socle.auth-rbacAuthentification et roles
Garantir que chaque personne et chaque agent ne voient que les donnees et actions de leur role.
Le problème qu'il règle
Les mots de passe partages ne permettent ni audit nominatif, ni moindre privilege, ni revocation individuelle.
Preuve — Livré
Déployé et remis. L'usage par le client n'est pas prouvé.
Empaquetage — Embarqué
Tissé dans le code du client. À réécrire, pas à copier.
Les écrans
2Back-office · 1
| Route | Écran | Ce qu'on y fait | La forme | Les états |
|---|---|---|---|---|
/equipe | Equipe | Inviter, attribuer et retirer les roles. | Table membres, invitation, roles et acces sensibles. | Invitation en attente, membre actif/desactive, dernier owner. |
Site public · 1
| Route | Écran | Ce qu'on y fait | La forme | Les états |
|---|---|---|---|---|
/login | Connexion | Ouvrir une session sure. | Email, OTP/magic link ou mot de passe selon le produit. | Chargement, invalide, expire, rate limite, succes. |
Ce qui tourne tout seul
1| Déclencheur | Effet | Comment |
|---|---|---|
| Invitation acceptee | Creer le membership avec le role borne | Supabase Auth + RPC |
Sous le capot
Données
4auth.usersmembersrolesmember_permissions
Composants réutilisables
4LoginFormTeamTableRoleSelectInviteDialog
Services externes
1- · Supabase Auth
Rôles et droits
5- · Owner
- · Admin
- · Membre
- · Lecture
- · Acces sensible separe
Ce qu'il faut autour
Il exige
Il ne cohabite pas avec
Aucun conflit connu.
Les pièges
1Chacun vient d'un incident réel, relevé dans les commentaires du code d'origine. C'est la partie du catalogue qui vaut le plus cher : elle évite de repayer la même leçon.
- Le tenant vient de la session serveur, jamais d'un parametre client.
Ce qu'il ne fait pas, et ce qui reste à faire
Hors périmètre
2- · SSO entreprise
- · SCIM
Pour le mettre vraiment sur étagère
2- · Extraire middleware, resolver tenant et matrice RBAC.
- · Fournir migrations RLS de reference.
Où c'est prouvé
2Rangiroa Diving Center
Livré/home/jordy/projects/PACIFIK'AI/solutions/bookflow/factory/sites/rangiroa-diving-center/backoffice/app/src/app/(app)/equipe
Pahono (moteur Bookflow)
Livré/home/jordy/projects/PACIFIK'AI/solutions/bookflow/dashboard/src/lib/api-auth.ts
Vérifié contre le code le 2026-08-27. Au-delà de quatre-vingt-dix jours sans revérification, une fiche décrit un souvenir, pas un dépôt.