Architecture multi-tenant
Statut documentaire : architecture — voir Maturité et preuves.
Le multi-tenant est une décision d'isolation et de gouvernance. Il ne doit pas être obtenu en mélangeant implicitement les données de plusieurs organisations dans un même contexte applicatif.
Dimensions à isoler
Selon le déploiement, l'isolation peut concerner :
- identités et groupes ;
- données et mémoire conceptuelle ;
- configuration ;
- secrets ;
- files/messages ;
- ressources de calcul ;
- journaux et audit ;
- politiques de rétention et de sauvegarde.
Choix de topologie
Un tenant peut être isolé par application, Runtime, processus, nœud, base, graphe ou partition logique. Le niveau choisi dépend des exigences de sécurité, de coût, de performance et d'exploitation.
Règle de sécurité
Un identifiant de tenant transmis par le client n'est jamais une autorisation. L'identité authentifiée et les règles d'autorisation doivent déterminer le périmètre accessible.
Évolution
Les migrations doivent être versionnées et observables par tenant. Les opérations globales doivent éviter qu'un tenant défaillant bloque les autres.