Роли и порталы
Роли, access и portals
Не строй логику только по строке legacy role. Текущий access model сочетает account/access type, server-computed permissions и project scope.
Internal users
Web/native/Expo показывают разрешённые рабочие sections по effectivePermissions; backend повторно проверяет permissions и membership на каждом защищённом route.
External/client
Client/customer surfaces используют отдельные safe DTO/flows и не получают внутренние финансовые/управленческие поля просто потому, что route находится в том же Next.js/Express приложении.
Platform admin
Platform routes имеют отдельный platform-admin guard и не являются «обычной ролью организации».
AI/API clients
External API keys/OAuth grants пересекаются с реальными правами пользователя/workspace. MCP tool availability не может расширить их.
Канонический документ: docs/architecture/product-overview.md + packages/rbac.