Autenticación (Ajolote SSO)
El proveedor de identidad, el flujo de sesión, el JWT y el JIT-provisioning del usuario.
Permisos y roles
RBAC granular por permiso — el catálogo, las dos caras de cada permiso y el enforcement en back y front.
Multi-tenant por empresa
Aislamiento por COMPANYID, cómo se resuelve el tenant y los dos sentinelas del fail-closed.
Centro médico activo
El segundo scoping — X-Health-Center-Id, la validación por membresía y la autoselección.