identity. Es la primera entrega porque no depende de nadie y todo lo demás depende de que
exista un permiso que declarar (ADR-022).
Alcance
Se construye primero — sin esto no hay consola ni API autenticada:
Completa la propuesta — se construye después, dentro del mismo release:
Lo que hace tangible esta entrega
Un equipo puede crear su organización, invitar gente, darle roles, activar MFA y emitir una API key que un sistema externo usa para autenticarse. Eso se demuestra sin que exista ningún otro módulo.Riesgos propios
- El registro de permisos es global y se consume como constante de build, no como FK de runtime. Si se equivoca su forma, los cuatro módulos siguientes heredan el error.
- Dos realms de autenticación que nunca se superponen: el organizacional vive acá y el de member
vive en
core(ADR-010). Un token de uno no puede satisfacer al otro por construcción, no por verificación. Es lo primero que hay que probar. - Better Auth se configura dos veces, en dos lugares. Mantenerlas alineadas es trabajo real.