identity y el de member acá.
Un token de uno no puede satisfacer al otro por construcción, no por verificación — son tablas
distintas, en schemas distintos, con emisores distintos.
origin distingue a quien se registró con nosotros de quien llegó por token exchange desde el
sistema del tenant. La diferencia importa cuando hay que revocar en masa.
Clave primaria
Atributos específicos
Claves foráneas
Atributos base
Restricciones e índices
RLS y particionamiento
RLS activa portenant_id, y además cada member solo ve la suya. No particionada.
Un token de member jamás satisface el realm organizacional. Es un caso de prueba explícito, en
ambas direcciones.