Kubernetes · Managed Service

Kubernetes Multi-Tenant: Isolation in vier Schichten

Kurz gesagt

Multi-Tenant auf Kubernetes von Pexon Consulting ist Isolation in Schichten für Plattform-Teams mit Bankkundenfrage: Namespace plus Quota plus NetworkPolicy plus RBAC plus Admission, und der Satz, wann Cluster Nummer zwei fällig ist. Die Kubernetes-Dokumentation zur Multi-Tenancy macht klar: Namespace-Isolation allein ist unvollständig. Pexon Consulting betreibt die Isolation auf dem Cluster, den Sie behalten, und verwechselt sie nicht mit einem IDP-Hub.

ISO 27001 zertifiziert
Namespace ist keine Grenze
ista 25 Teams in 12 Monaten
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner

Warum Namespace-Hoffnung als Isolation teuer wird

Für SaaS und Geschäftseinheiten mit Bankkundenfrage: der Namespace klammert Namen, er trennt weder Netz noch Admin. Die Kubernetes-Dokumentation nennt den Namespace ausdrücklich keine Sicherheitsgrenze.

Noisy Neighbor ohne Quota
Ein Mandant zieht Nodes leer, der Nachbar wartet. ResourceQuota und LimitRange sind die erste Schicht, nicht ein Slide.
Ost-West offen
Ohne NetworkPolicy spricht Pod A mit Pod B. Cilium oder Standard-Policies sind die Netzschicht, nicht ein zweites Inventar.
Admin sieht den Nachbarn
Ohne Namespace-RBAC und Admission kommt ein ClusterRole oder ein privilegiertes Chart durch. Dann sind alle Schichten Theater.

Was Isolation belegt, ohne IDP-Hub

Zahlen aus Kubernetes-Docs, ista und dem Festpreis, ehrlich als Team-Tenancy gekennzeichnet.

4 Schichten Quota, Netz, RBAC, Daten
Isolation ist erst nachweisbar, wenn Scheduling, Netz, Identität und Speicher getrennt sind. Namespace allein zählt nicht. (kubernetes.io Multi-tenancy, Namespace ist keine Sicherheitsgrenze)
25 Teams ista in zwölf Monaten
Self-Service auf einer Azure-IDP, kürzere Time-to-Market. Das ist Team-Tenancy, nicht SaaS-Mandanten mit Kundendaten nebeneinander. (Pexon-Projekt ista, Team-Onboarding)
1 Monat HDI nach AKS-Migration
HDI zeigt Self-Service-Kubernetes nach der Migration in einem Monat. Das ist Governance, kein IDP-Hub von Pexon Consulting. (Pexon-Projekt HDI, Azure-Weg)
14.500 EUR Isolations-Pilot ein Cluster
Sechs Wochen, vier Schichten, Entscheidungsmatrix wann Cluster zwei fällig ist. Endpreis nach Scoping. (Pexon Festpreis, analog Cilium-Pilot)

Ab wann sich Multi-Tenant auf Kubernetes lohnt

Multi-Tenant auf Kubernetes lohnt sich, sobald Geschäftseinheiten oder SaaS-Kunden sich Nodes teilen und ein Prüfer Daten, Netz und Admin getrennt sehen will. Ein Namespace ist die Klammer, nicht die Kontrolle. Ohne Quota saugt ein Mandant die Nodes leer. Ohne NetworkPolicy redet Pod A mit Pod B. Ohne RBAC sieht der Admin den Nachbarn. Ohne Admission kommt ein privilegiertes Chart durch und hebt alle Schichten auf. Geteilter Cluster mit harter Policy ist der Default. Der zweite Cluster wird Pflicht bei unterschiedlicher Regulatorik, anderem Betreiber, vertraglich dedizierter Hardware oder harter Netztrennung. ista hat 25 Teams in zwölf Monaten auf einer Azure-IDP onboarding, das ist Team-Tenancy, nicht SaaS-Mandanten mit Kundendaten nebeneinander. HDI zeigt Self-Service nach der Migration, nicht dass Pexon Consulting Backstage baut. Wie viele Cluster Sie brauchen, klärt der Cluster-Schnitt-Workshop. Diese Seite baut die Isolation auf dem Cluster, den Sie behalten. Pexon Consulting liefert kein vCluster-Produkt und kein 24/7-Mandanten-SOC. Servicezeit Mo-Fr 08:00-18:00 MEZ. Stand 30. August 2026.
4 Schichten
sonst bleibt der Namespace Theater
1 Trigger
reicht für Cluster Nummer zwei
25 Teams
ista, Team-Tenancy, nicht SaaS-Mandant

Wo Isolation auf dem geteilten Cluster trägt

Use Case 01

Vier Schichten auf einem Cluster

Plattform-Teams setzen Quota, NetworkPolicy, RBAC und Speicherklassen pro Label. Kyverno erzwingt Labels, bevor der Pod startet.

1 geteilter Cluster, solange Regulatorik und Betreiber gleich sind
Use Case 02

Zweiter Cluster bei hartem Trigger

Andere Aufsicht, anderer Betreiber, Vertrag sagt dedicated, harte Netztrennung. Eine anonymisierte Privatbank hat Netztrennung als Trigger genommen.

1 zweiter Control Plane, wenn der Vertrag das verlangt
Use Case 03

Chargeback mit Label

Ohne Label kein Schedule und keine Aussage, welche ReplicaSets Kundendaten tragen. Mit Label lesen Controller und Prüfer dieselbe Tabelle.

1 Label-Pflicht vor dem ersten Chargeback
Use Case 04

Team-Tenancy ist nicht SaaS-Mandant

ista beweist 25 Teams auf einer Plattform. Den Kunden-Mandanten schreibt der Fragebogen des Bankkunden, nicht der IDP-Name.

25 Teams intern, Kundendaten nur mit härterer Datenschicht

Passen die vier Schichten in Ihre Landschaft?

Die Isolation muss in Quota, CNI, RBAC und Storage passen, auf AKS ebenso wie on-prem.

Scheduling und Identität

Quota · ResourceQuota, LimitRange, Priority gegen Noisy Neighbor.
RBAC · Namespace-Roles, kein ClusterRole für Mandanten-Admins.
Admission · Kyverno erzwingt Labels und verbietet Privilegien.

Netz und Daten

NetworkPolicy · Standard oder Cilium, Ost-West nur mit Auftrag.
Storage · Klasse, Secret-Pfad, Backup-Ziel pro Label.
AKS-Zusatz · Azure-Policy und Private Link ergänzen, ersetzen die vier Schichten nicht.

Wie die Isolation funktioniert

1
Trigger klären
Gleiche Regulatorik oder zweiter Cluster, Workshop-Link setzen.
2
Schichten legen
Quota, Netz, RBAC, Daten, Admission als fünfte Klammer.
3
Labels erzwingen
Ohne Label kein Schedule, sonst stirbt Chargeback.
4
Nachweis bauen
Welcher Mandant, welches Image, welcher Admin.
5
IDP trennen
Self-Service nur wenn Teams das Problem sind, nicht die Isolation.
6
Betrieb anbinden
Retainer auf Managed Kubernetes, Servicezeit Mo-Fr 08:00-18:00 MEZ.
Erfahren Sie mehr über Cluster- und Namespace-Schnitt

Reicht ein Namespace für Multi-Tenant auf Kubernetes?

Inhouse-Namespace
Namensgrenze ohne Quota und Netz.
Kein Label, Chargeback ist Schätzung.
Privilegien-Charts heben die Isolation auf.
Nur IDP-Katalog
Backstage ohne Kyverno ist ein Verzeichnis über offenem Cluster.
ista-Muster mit Teams, nicht mit Kundendaten.
Kein Satz, wann Cluster zwei Pflicht ist.
Mit Pexon
Vier Schichten plus ehrlicher Trigger für Cluster zwei.
ista und HDI als Team-Muster, Privatbank anonym bei Netztrennung.
Pilot 14.500 EUR, 6 Wochen, ein Cluster. Sprechstunde ab 450 EUR.

Wie läuft der Isolations-Pilot in sechs Wochen?

1
90 Min
Sprechstunde
Trigger und Ist-Schichten, 450 EUR Festpreis.
2
Woche 1-2
Bestand
Namespaces, Quotas, Policies, wer Admin ist.
3
Woche 3-5
Isolation
Vier Schichten, Admission, Label, Chargeback-Pfad.
4
Woche 6
Übergabe
Matrix, Grenzen, Link zum Cluster-Schnitt.

Namespace, vier Schichten oder zweiter Cluster

Namespace-Isolation allein ist unvollständig, so die Kubernetes-Dokumentation zur Multi-Tenancy. Pexon Consulting verkauft das nicht als vCluster-Produkt.

FrageNur NamespaceGeteilter Cluster plus vier SchichtenEigener Cluster
Gleiche Regulatorik, gleicher BetreiberReicht nichtJa, DefaultUnnötig teuer
Andere Aufsicht oder anderer BetreiberNeinNeinPflicht
Vertrag sagt dedicatedNeinNeinPflicht, oft Bare Metal
Harte Netztrennung als TriggerNeinSelten haltbarPflicht, so eine Privatbank
Passt, wennSie nur Namen klammern wollenSie Isolation nachweisen müssenDer Vertrag oder die Aufsicht es verlangt

Was kostet Multi-Tenant-Isolation auf Kubernetes?

Der Pilot gilt für einen geteilten Cluster: vier Schichten, Admission, Entscheidungsmatrix. Endpreis nach Scoping, wenn ein zweiter Cluster oder ein IDP dazukommen.

Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
Ihre Investition
ab 14.500 EUR
Festpreis · 6 Wochen · ein Cluster
Enthält:

Enthalten · Isolationsmatrix, Policy-Pfad, Label-Pflicht, Übergabe.

Einstieg · Architektur-Sprechstunde ab 450 EUR, 90 Minuten.

Nicht enthalten · vCluster-Produkt, IDP-Hub, 24/7. Cluster-Schnitt-Workshop und Foundation ab 30.000 EUR getrennt.
Jetzt Kontakt aufnehmen
100 % unverbindlich, ohne Verpflichtung

Häufige Fragen zu Multi-Tenant auf Kubernetes

Reicht ein Namespace pro Mandant?

Als Namensgrenze ja, als Isolation nein. Ohne Quota saugt ein Mandant die Nodes leer. Ohne NetworkPolicy redet Pod A mit Pod B. Ohne RBAC sieht der Admin den Nachbarn. Ohne Admission kommt ein privilegiertes Chart durch. Namespace plus vier Kontrollen, oder ein eigener Cluster.
Wie viele Kubernetes-Cluster brauchen mehrere Geschäftseinheiten?

So wenige wie die Trigger erlauben. Geteilter Cluster mit harter Policy ist der Default. Zweiter Cluster bei unterschiedlicher Regulatorik, unterschiedlichem Betreiber oder vertraglich dedizierter Hardware. Die Matrix ist ein Workshop, der Betrieb der Isolation ist der Retainer.
Was kostet die Mandantenisolation?

Die Architektur-Sprechstunde kostet 450 EUR Festpreis für 90 Minuten. Der Umsetzungs-Pilot für einen Cluster liegt bei 14.500 EUR über sechs Wochen. Foundation-Aufbau beginnt bei 30.000 EUR. Endpreis nach Scoping, wenn Cluster Nummer zwei oder ein IDP dazukommen.
Ist Multi-Tenant auf AKS anders als on-prem?

Die Schichten sind gleich. Azure addiert Azure-Policy, Workload Identity, Private Link. Das ersetzt keine NetworkPolicy im Cluster. Wer Mandanten nur über Subscriptions trennt und im Cluster offen bleibt, hat die Frage des Bankkunden nicht beantwortet.
Baut Pexon eine Internal Developer Platform dafür?

Nur wenn Self-Service das Problem ist, ista-Muster, Teams nicht Mandanten. Mandantenisolation ist zuerst Policy und Netz. Backstage ohne Kyverno und Cilium ist ein Katalog über einem offenen Cluster. Isolation und IDP bleiben getrennte URLs.
Ist das dasselbe wie der Cluster-Namespace-Workshop?

Nein. Der Workshop entscheidet, wie viele Cluster Sie brauchen. Isolation auf dem geteilten Cluster heißt Quotas, Netz, RBAC, Admission, Chargeback. Erst die Zahl der Cluster, dann die Schichten. Beides im selben Auftrag möglich, die URLs bleiben getrennt. Stand 30. August 2026.

Isolationsmatrix anfragen

Der Bankkunde fragt nach Trennung, nicht nach einem weiteren Namespace. 90 Minuten Sprechstunde legen die vier Schichten neben Ihren Fragebogen.

Jetzt Kontakt aufnehmen

Nachricht senden

Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.

Antwort innerhalb von 24 Stunden
Unverbindliches Erstgespräch
Persönlicher Ansprechpartner
Phillip Pham
Phillip Pham
CEO @ Pexon Consulting
Aktualisiert am 30. August 2026

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

Vertrieb kontaktieren
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
400+Projekte seit 2020
100+Kunden im DACH-Raum
ISO27001 zertifiziert
3Hyperscaler Partner