Le multi-tenant : la clé pour scaler un SaaS B2B

AS

Abbygael Samantha

Ce que le multi-tenant résout vraiment

Dès qu'un SaaS vend à des entreprises — et pas uniquement à des individus isolés — il doit isoler strictement les données de chaque client : aucune fuite possible entre deux entreprises clientes, même accidentelle, même dans un cas limite rarement testé. C'est un problème de sécurité technique autant qu'un enjeu de confiance commerciale, car une seule fuite avérée peut détruire la réputation d'un SaaS B2B bien plus vite qu'elle ne s'est construite.

Deux échelles à distinguer clairement

La plateforme elle-même — l'éditeur du SaaS, avec ses administrateurs globaux qui supervisent l'ensemble des clients — et les entreprises clientes, chacune isolée strictement des autres, sont deux notions fondamentalement séparées qu'il ne faut jamais confondre dans la conception du système. Un administrateur de plateforme gère l'ensemble des tenants ; un administrateur d'une entreprise cliente ne voit et ne gère que les données de sa propre organisation, sans aucune visibilité sur les autres clients.

L'isolation au niveau des données, pas seulement de l'interface

Une vraie isolation multi-tenant se vérifie en base de données, pas seulement dans l'interface visible par l'utilisateur. Cacher un bouton dans l'interface n'empêche en rien un accès non autorisé aux données sous-jacentes si la protection réelle n'existe pas côté serveur. Chaque donnée métier sensible doit porter une référence explicite à l'entreprise concernée, et aucun chemin de code — y compris les chemins rarement empruntés, les exports, les tâches automatisées en arrière-plan — ne doit pouvoir lire les données de plusieurs entreprises à la fois par accident ou par oubli.

Un exemple concret de piège classique

Une requête d'export de données, écrite rapidement pour un besoin ponctuel de reporting interne, qui omet le filtre par tenant est un scénario réel et documenté de fuite de données entre clients — souvent découvert bien après coup, lors d'un audit ou d'un signalement, jamais au moment où le code a été écrit dans l'urgence.

Pourquoi le retrofitter plus tard coûte particulièrement cher

Ajouter l'isolation multi-tenant après coup, une fois des dizaines de clients déjà en production avec des données réelles, implique de retoucher quasiment toutes les requêtes existantes de l'application, une par une, avec le risque constant d'en oublier une — un chantier long, risqué et anxiogène, qu'il vaut nettement mieux éviter en le pensant dès l'architecture initiale du projet, même si le premier client réel n'arrive que des mois plus tard.

Ce que ça change au quotidien pour l'équipe produit

Une fois le multi-tenant posé proprement dès le départ, ajouter un nouveau client ne nécessite aucune adaptation particulière de l'architecture — c'est simplement une nouvelle ligne dans la table des entreprises clientes, avec ses propres utilisateurs, ses propres rôles, et ses propres données, totalement étanche vis-à-vis de tous les autres clients existants ou futurs.

Comment vérifier concrètement son isolation multi-tenant

Un test simple et efficace consiste à créer deux entreprises clientes de test avec des données similaires, puis à tenter systématiquement, avec un compte de la première, d'accéder aux ressources de la seconde par manipulation directe d'identifiants dans les requêtes. Si un seul chemin d'accès y parvient, l'isolation n'est pas complète — cet exercice, simple à automatiser en test, devrait faire partie de toute suite de tests d'un SaaS B2B avant chaque mise en production.

Le multi-tenant ne concerne pas que les entreprises clientes

Au-delà de l'isolation entre entreprises clientes, un vrai modèle multi-tenant doit aussi gérer proprement les rôles à l'intérieur même d'une entreprise : un administrateur de compte n'a pas les mêmes droits qu'un membre standard, et cette distinction doit être vérifiée à chaque action sensible, pas seulement affichée différemment dans l'interface visible par l'utilisateur.

Cette granularité interne, souvent négligée au profit de la seule isolation externe entre clients, devient rapidement indispensable dès qu'une entreprise cliente compte plus de quelques utilisateurs et souhaite déléguer certaines actions sans donner un accès administrateur complet à tout le monde.

Cette rigueur d'isolation, une fois posée correctement dès le départ, devient un atout commercial concret : pouvoir affirmer avec certitude, preuves techniques à l'appui, qu'aucune donnée d'un client ne peut être visible par un autre est un argument qui pèse lourd face à des acheteurs B2B soucieux de la sécurité de leurs propres données sensibles.