Aller au contenu
EN FR

Architecture multi-tenant

Statut documentaire : architecture — voir Maturité et preuves.

Le multi-tenant est une décision d'isolation et de gouvernance. Il ne doit pas être obtenu en mélangeant implicitement les données de plusieurs organisations dans un même contexte applicatif.

Dimensions à isoler

Selon le déploiement, l'isolation peut concerner :

  • identités et groupes ;
  • données et mémoire conceptuelle ;
  • configuration ;
  • secrets ;
  • files/messages ;
  • ressources de calcul ;
  • journaux et audit ;
  • politiques de rétention et de sauvegarde.

Choix de topologie

Un tenant peut être isolé par application, Runtime, processus, nœud, base, graphe ou partition logique. Le niveau choisi dépend des exigences de sécurité, de coût, de performance et d'exploitation.

Règle de sécurité

Un identifiant de tenant transmis par le client n'est jamais une autorisation. L'identité authentifiée et les règles d'autorisation doivent déterminer le périmètre accessible.

Évolution

Les migrations doivent être versionnées et observables par tenant. Les opérations globales doivent éviter qu'un tenant défaillant bloque les autres.