SaaS-productteam bespreekt tenantisolatie en toegangscontrole
Techniek & security · 3 minuten

Waarom tenantisolatie een fundamentele SaaS-keuze is

Begrijp hoe SaaS-organisaties klantgegevens scheiden in autorisatie, databases, opslag, caches en achtergrondtaken.

In een zakelijke SaaS-omgeving delen meerdere organisaties dezelfde applicatie, maar nooit elkaars gegevens. Tenantisolatie is daarom geen enkel filter of instelling; het is een ontwerpregel die in iedere gegevensroute moet terugkomen.

Een tenant is niet hetzelfde als een gebruiker

Een gebruiker kan toegang hebben tot één organisatie of, in sommige modellen, meerdere organisaties. Autorisatie moet daarom bij iedere actie vaststellen namens welke tenant iemand werkt en welke rol daar geldt.

Alleen een tenant-id uit een browser of API-verzoek vertrouwen is onvoldoende. De server moet die context afleiden of valideren aan de hand van de geauthenticeerde identiteit en toegangsrechten.

Isoleer iedere opslag- en verwerkingslaag

Tenantcontext hoort terug te komen in databasequeries, bestandsopslag, zoekindexen, exports, rapportages en auditlogs. Ook caches moeten een tenantgebonden sleutel gebruiken, anders kan een technisch correcte databasequery alsnog verkeerde gegevens uit een gedeeld geheugen halen.

Achtergrondtaken verdienen extra aandacht. Een wachtrijbericht moet voldoende gecontroleerde context bevatten en een worker mag niet vertrouwen op globale toestand van een vorige taak.

  • Database en rapportagequeries
  • Object- en documentopslag
  • Cache- en zoeksleutels
  • Wachtrijen en geplande taken
  • Exports, back-ups en supporttools
  • Logging zonder gevoelige inhoud

Test vooral de negatieve route

Een test die bevestigt dat organisatie A haar eigen order ziet, bewijst geen isolatie. Voeg tests toe die proberen dezelfde order vanuit organisatie B te lezen, wijzigen, exporteren of via een indirecte relatie te bereiken.

Neem ook bulkacties, foutmeldingen, zoekfuncties en beheerinterfaces mee. Juist paden die buiten de normale detailpagina vallen, gebruiken soms een andere query of minder strikte autorisatie.

Welke vragen stel je aan een SaaS-leverancier?

Vraag hoe tenantcontext technisch wordt vastgesteld, welke geautomatiseerde isolatietests bestaan en hoe supporttoegang wordt verleend en vastgelegd. Een bruikbaar antwoord beschrijft meerdere lagen en controles, niet alleen dat gegevens ‘veilig in de cloud’ staan.

Beoordeel daarnaast rollen, auditlogging, herstelprocedures en de manier waarop beveiligingsincidenten worden onderzocht. Tenantisolatie is een belangrijk onderdeel van beveiliging, maar vervangt geen breder risicobeheer.

Praktische volgende stap
Kies één gegevensobject, bijvoorbeeld een order, en volg alle routes waarmee het kan worden gelezen: detailpagina, zoeken, rapportage, export, bestand en achtergrondtaak. Noteer per route waar tenantcontext wordt afgedwongen en getest.

Pas dit toe op je verhuurproces

Begin rustig. Groei wanneer je wilt.

Vertaal de uitleg naar jouw verhuurproces

Laat zien hoe je nu werkt. We brengen samen de belangrijkste orderstappen en uitzonderingen in kaart.