Skip to main content
Cada endpoint declara exactamente un permiso (R16) y pertenece a una sola clase de SLO (DEC-D7). Hasta que su entrega esté lista el endpoint no existe, ni siquiera devolviendo 501.

Cómo se lee la columna Desde

Todo lo de esta página pertenece a R1 · Identity, una de las cinco entregas de Release 1 (2026.11). Las fases F1a/F1b/F2 son orden de construcción dentro del release, no versiones (ADR-025). La columna Orden dice cuándo se construye: 1 lo que bloquea al resto, 2 lo que completa la propuesta.

Management API — SLO p95 <1 s

Superficie OAuth2 y OIDC

No lleva permiso de los nuestros: la gobierna el protocolo. Es la superficie que consumen las integraciones de nuestros tenants. El provider no inyecta permisos en el token. Emite identidad; la autorización fina la resuelve cada módulo contra el registro de permisos.

Eliminar y purgar

Todo recurso de forma A expone las dos, con permisos distintos (standards/data.md §1b): Purgar exige haber eliminado antes. Las tablas append-only no exponen ninguna de las dos.

Reglas que aplican a todos

  • Un permiso por endpoint (R16), con la forma identity.{{recurso}}.{{acción}}.
  • Nuestras propias superficies consumen solo esta API (R17).
  • Errores como RFC 9457 problem+json con un code estable, que es parte del contrato.
  • Los presupuestos de latencia son criterio de Definition of Done (R18), verificados con prueba de carga en certificación.