Kubernetes Multi-Tenant: Isolation in vier Schichten
Multi-Tenant auf Kubernetes von Pexon Consulting ist Isolation in Schichten für Plattform-Teams mit Bankkundenfrage: Namespace plus Quota plus NetworkPolicy plus RBAC plus Admission, und der Satz, wann Cluster Nummer zwei fällig ist. Die Kubernetes-Dokumentation zur Multi-Tenancy macht klar: Namespace-Isolation allein ist unvollständig. Pexon Consulting betreibt die Isolation auf dem Cluster, den Sie behalten, und verwechselt sie nicht mit einem IDP-Hub.
Warum Namespace-Hoffnung als Isolation teuer wird
Für SaaS und Geschäftseinheiten mit Bankkundenfrage: der Namespace klammert Namen, er trennt weder Netz noch Admin. Die Kubernetes-Dokumentation nennt den Namespace ausdrücklich keine Sicherheitsgrenze.
Was Isolation belegt, ohne IDP-Hub
Zahlen aus Kubernetes-Docs, ista und dem Festpreis, ehrlich als Team-Tenancy gekennzeichnet.
Ab wann sich Multi-Tenant auf Kubernetes lohnt
Wo Isolation auf dem geteilten Cluster trägt
Vier Schichten auf einem Cluster
Plattform-Teams setzen Quota, NetworkPolicy, RBAC und Speicherklassen pro Label. Kyverno erzwingt Labels, bevor der Pod startet.
Zweiter Cluster bei hartem Trigger
Andere Aufsicht, anderer Betreiber, Vertrag sagt dedicated, harte Netztrennung. Eine anonymisierte Privatbank hat Netztrennung als Trigger genommen.
Chargeback mit Label
Ohne Label kein Schedule und keine Aussage, welche ReplicaSets Kundendaten tragen. Mit Label lesen Controller und Prüfer dieselbe Tabelle.
Team-Tenancy ist nicht SaaS-Mandant
ista beweist 25 Teams auf einer Plattform. Den Kunden-Mandanten schreibt der Fragebogen des Bankkunden, nicht der IDP-Name.
Passen die vier Schichten in Ihre Landschaft?
Die Isolation muss in Quota, CNI, RBAC und Storage passen, auf AKS ebenso wie on-prem.
Scheduling und Identität
Netz und Daten
Wie die Isolation funktioniert
Reicht ein Namespace für Multi-Tenant auf Kubernetes?
Wie läuft der Isolations-Pilot in sechs Wochen?
Namespace, vier Schichten oder zweiter Cluster
Namespace-Isolation allein ist unvollständig, so die Kubernetes-Dokumentation zur Multi-Tenancy. Pexon Consulting verkauft das nicht als vCluster-Produkt.
| Frage | Nur Namespace | Geteilter Cluster plus vier Schichten | Eigener Cluster |
|---|---|---|---|
| Gleiche Regulatorik, gleicher Betreiber | Reicht nicht | Ja, Default | Unnötig teuer |
| Andere Aufsicht oder anderer Betreiber | Nein | Nein | Pflicht |
| Vertrag sagt dedicated | Nein | Nein | Pflicht, oft Bare Metal |
| Harte Netztrennung als Trigger | Nein | Selten haltbar | Pflicht, so eine Privatbank |
| Passt, wenn | Sie nur Namen klammern wollen | Sie Isolation nachweisen müssen | Der Vertrag oder die Aufsicht es verlangt |
Was kostet Multi-Tenant-Isolation auf Kubernetes?
Der Pilot gilt für einen geteilten Cluster: vier Schichten, Admission, Entscheidungsmatrix. Endpreis nach Scoping, wenn ein zweiter Cluster oder ein IDP dazukommen.
Enthalten · Isolationsmatrix, Policy-Pfad, Label-Pflicht, Übergabe.
Einstieg · Architektur-Sprechstunde ab 450 EUR, 90 Minuten.
Nicht enthalten · vCluster-Produkt, IDP-Hub, 24/7. Cluster-Schnitt-Workshop und Foundation ab 30.000 EUR getrennt.
Häufige Fragen zu Multi-Tenant auf Kubernetes
Reicht ein Namespace pro Mandant?
Wie viele Kubernetes-Cluster brauchen mehrere Geschäftseinheiten?
Was kostet die Mandantenisolation?
Ist Multi-Tenant auf AKS anders als on-prem?
Baut Pexon eine Internal Developer Platform dafür?
Ist das dasselbe wie der Cluster-Namespace-Workshop?
Nachricht senden
Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.
Sie suchen einen Partner für Ihr Projekt?
Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.
Vertrieb kontaktieren

