. Jump Box oder command invoke bleiben, wo Native Client Session Recording nicht leistet.
Mehr dazu: Landing Zone und private API-Anbindung als Blueprint

Warum Pexon Consulting statt Jump Box selbst betreiben?

Jump Box und extra VPN selbst
OS, kubeconfig und Sessions auf der VM bleiben Ihr Betriebsobjekt.
Learn zeigt --admin im Beispiel; ohne PIM wird das der Alltagstunnel.
Native Client hat kein Session Recording; wer das braucht, muss es extra bauen.
Nur die Microsoft-Doku
How-to erklärt den Tunnel, nicht das Runbook für NIS2 und DORA.
Architecture Center nennt Ausschlüsse (Automatic, NRG-Lockdown), die How-to-Seite wiederholt sie nicht überall.
SKU-Preis steht bei Azure, die Access-Entscheidung nicht in einem Portal-Klick.
Mit Pexon
Architekturentscheidung Bastion vs VPN vs Jump Box vs command invoke als ADR.
Härtung: Entra ID, Azure RBAC, PIM, NSG um AzureBastionSubnet, kein Dauer-cluster-admin.
30 Azure-Spezialisten, AKS-Praxis bei HDI, EnBW und Bitzer; kein erfundenes Bastion-Zitat.

Wie gehen wir beim privaten AKS-API-Zugang vor?

1
Bestand
Access-Wege
Privat oder IP-Allowlist, Public FQDN, Jump Boxes, kubeconfig --admin, Bastion-SKU.
2
ADR
Entscheidung
Bastion, VPN, Jump Box oder command invoke, inklusive verworfener Alternativen.
3
Pilot
Nicht-Prod
Erster Tunnel gegen Nicht-Prod. Prod erst mit Conditional Access und Log-Strecke.
4
Übergabe
Runbook
Wer den Tunnel öffnen darf, PIM, Sentinel, Break-Glass. Danach Plattform oder Managed.

Bastion, Jump Box, VPN oder command invoke: welcher Access-Weg bleibt

ExpressRoute bleibt in vielen Landing Zones die Standortanbindung. Bastion ersetzt ExpressRoute nicht. Bastion kann den letzten Meter ersetzen: die Jump Box, den extra VPN-Server nur für kubectl, den Access-Agent.

KriteriumBastion Native ClientJump Box hinter BastionVPN / ExpressRoutecommand invoke
Wo liegt kubectlLokal, kubeconfig auf localhostAuf der VMAuf der Workstation im NetzTransienter Pod im Cluster
API-Server öffentlichNein, Endpunkt bleibt privatNeinNeinNein, über Azure-API
BetriebsobjektBastion-PaaS, Microsoft patchedVM patchen, Sessions härtenGateway, Client, RoutingKein dauerhafter Host
Session RecordingFür Native Client nicht verfügbarAuf der VM möglichAbhängig vom ClientAnderes Audit-Muster
Passt, wennAdmins ohne dauerhafte Einwahl, weniger Jump Boxes, SKU Standard oder PremiumSpezial-Tools oder Aufzeichnung müssen auf der VM bleibenWAN und Hybrid sind schon da; Bastion ergänzt, ersetzt nichtBreak-Glass, kein Bastion, keine dauerhafte Session

Was kostet privater AKS-API-Zugang mit Azure Bastion?

Pexon Consulting verkauft keine Bastion-Lizenz und nennt keinen erfundenen Festpreis für den Tunnel. Azure rechnet die SKU stündlich ab Deployment. Unser Aufwand steht nach der Bestandsaufnahme. Fehlt der Cluster, gilt der Landing-Zone-Blueprint auf der Mutterseite.

Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
Ihre Investition
Access-Sparring nach Bestand
Access-Architektur · Azure-SKU extra · Endpreis nach Bestand
Enthält:

Leistungsumfang · Bestandsaufnahme der Access-Wege, ADR Bastion vs Alternativen, Native Client und SKU, Entra- und PIM-Modell, Pilot an Nicht-Prod, Runbook und Log-Strecke nach Sentinel.

Was Sie liefern · Leserechte auf Cluster, Bastion und VNet. Auskunft, ob der Cluster privat ist, welche Jump Boxes und --admin-kubeconfigs existieren, wer nach Prod darf. Interner Aufwand: Abstimmung, kein zweites Plattform-Team.

Abgrenzung · Keine Bastion-Lizenz, kein Cluster-Aufbau, kein Managed-Betrieb. Landing-Zone-Blueprint ab 19.500 EUR über sechs Wochen liegt auf der Implementierungsseite. Managed Azure Kubernetes ab 2.500 EUR im Monat, wenn jemand Role-Reviews danach trägt.
Jetzt Kontakt aufnehmen
Erstgespräch, 30 Minuten, ohne Verpflichtung

Häufige Fragen

Kann ich mit Azure Bastion kubectl auf einem privaten AKS nutzen, ohne Jump Box?

Ja. Microsoft beschreibt einen Tunnel von der lokalen Maschine durch Azure Bastion zum privaten API-Server. kubectl bleibt lokal, die kubeconfig zeigt auf localhost. Sie loggen sich nicht auf einer Zwischen-VM ein. Der API-Server wird dafür nicht öffentlich. Dafür braucht Bastion die SKU Standard oder Premium und aktivierten Native Client Support.
Bleibt der API-Server privat, obwohl Bastion dazwischenliegt?

Ja. Der Cluster-API-Endpunkt bleibt privat. Der Tunnel läuft durch die von Microsoft betriebene Bastion-Infrastruktur. Bastion selbst hat in Standard und Premium in der Regel eine öffentliche IP. Das ist nicht dasselbe wie ein öffentlicher Kubernetes-API-Server. Private-Only-Bastion ist ein Premium-Thema und ein eigener Architekturpunkt.
Was kostet privater AKS-API-Zugang mit Azure Bastion?

Die Azure-SKU rechnet stündlich ab Deployment, Developer ist kostenlos und trägt Native Client nicht. Die ersten 5 GB Outbound pro Monat sind frei, die konkreten Stundensätze stehen im Azure-Preisrechner je Region. Pexon Consulting nennt den eigenen Aufwand nach der Bestandsaufnahme, keinen erfundenen Bastion-Festpreis. Fehlt der Cluster, gilt der Landing-Zone-Blueprint ab 19.500 EUR auf der Mutterseite.
Ersetzt Azure Bastion VPN, ExpressRoute oder Zero Trust?

Nein. ExpressRoute und VPN bleiben die Standort- oder Hybrid-Anbindung. Zero Trust bleibt Identität, Least Privilege und Netzwerk-Policies. Bastion verkürzt den letzten Meter zum privaten API-Server und kann Jump Boxes ersetzen. WAF vor Anwendungen ist ein anderes Tor und gehört nicht auf diese Seite.
Wann bleibt eine Jump Box oder command invoke trotzdem sinnvoll?

Jump Box, wenn Werkzeuge oder Session Recording auf einer gehärteten VM bleiben müssen; Native Client zeichnet nicht auf. command invoke bleibt der Weg ohne dauerhaften Tunnel, mit transientem Pod. Architecture Center schließt AKS Automatic und NRG-Lockdown für den Tunnel aus. Das vor dem Rollout gegen Learn prüfen.
Wie hängen Entra ID, PIM und Audit mit dem Tunnel zusammen?

Bastion ist nur der Netzpfad. Ob jemand Nodes listen oder Secrets lesen darf, steuert Entra ID plus Azure RBAC. Lokale Admin-Zertifikate sind der unsichere Default. Für Produktion gehören Conditional Access, MFA und PIM dazu, plus Logs in Sentinel. Ein Versicherer nannte uns die SIEM-Pflicht für Benutzerzugriffe als Vorgabe.

Access-Architektur für den privaten API-Server durchsprechen

Sie nennen, ob der Cluster privat ist, welche Jump Boxes existieren und wer nach Prod darf. Wir sagen in 30 Minuten, ob Bastion, VPN oder command invoke der passende Weg ist.

Jetzt Kontakt aufnehmen

Nachricht senden

Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.

Antwort innerhalb von 24 Stunden
Unverbindliches Erstgespräch
Persönlicher Ansprechpartner
Phillip Pham
Phillip Pham
CEO @ Pexon Consulting
Aktualisiert am 01. September 2026

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

Vertrieb kontaktieren
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
400+Projekte seit 2020
100+Kunden im DACH-Raum
ISO27001 zertifiziert
3Hyperscaler Partner