Multi-tenancy é uma decisão econômica antes de ser técnica. Compartilhar infraestrutura reduz custo e simplifica operação. Também cria uma obrigação séria: impedir que um cliente veja, afete ou degrade o outro.
Isolamento tem camadas
Pode estar na aplicação, no schema, no banco, na conta de cloud ou até em infraestrutura dedicada. Não existe resposta universal. Um produto pequeno com dados de baixo risco pode operar bem com isolamento lógico forte. Um cliente regulado pode exigir fronteira mais rígida. O erro clássico é confiar só em `tenant_id` espalhado por queries. Controles centralizados, políticas de acesso, testes de autorização e contexto obrigatório reduzem a chance de uma consulta esquecer a cláusula mais importante do sistema.
Ruído de vizinho também é isolamento
Não basta proteger confidencialidade. Um cliente não deveria consumir fila, CPU ou limite externo a ponto de derrubar os outros. Quotas, rate limit e capacidade por tenant ajudam.
Enterprise pode pedir exceção
Alguns clientes vão querer banco dedicado, chave própria ou região específica. Trate isso como produto com preço. Customização de infraestrutura gratuita é um belo jeito de transformar contrato grande em margem pequena. A arquitetura certa é a que oferece isolamento proporcional ao risco e ao ticket. Bunker para todo mundo é caro. Porta sem fechadura é pior.