Was ist Mandantenfähigkeit?
Mandantenfähigkeit ist die Fähigkeit eines Systems, mehrere voneinander unabhängige Mandanten, etwa Kunden, Tochtergesellschaften oder Standorte, strikt getrennt zu verwalten. Jeder Mandant sieht ausschließlich seine eigenen Daten und Konfigurationen, obwohl technisch dieselbe Plattform im Hintergrund läuft. Für den Zscaler-Betrieb bedeutet das: Ein Managed Service Provider oder ein Konzern mit mehreren Zscaler-Mandanten kann diese aus einer Oberfläche heraus betreuen, ohne dass Kundendaten oder Konfigurationen zwischen den Mandanten vermischt werden können. Trennung und Zusammenführung schließen sich damit nicht aus.
Mandantenfähigkeit im Detail
Technisch bedeutet Mandantenfähigkeit, dass jede Anfrage an das System automatisch auf den zugewiesenen Mandanten begrenzt wird, unabhängig davon, welche Person gerade angemeldet ist. Nutzer und Rollen werden Mandanten zugeordnet, sodass ein Blick über die Mandantengrenze hinweg strukturell ausgeschlossen ist, nicht nur durch eine Oberflächen-Einstellung verdeckt wird.
Zu unterscheiden ist Mandantenfähigkeit von reiner Rollenverwaltung: RBAC regelt, was eine Rolle innerhalb eines Mandanten darf, Mandantenfähigkeit regelt, welcher Mandant überhaupt sichtbar ist. Für MSPs kommt häufig noch Cross-Tenant-Zugriff hinzu, ein kontrolliertes Sonderrecht, mehrere Mandanten gleichzeitig einzusehen.
Warum ist Mandantenfähigkeit im Zscaler-Betrieb wichtig?
Wer mehrere Zscaler-Mandanten betreut, etwa als Konzern mit mehreren Landesgesellschaften oder als MSP mit vielen Kunden, steht ohne mandantenfähige Oberfläche vor demselben Problem: für jeden Mandanten separat einloggen, den Überblick über viele getrennte Ansichten behalten und Konfigurationen einzeln pflegen. Das kostet Zeit und erhöht das Risiko, etwas zu übersehen.
Gleichzeitig ist strikte Trennung nicht verhandelbar: Kundendaten eines Mandanten dürfen unter keinen Umständen bei einem anderen sichtbar werden. Mandantenfähigkeit löst diesen scheinbaren Widerspruch zwischen Effizienz und Trennung strukturell statt organisatorisch.
Typische Fehlerquellen
- Mandantentrennung wird nur über Konventionen statt über die Systemarchitektur sichergestellt.
- Cross-Tenant-Zugriff wird zu breit vergeben und schwächt die eigentliche Trennung ab.
- Keine regelmäßige Prüfung, ob Rollenzuweisungen noch zum richtigen Mandanten passen.
- Fehlende Dokumentation, welche Mandanten überhaupt existieren und wer sie verantwortet.
Mandantenfähigkeit in der Praxis: so hilft CentaurNexus
CentaurNexus verwaltet mehrere Zscaler-Mandanten aus einer Oberfläche, kombiniert mit RBAC-Domain-Scoping: Standardrollen sehen nur ihren zugewiesenen Mandanten, Cross-Tenant-Zugriff bleibt für MSP-Szenarien ein bewusst vergebenes Sonderrecht statt Standard. Für ZPA geht das Feature Microtenants noch eine Ebene tiefer: Es verwaltet mehrere ZPA-Microtenants mandantenfähig aus derselben Oberfläche, die Trennung bleibt strukturell erhalten. So wird der Betrieb aus einer Ansicht heraus möglich, ohne Mandantengrenzen aufzuweichen. Wie das konkret aussieht, zeigt der Leitfaden Mehrere Zscaler-Mandanten aus einer Oberfläche verwalten.
Verwandte Begriffe
Häufige Fragen zu Mandantenfähigkeit
Ein mandantenfähiges System verwaltet mehrere voneinander unabhängige Einheiten, etwa Kunden, Tochtergesellschaften oder Standorte, strikt getrennt. Jeder Mandant sieht nur seine eigenen Daten und Konfigurationen, obwohl technisch dieselbe Plattform im Hintergrund läuft. Verwechslungen oder versehentliche Einblicke zwischen Mandanten sind ausgeschlossen.
Managed Service Provider betreuen typischerweise viele Kunden gleichzeitig, jeder mit eigenem Zscaler-Mandanten. Ohne Mandantenfähigkeit müsste ein Techniker für jeden Kunden separat einloggen und den Überblick über viele getrennte Oberflächen behalten. Mandantenfähigkeit bündelt das in einer Ansicht, ohne die Trennung der Kundendaten aufzuweichen.
RBAC regelt, welche Rolle innerhalb eines Mandanten welche Rechte hat. Mandantenfähigkeit regelt zusätzlich, welcher Mandant überhaupt sichtbar ist. Beide Konzepte ergänzen sich: RBAC für die Rechte innerhalb eines Bereichs, Mandantenfähigkeit für die Abgrenzung zwischen mehreren Bereichen oder Kunden.
Mandantentrennung ist ein wichtiger technischer Baustein für Datenschutz, ersetzt aber keine vollständige DSGVO-Bewertung. Wo die Plattform gehostet wird und wie Auftragsverarbeitung vertraglich geregelt ist, spielt für die Gesamtbewertung ebenso eine Rolle wie die technische Trennung selbst.
Ein sauber implementiertes mandantenfähiges System schließt das strukturell aus, da jede Anfrage an den Datenbestand automatisch auf den zugewiesenen Mandanten begrenzt ist. Fehler entstehen typischerweise nur durch fehlerhafte Rollenkonfiguration, nicht durch die Architektur selbst.
- Zscaler Help Portal: offizielle Dokumentation zu Multi-Tenant-Verwaltung - help.zscaler.com
Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.