Traducción. Autoritativo: ../../../modules/identity/spec.md.
El realm de member se queda en core (ADR-010, FS-CORE-0009). Un member es un contacto
autenticado; un usuario no.
Entidades e invariantes
Eventos emitidos
identity.user.invited|joined|deactivated · identity.role.assigned|revoked ·
identity.api_key.created|rotated|revoked · identity.oauth.authorized|revoked ·
identity.impersonation.started|ended · identity.mfa.enabled|disabled
Endpoints
- Auth:
POST /v1/identity/auth/{sign-in,sign-up,sign-out,magic-link,passkey}— público, con rate limit - MFA:
POST /v1/identity/mfa/{enroll,verify,disable}—identity.mfa.* - Usuarios y membresías: CRUD
/v1/identity/users,/v1/identity/memberships - Roles: CRUD
/v1/identity/roles,POST /v1/identity/role-assignments—identity.roles.* - Credenciales de máquina: CRUD
/v1/identity/api-keys,/v1/identity/oauth-clients - OAuth2 provider:
GET /oauth/authorize,POST /oauth/token,POST /oauth/revoke,GET /oauth/userinfo - Impersonación:
POST /v1/identity/impersonations— solo Ops,identity.impersonation.start