Azure Red Hat OpenShift estrena planos de control alojados en vista previa
Red Hat abre la vista previa pública de los planos de control alojados en Azure Red Hat OpenShift: el control plane sale de la suscripción del cliente y pasa a una cuenta gestionada por el proveedor.

Azure Red Hat OpenShift ya permite sacar el plano de control de la suscripción del cliente. Red Hat ha abierto la vista previa pública de los planos de control alojados (hosted control planes), un modelo de despliegue basado en el proyecto HyperShift en el que el control plane deja de vivir en la cuenta de Azure del usuario y pasa a una cuenta de servicio gestionada por el proveedor.
Quien conozca el ARO de siempre reconocerá el esquema anterior: tres nodos master dedicados al plano de control dentro de tu suscripción, con el API server publicado a través de una NIC de Azure para que un SRE de Red Hat entre por red privada y automatice las tareas de día 2, desde la monitorización al parcheo o las actualizaciones. El cliente paga el cómputo y el almacenamiento de ese plano de control aunque no lo toque.
Qué cambia con el modelo nuevo
En la arquitectura nueva ese control plane se aloja en una cuenta de servicio de Azure gestionada por Red Hat, lo que habilita el autoscaling del propio plano de control y un aprovisionamiento más rápido. El cambio trae consecuencias operativas concretas: la autenticación pasa de service principals a identidades gestionadas y workload identities; el plano de control se puede actualizar por separado de los nodos worker, en lugar de subir ambos a la vez; y los SRE de Red Hat siguen llevando el día 2 de esa capa.
El impacto en la factura es el argumento que más se va a repetir. Al no haber cómputo de control plane en la cuenta del cliente, el footprint se reduce: el mínimo pasa de seis nodos a dos. Red Hat afirma que eso puede bajar el gasto de infraestructura en Azure hasta cuatro veces de media. La cifra sale de un estudio interno de la compañía de 2026, no de una medición independiente. En tiempos de aprovisionamiento habla de hasta un 55% menos. Sobre seguridad, el argumento es que restringir el acceso directo al clúster reduce la superficie de ataque del entorno.
Cómo probarlo
Durante la vista previa el despliegue se hace desde la CLI. La experiencia en el portal de Azure no llegará hasta la disponibilidad general, según Red Hat. La guía para crear un clúster con control plane alojado está en la documentación de Microsoft Learn.
Para un equipo que ya opera ARO la decisión no es solo de precio: mover el plano de control a una cuenta ajena implica aceptar que esa capa sale de tu perímetro y queda bajo el modelo de confianza de Red Hat, con las identidades gestionadas como nueva superficie que configurar. A cambio, desaparecen los master nodes, las actualizaciones acopladas y buena parte del mantenimiento. Sigue siendo vista previa, y ahí conviene mirar qué falta por cerrar antes de mover cargas de producción.
