target_realm es la columna que impide el error más caro posible acá: un cliente apunta al realm
organizacional o al de member, nunca a los dos.
Clave primaria
Atributos específicos
Claves foráneas
Atributos base
Restricciones e índices
RLS y particionamiento
RLS activa portenant_id. No particionada.
El provider no inyecta permisos en el token: emite identidad, y la autorización fina la resuelve
cada módulo contra el registro de permisos.
Referencias entrantes
oauth_authorization ·
oauth_code ·
role_assignment — con subject_type = 'oauth_client'