Пользователь — это человек: тот, кто может войти через клиента, зарегистрированного в
Versola. Это OAuth resource owner — сторона, ради которой существуют две другие
сущности. Versola хранит его один раз, в auth, независимо от количества тенантов,
клиентов и ресурсов. Общая картина описана в разделе Сущности.
- Идентификаторы — любая комбинация
email,phoneиlogin. Каждый глобально уникален, и любой из них можно использовать для входа. - Claims — произвольный JSON-объект атрибутов профиля. Какие именно claims получит конкретный клиент, определяют выданные ему скоупы.
- Credentials — пароли и зарегистрированные passkey.
- Роли — отдельно для каждого тенанта. Роль — это набор разрешений; именно роли
превращают идентичность в решение об авторизации на
edge.
Пользователи намеренно не привязаны к тенанту: у человека одна идентичность на всю платформу. К тенанту привязаны его роли — пользователь может быть администратором в одном тенанте и обычным пользователем в другом.