Waarom tenantisolatie een fundamentele SaaS-keuze is
Begrijp hoe SaaS-organisaties klantgegevens scheiden in autorisatie, databases, opslag, caches en achtergrondtaken.
Door RentNexo-redactieGepubliceerd
In een zakelijke SaaS-omgeving delen meerdere organisaties dezelfde applicatie, maar nooit elkaars gegevens. Tenantisolatie is daarom geen enkel filter of instelling; het is een ontwerpregel die in iedere gegevensroute moet terugkomen.
Een tenant is niet hetzelfde als een gebruiker
Een gebruiker kan toegang hebben tot één organisatie of, in sommige modellen, meerdere organisaties. Autorisatie moet daarom bij iedere actie vaststellen namens welke tenant iemand werkt en welke rol daar geldt.
Alleen een tenant-id uit een browser of API-verzoek vertrouwen is onvoldoende. De server moet die context afleiden of valideren aan de hand van de geauthenticeerde identiteit en toegangsrechten.
Isoleer iedere opslag- en verwerkingslaag
Tenantcontext hoort terug te komen in databasequeries, bestandsopslag, zoekindexen, exports, rapportages en auditlogs. Ook caches moeten een tenantgebonden sleutel gebruiken, anders kan een technisch correcte databasequery alsnog verkeerde gegevens uit een gedeeld geheugen halen.
Achtergrondtaken verdienen extra aandacht. Een wachtrijbericht moet voldoende gecontroleerde context bevatten en een worker mag niet vertrouwen op globale toestand van een vorige taak.
Database en rapportagequeries
Object- en documentopslag
Cache- en zoeksleutels
Wachtrijen en geplande taken
Exports, back-ups en supporttools
Logging zonder gevoelige inhoud
Test vooral de negatieve route
Een test die bevestigt dat organisatie A haar eigen order ziet, bewijst geen isolatie. Voeg tests toe die proberen dezelfde order vanuit organisatie B te lezen, wijzigen, exporteren of via een indirecte relatie te bereiken.
Neem ook bulkacties, foutmeldingen, zoekfuncties en beheerinterfaces mee. Juist paden die buiten de normale detailpagina vallen, gebruiken soms een andere query of minder strikte autorisatie.
Welke vragen stel je aan een SaaS-leverancier?
Vraag hoe tenantcontext technisch wordt vastgesteld, welke geautomatiseerde isolatietests bestaan en hoe supporttoegang wordt verleend en vastgelegd. Een bruikbaar antwoord beschrijft meerdere lagen en controles, niet alleen dat gegevens ‘veilig in de cloud’ staan.
Beoordeel daarnaast rollen, auditlogging, herstelprocedures en de manier waarop beveiligingsincidenten worden onderzocht. Tenantisolatie is een belangrijk onderdeel van beveiliging, maar vervangt geen breder risicobeheer.
Praktische volgende stap Kies één gegevensobject, bijvoorbeeld een order, en volg alle routes waarmee het kan worden gelezen: detailpagina, zoeken, rapportage, export, bestand en achtergrondtaak. Noteer per route waar tenantcontext wordt afgedwongen en getest.