Superadmin
Een superadmin beheert platformbrede instellingen en tenants. Deze rol staat los van tenantrollen zoals owner en member.
Account instellen
Maak eerst een normale gebruiker aan. Zet daarna de platformflag in de database:
update users
set is_superadmin = true
where email = 'admin@example.com';
Gebruik hiervoor alleen vertrouwde accounts met sterke wachtwoorden. In Phase 9 wordt MFA verplicht voor superadmins.
is_superadmin flag
De is_superadmin flag geeft toegang tot adminroutes en tenantoverstijgende acties. Deze acties moeten expliciet RLS omzeilen en audit logs schrijven.
Controleer bij elke superadminfunctie:
- Is de gebruiker echt superadmin?
- Is de actie gelogd?
- Is tenantcontext duidelijk?
- Wordt impersonation zichtbaar gemaakt?
Geef nooit superadminrechten aan gewone tenant owners.