tenant_id y no es extensible por
el tenant: los permisos se siembran desde declaraciones generadas a partir del código, nunca se
crean por API.
Esta es la tabla que hace posible la regla R16 —un endpoint declara exactamente un permiso— y la que
renderiza una pantalla de consentimiento OAuth2 con nombres que un humano entiende.
Clave primaria
Atributos específicos
Restricciones e índices
Chequeo de divergencia en CI: quitar un permiso de las declaraciones del código dejándolo
sembrado falla el build nombrando el código. Es lo que impide que el catálogo y las rutas se
separen.
RLS y particionamiento
Sin RLS: catálogo de plataforma, legible por todos los tenants y escribible solo por migración. No particionada. Se cachea en memoria de proceso y en Redis — una verificación de permiso hace cero consultas con la caché tibia, y eso es criterio de aceptación, no aspiración.Referencias entrantes
role_permission