組織とチーム SSO
組織はアカウントコンソールからハンドル(com-example.kotoba.cloud)で作ります。did:webvh の DID として発行され、メンバーシップは検証可能なクレデンシャル(VC)で管理されます。作成者は owner。
ロール
owner— 組織の作成者。すべて。IdP から付与されることはない。admin— メンバー・SSO の管理。member— API トークン・スコープを共有して利用。billing— 請求だけ。
チーム(Team / Enterprise)
メンバー招待と組織 SSO は Team / Enterprise プランの組織で開きます(owner の有効なプランから判定)。招待されたメンバーは API トークン・スコープ・請求を共有します。
組織 SSO(OpenID Connect)
- admin がコンソールで issuer・client id・client secret・メールドメイン・ロール対応(group=role)・再認証間隔・必須フラグを保存します。
- メンバーは先にパスキーかウォレットでサインインし、その上で「組織の IdP で認証する」を押してメンバーシップを得ます。IdP はログイン手段ではありません。
- IdP から外れたメンバーは次の再認証間隔で組織へのアクセスを失います。ロールは admin / member / billing のいずれか。
SAML は未対応。Google Workspace / Microsoft Entra ID / Okta などの OIDC で動作します。組織 API(/v1/org/*)はブラウザセッション専用です。