- TenantAccessPolicy: Plattform-Host nur Plattform-/Reseller-Admins,
Reseller-Host nur dessen Nutzer, Firmen-Host nur Firmen-Nutzer
(+ zugehöriger Reseller-Admin); Plattform-Admin überall.
- LoginSuccessHandler prüft vor JWT-Ausstellung → 403 bei falschem Host.
- Login zeigt die 403-Hinweismeldung.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>