见解
AKS 上的多租户 SaaS:可扩展的命名空间隔离
在一个 AKS 群集上运行多个客户或产品线具有成本效益,但前提是默认情况下强制实施隔离。命名空间提供逻辑分离;网络策略限制 Pod 到 Pod 的流量; ResourceQuotas 可防止嘈杂的邻居 CPU 和内存耗尽; LimitRanges 限制单个容器请求。
对于 SaaS 产品,每个租户通常会获得一个通过 Front Door 路由到命名空间范围的 Ingress 的专用主机名。身份流经中央身份验证服务;数据保留在租户范围的数据库中或共享 Postgres 中的行级安全性中。 GitOps 确保租户工作负载是从具有特定于环境的覆盖的相同模板进行部署的。
cloudstrata 为 B2B 平台实施多租户 AKS 架构,平衡密度与欧盟部署中常见的合规性要求。我们记录爆炸半径假设、备份边界和升级策略,以便平台团队可以添加租户而无需重新设计集群。