# Identidad partner

APC-1 puede crear una identidad partner global con sesión, tenant, membresía
owner y perfil básico. En el piloto, el alta pública está cerrada y las cuentas
se incorporan de forma controlada. El partner puede habilitar opcionalmente un
`creator_profile` para Streamer Site, comunidad y gamificación.

## Entidades

- Usuario: credencial y sesiones.
- Partner tenant global: workspace comercial del partner.
- Membresía: vincula usuario, tenant y rol.
- Creator profile: capacidad opcional del partner.

## Partner administrado exclusivo

El piloto de una red interna puede fijar un partner como `managed_exclusive` y
asignar un `home_casino_tenant_id`. El partner conserva Streamer Site, comunidad,
YouTube, Kick, Discord, sorteos y juegos, pero solo puede crear deals con ese
casino. La asignación es de solo lectura y no puede cambiarse desde el perfil.

Las cuentas sociales identifican actividad dentro de Convray; no prueban por sí
solas un registro, FTD o NGR del casino. El match individual necesita que el
proveedor retorne el `click_id` u otro marcador inequívoco.

## Invariantes

- La autoridad se deriva de la sesión y membresía server-side.
- Los IDs enviados por el cliente no seleccionan autoridad.
- Cuando la política permite el registro directo, la identidad comienza en
  `active`; el piloto usa alta controlada y mantiene el login disponible.
- Los estados partner son `pending_verification`, `active`, `suspended` y
  `closed`.
- `pending_verification` queda reservado para identidades históricas o retenidas
  y no puede crear deals ni emitir links; `active` opera según sus permisos.
