Ana içeriğe geç

CAN-DEC-ADR-007 — Organization Core Mimarisi

Statü: EFFECTIVE — yürürlükteki bağlayıcı normatif-mimari sözleşme (Human-CEO 29 Tem 2026 yürürlük-kararı, 2026-07-29T13:10:00Z; kabul 22 Tem 2026 exact-SHA). §governance DRAFT → PROPOSED önkoşullarının tamamı karşılanmıştı: CAN-REQ-UCG-013 accepted · CAN-REQ-RULE-008..024 accepted · CAN-TRC-DEP-001 accepted (dependency-analizi decision-ready; unresolved_hard=[]) · CAN-REQ-NFR-001 accepted · CAN-DEC-ADR-002-compat=COMPAT-PASS (contradiction=0); B-H + AI-CEO-arch-revizyonları uygulandı. PROPOSED → ACCEPTED değerlendirme-zinciri tamamlandı: AI-CEO-mimari-değerlendirme (ARCHITECTURAL-ACCEPT-READY) · bağımsız-2.-göz (PASS-WITH-FINDINGS; F1-gövde-ayna-bulgusu-işlendi) · Human-CEO-exact-SHA-kabul. EFFECTIVE ≠ IMPLEMENTATION-AUTHORIZED ≠ MERGED ≠ DEPLOYED. (effective_at=2026-07-29T13:10:00Z; implementation/evidence/deployment statüleri değişmedi.) Kalan: IMPLEMENTATION-AUTHORIZED-gate (§governance-maddesi-aynen; ayrı-kapı). Kabul, Organization-Core-mimarisini downstream-işler için normatif-mimari-referans yapar.

Rol ve Sınır

CAN-STR-ORGOS-001 = NEDEN + ORGANIZATION-ALANI STRATEJİK INVARIANT'LARI
CAN-REQ-UCG-005 + CAN-REQ-UCG-006 + CAN-REQ-UCG-013 = SİSTEMİN SAĞLAMASI GEREKEN DAVRANIŞLAR
CAN-DEC-ADR-007 (bu) = BU DAVRANIŞLARI HANGİ BOUNDED-MİMARİYLE GERÇEKLEŞTİRECEĞİMİZ

Bu ADR: Organization–Tenant–Workspace-topolojisi · topology-provisioning-disiplini · Invitation/Membership-yaşam-döngüsü-sınırları · Organization-Owner ve Organization-Admin güvenlik-tavanı · context-çözümleme ve erişim-iptali · organization/team-management-yazım-yolları · audit/degraded-truth/reconciliation-mimarisini karara bağlar. Bütün Organization-OS-vizyonunu implementasyona AÇMAZ.

Context

Kurumsal-kullanım için yalnız Organization-kaydı-oluşturmak yeterli değildir; sistem aynı anda şu bütünlüğü sağlamalıdır:

ORGANIZATION IDENTITY → OWNING TENANT → ORGANIZATION WORKSPACE → OWNER MEMBERSHIP
→ INVITATION → MEMBERSHIP ACTIVATION → ORGANIZATION-SCOPED ROLE → ACTIVE CONTEXT
→ AUTHORIZATION → SAFE MUTATION → AUDIT / ACCESS REVOCATION

Bu zincirin farklı-ekranlarda ve doğrudan-model-yazımıyla kurulması şu riskleri üretir: org-oluşur-owner-oluşmaz · retry-ikinci-tenant/workspace · davet-kabul-membership-yok · çıkarılan-kullanıcı-eski-session'la-erişir · Organization-Admin-global-rol-yönetir · membership≡workspace-assignment · üye-çıkarma≡hesap-kapatma · kaynak-hatası≡"üye-yok" · platform-operator/organization-admin-farklı-authoritative-write. Organization-OS-doktrini bu kavramları ayırır; mimari bu ayrımları fiziksel-uygulama-sınırlarına çevirmelidir.

Inherited Doctrinal Constraints (yeniden-tanımlanmaz; mimari-sonuçları uygulanır)

CAN-STR-DOCTRINE-001: kod-inşa-eder/Control-Plane-yönetir · lower-authority-surface≠super-admin-eksi-gizli-menü · shared-semantics≠aynı-fiziksel-UI · access≠yalnız-role/tier · menu-visibility≠authorization · partial-source-failure≠veri-yokluğu · audit-event≠verified-truth · mutation-canonical-service/güvenlik-bypass-edemez.

CAN-STR-ORGOS-001: ORGANIZATION≠TENANT≠WORKSPACE · MEMBERSHIP≠USER-ACCOUNT≠WORKSPACE-ASSIGNMENT · MEMBERSHIP-RELATIONSHIP≠AUTHORIZATION-ROLE · MEMBERSHIP≠PARTICIPATION≠REPRESENTATION · CAPABILITY≠DECISION-RIGHT≠APPROVAL-AUTHORITY≠REPRESENTATION-AUTHORITY≠EXECUTION-ASSIGNMENT.

CAN-DEC-ADR-002: kullanıcı-tenant'a-doğrudan-üye-olmaz · personal-workspace≠tenant/organization · pilot-invariant: tenant-tam-bir-owning-organization-taşır · kurumsal-erişim=active-membership+role/capability+scope+policy+context-eşleşmesi · users.tenant_id≠authorization-SoT · context-çözülemezse-fail-closed.

Decision Question

  1. Organization/owning-tenant/org-workspace/owner-membership nasıl tutarlı-oluşturulur? 2. Invitation ⊥ Membership-yaşam-döngüsü nasıl ayrılır? 3. Membership/role/assignment/workspace-access nasıl modellenir? 4. Owner ve Organization-Admin-sınırları nasıl korunur? 5. Membership-değişimi aktif-context/session/authorization'a nasıl yansır? 6. Platform-Operator/Organization-Admin/Personal-User aynı-domain-gerçeğini farklı-projeksiyonlarla nasıl kullanır? 7. Kısmi-hata/duplicate/bozuk-topology nasıl tespit+uzlaştırılır?

Decision Drivers

Doctrine-alignment (org=kimlik, tenant=izolasyon) · Discovery-readiness · Security (izolasyon+last-owner+stale-revocation fail-closed) · Lifecycle-correctness (Invitation/Membership/Assignment/Role/Account-ayrı) · Operational-integrity (idempotent+audit+reconcile) · multiple-surfaces-known · future-compatibility (Participation/Representation/Trust/Decision-Authority-eklenince-Membership-yeniden-yazılmaz) · bounded-delivery (generic-HR/policy-engine/mega-platform-DEĞİL) · upstream-UC-coverage (ADR'den-yeni-ürün-davranışı-icat-edilmez).

Constraints and Invariants

  1. Bounded Organization Core — İlk-mimari yalnız: org-creation · tenant/workspace-provisioning · owner-membership · invitation-lifecycle · membership-lifecycle · basic-org-scoped-roles · Team-Management-v1 · context-switching · tenant-isolation · audit · reconciliation-baseline. Yalnız-seam (şimdi-motor-build-edilmez): cross-org-collaboration · Participation · Representation-Authority · Decision-Rights · Approval-Engine · Trust-Profile · Organization-Graph · Organization-Memory · custom-role-builder · SSO/SCIM.
  2. Topology tek-authoritative-gerçek — Pilot-kardinalite (çift-yön; CAN-DEC-ADR-002 §5.2 + CAN-REQ-RULE-019): her-TENANT→tam-bir-OWNING-ORGANIZATION · her-self-service-ORGANIZATION→tam-bir-PRIMARY-TENANT · ORGANIZATION→en-az-bir-ORGANIZATION-WORKSPACE · USER→MEMBERSHIP→ORGANIZATION. Tenant-erişimi user-kaydından-DEĞİL, membership+aktif-workspace-context'inden türetilir. Kardinalite-genişlemesi açık-Canon-kararı-ister (sessiz-istisna-yok).
  3. Membership ilişkisi ≠ assignmentMEMBERSHIP=kişi-org-temel-iç-ilişkisiROLE/CAPABILITY/ASSIGNMENT/RESOURCE-SCOPE=belirli-bağlamda-ne-yapabildiği. Tek-boolean/tek-role/tek-lifecycle'a indirgenemez.
  4. Tek authoritative-yazım-yoluUI/API/OPERATOR → AUTHORIZATION → CANONICAL-SERVICE → DOMAIN-INVARIANTS → AUTHORITATIVE-STORE → AUDIT/OUTBOX. Filament/React/API/worker aynı canonical-service+policy'yi kullanır.
  5. Topology provisioning atomik+idempotent — Çekirdek (Organization+Owning-Tenant+Org-Workspace+Founder-Membership+Owner-Authority) tek-idempotent-orchestration; aynı-authoritative-sınır-içi-kayıtlar mümkünse-tek-transaction; yan-etkiler (mail/notification/analytics) commit-sonrası-outbox (transaction-içine-gömülmez); retry-duplicate-üretmez; kısmi-başarı-aktif-gösterilmez; distributed-saga-ilk-sürümde-zorunlu-değil.
  6. Invitation ⊥ Membership ayrı-state-machine — Invitation=katılım-teklifi (erişim-üretmez; kabul/iptal/expiry/supersede-açık); Membership=gerçek-ilişki (inactive-erişim-üretmez; suspend/end/leave/reactivate boolean-is_active'e-indirgenmez). Exact-enum Rule/impl-contract'ta.
  7. Owner = korunan org-scoped-authority — aktif-membership'e-bağlı; global-platform-rolü-DEĞİL; normal-role-form'dan-sessizce-üretilemez/kaldırılamaz; tek-authoritative-ownership-gerçeğinden-türetilir; son-owner-kaldırma/ayrılma/demotion backend'de-reddedilir. Transfer: VALID-ACTIVE-TARGET → RE-AUTH/APPROVAL(rule) → ATOMIC-TRANSFER → AUDIT (eski-owner-authority-kaybetmeden-önce-yeni-owner-kurulur).
  8. Organization-Admin sınırı = code-security-ceiling — yalnız-kendi-org-membership'leri; global-user-lifecycle-YÖNETEMEZ; platform-rolü-ATAYAMAZ; başka-org/tenant-erişim-AÇAMAZ; izolasyonu-GEVŞETEMEZ; kendine-yetkisiz-owner-VEREMEZ. Menu/buton-gizleme≠güvenlik → server-side-policy/domain-guard.
  9. Context her-istekte-doğrulanır — aktif-membership + workspace-org-tenant-ilişkisi + role/capability/scope/policy'den-yeniden. Cache-kullanılabilir-ama: authorization-SoT-olamaz; membership/role-değişiminde-invalidate/version-check; stale-cache-erişim-vermez; resolver-hatası-null-skip-yapamaz; context-çözülemezse-fail-closed. AMD-2-mirası (CAN-DEC-ADR-002 §7.1 Delta-A/B inherited): bootstrap context-resolution tables (workspaces / memberships / organizations / membership_invites) remain outside tenant-GUC RLS; their isolation is application-layer and fail-closed. Corporate transaction tables follow the separately governed RLS gate.
  10. Membership-mutation erişim-iptali-üretir — suspension/removal/leave/role-change/ownership-transfer/org-restriction-closure/workspace-assignment-change → access-recalculation/revocation. [R1] Erişim-yeniden-hesaplaması çalışma-anında yapılır; eski-org-yetkisi-yeni-context'e-TAŞINMAZ. Yüzey-ayrımı (R1-normatif): WEB-NAVIGATION → güvenli-context-selection veya uygun-personal-alana yönlendirilebilir; reddedilen-önceki-mutation otomatik-yeniden-çalıştırılmaz. API / MUTATION / BACKGROUND-EXECUTION → başka-context'e sessiz-fallback YAPILAMAZ; fail-closed sonuç üretir. Geçersiz-organization-işlemi personal-workspace'e otomatik-taşınamaz.
  11. History hard-delete-edilmez — membership/role/authority/invitation-result/ownership-transfer/approval/audit/güvenlik-olayları normal-akışta-hard-delete-EDİLMEZ; sona-ermiş-ilişki-erişim-vermez-ama-tarihsel-gerçek-korunur.
  12. Truth-health ayrı-durumNO-MEMBERS ≠ SOURCE-UNAVAILABLE ≠ ACCESS-DENIED ≠ PARTIAL-PROJECTION ≠ UNKNOWN/CONFLICTING. Team/Operator-yüzeyi kaynak-hatasını-boş-liste-gibi-gösteremez.
  13. Audit ≠ truthAUDIT-EVENT ≠ VERIFIED-ORGANIZATION-FACT. Audit=işlem-kaydı; trust-verification/owner-confirmation/legal-doğrulama ayrı-truth-üretir.
  14. Current-surface-realization evolvable — bugün: Platform-Operator→Filament/admin · Organization-Admin→React-AppShell/dashboard · Personal-User→My-Account/switcher. SEMANTIC-CONTRACT=STABLE · FRAMEWORK/COMPONENT-REALIZATION=EVOLVABLE.
  15. Concurrency-güvenliği (CAN-REQ-RULE-023 + CAN-REQ-NFR-001 NFR-2) — şu-invariantlar yarış-altında-da-korunur: INVITATION-SINGLE-USE · ACTIVE-MEMBERSHIP-UNIQUENESS · OWNER-CONTINUITY · OWNERSHIP-TRANSFER-ATOMICITY · ROLE-CHANGE⊥REMOVAL-CONSISTENCY. Check-then-write tek-başına-yeterli-güvence-DEĞİLDİR; koruma transaction-safe veya optimistic-concurrency-safe kurulur (exact-mekanizma [lock / optimistic-version / DB-constraint] impl-contract'ta). Kapsanan-yarış-sınıfları: eşzamanlı-çift-davet-kabulü · paralel-duplicate-davet · rol-değişim∥üyelik-çıkarma · transfer∥hedef-üyelik-kapatma · son-owner-paralel-mutation. Doğrulama 3-katman (PR-deterministik · release-gate-stress · periyodik-soak).

Options Considered

  • A — Tenant-merkezli kullanıcı/ekip modeli — org/kullanıcı-ilişkileri tenant-çevresinde; kullanıcı-tenant-üyesi-gibi. Fayda: mevcut-tenant-kolonları-hızlı. Risk: CAN-DEC-ADR-002+CAN-STR-ORGOS-001-ihlali; Organization=Tenant/Membership=Account-kavram-kaybı; cross-org-yeniden-yazım. → REDDEDİLDİ.
  • B — Organization-merkezli bounded-core + ayrı-yaşam-döngüleri — org=kimlik; tenant=izolasyon; Membership/Invitation/Assignment/Authority-ayrı-sözleşme; topology-atomik/idempotent; erişim-her-context'te-yeniden. Fayda: doktrin/CAN-DEC-ADR-002-uyumu; güvenli-izolasyon; doğru-lifecycle; Collaboration/Trust/Decision-Authority-büyümeye-açık. Risk: ilk-train-ek-orchestration/authorization/reconciliation-eforu. → SEÇİLDİ (ÖNERİ).
  • C — Mikroservis-ayrımı-upfront — Organization/Membership/Invitation/Authorization/Audit-ayrı-deploy. Fayda: bağımsız-ölçekleme. Risk: erken-dağıtık-saga-karmaşıklığı; operasyon-maliyeti; tüketici-kanıtından-önce-aşırı-ayrıştırma. → REDDEDİLDİ.
  • D — Organization-OS-mega-platformu-şimdi — Membership/Collaboration/Trust/Approval/Graph/Memory/SSO-SCIM/policy-engine-tek-programda. Fayda: tek-seferde-kapsama-iddiası. Risk: big-bang; Discovery-öncesi-kapsam-patlaması; fake-engine/premature-abstraction. → REDDEDİLDİ.

Decision

EventInn, Organization ve Membership yönetimi için Organization-merkezli bounded-core (Seçenek-B) kullanacaktır.

Karar beş normatif decision partition hâlinde örgütlenir: A Topology & Provisioning · B Membership & Invitation Lifecycle · C Scoped Administration & Support Authority · D Contextual Authority & Access Revocation · E Integrity & Reconciliation. [R1] Ayrım: CAN-TRC-DEP-001 içindeki org_a/org_b/org_c/yatay_e etiketleri normatif partition adları DEĞİL, delivery/dependency eşleme etiketleridir. Eşleme: A→org_a · B→org_b · C→authority-lifecycle org_b + enforcement/resolution-seam org_c · D→org_c · E→yatay_e_final. (CAN-TRC-DEP-001 UC↔RULE↔partition-matrisi ve S0-S4-teslim-modeliyle hizalı):

org_a — Topology & Provisioning → bileşen 1-2 · UC-12 + UC-OAM-001/002/003
org_b — Membership & Invitation Lifecycle → bileşen 3-4-5 · UC-13/25 + UC-OAM-004/005/006/007/009/010/011/012/013 (primary)
org_c — Contextual Authority & Revocation → bileşen 6-7-8 · UC-14/15/16/33 + UC-OAM-008/014/015 (primary; +projection-desteği)
yatay — Audit / Truth / Reconciliation (E) → bileşen 9-10 · UC-OAM-016/017/018 (E-baseline her-dilimde; E-final=S4)

Not: Organization-Authority-Service (bileşen-5) yaşam-döngüsü-tarafıyla org_b'de-yaşar, karar-bileşimine org_c-Resolver'a-hizmet-eder (çift-dokunuş; servis-primary=org_b). org_b-mutation'ları org_c-revocation-substrate'ine-muhtaçtır → teslimde S2'de-birlikte (gizli-döngü-çözümü, CAN-TRC-DEP-001 §3).

Gate-placement ≠ partition-ownership (UC-OAM-008): OAM-008 role-mutation-lifecycle-kanıtı Gate-C'de-koşar; ancak authority-decision ve access-effect primary-ownership'i org_c'dedir, org_b-membership-gerçeği supporting-dependency'dir (CAN-TRC-DEP-001-matrisi-birebir). Authority-Service'in-org_b'de-yaşaması bu-UC'nin-primary-partition'ını-org_b-yapmaz.

Mimari bileşenler:

  1. Organization Topology Orchestrator 〔org_a〕 — CREATE-ORG → CREATE-NEW-OWNING-TENANT → CREATE-ORG-WORKSPACE → CREATE-FOUNDER-MEMBERSHIP → ASSIGN-OWNER-AUTHORITY → COMMIT → PUBLISH-OUTBOX. Idempotent-command; tek-correlation/idempotency-identity; transaction-bütünlüğü; kısmi-başarı-tespiti; canonical-projection; retry-safety. ATTACH-sınırı (CAN-REQ-RULE-019): normal-create-akışında mevcut-tenant'a-bağlama (ATTACH) YOKTUR; ATTACH yalnız migration / reconciliation / açıkça-yetkilendirilmiş-recovery-yoludur — tenant ownerless-olmalı-veya-aynı-organization'a-kanıtlı-bağlı-olmalı ve mevcut-owning-organization-bağını-ihlal-edemez.
  2. Organization Application Service — canonical-yazım: profil-güncelleme · izin-verilen-lifecycle-işlemleri · owning-topology-doğrulaması · org-scoped-policy. UI doğrudan-model'e-serbest-yazamaz.
  3. Invitation Service — oluşturma · duplicate/çelişki-kontrolü · token-üretim/doğrulama · expiry · cancel · re-send/supersede · identity-binding · acceptance-orchestration. Kabul-doğrudan-erişim-açmaz → Membership-Service'e-geçer.
  4. Membership Service — oluşturma/aktive · suspend/reactivate · removal · leave · duplicate-guard · history · context/access-side-effects.
  5. Organization Authority Service — org-scoped-temel-rol/capability · owner-protection · ownership-transfer · self-escalation-guard · assignment/scope-bağları · code-security-ceiling. Platform-global-role-management'ın-yerine-geçmez.
  6. Context & Access Resolver — girdi: actor/target-workspace-org/capability/subject/resource-state → kontrol: ACTIVE-MEMBERSHIP ∩ WORKSPACE-ORG-TENANT-MATCH ∩ ROLE/CAPABILITY ∩ ASSIGNMENT/SCOPE ∩ POLICY ∩ SECURITY-CEILING ∩ RESOURCE-STATE → sonuç: ALLOWED/DENIED/HIDDEN/READ_ONLY/BLOCKED_BY_STATE/NEEDS_CONFIRMATION (Access-Decision-Contract-zinciriyle-uyumlu).
  7. Access Revocation Coordinator 〔org_c〕 — membership/authority-değişiminde: authorization-version/invalidation · session/context-revalidation · aktif-org-context-düşürme · [R1] yüzey-ayrımlı fallback: WEB-NAVIGATION→güvenli-context-selection veya uygun-personal-yönlendirme; API/MUTATION/BACKGROUNDsilent-context-substitution YOK, fail-closed · audit · event-publication. Cache'i-SoT-yapmaz. Senkron-fail-closed-sözleşme (CAN-REQ-RULE-014 + CAN-REQ-NFR-001 NFR-1):
SECURITY DENIAL ≠ WAIT FOR OUTBOX

Membership/authority-mutation'ı commit-olduğunda authoritative-erişim-gerçeği ANINDA-değişir; mutation-sonrası-ilk-korumalı-istek eski-gerçekle-geçemez. Outbox/event-akışı yalnız-secondary-yan-etkiler-içindir (cache-invalidation-tamamlama · session-cleanup · notification) — güvenlik-reddinin-doğruluğu outbox-worker-sağlığına-bağlanamaz. 8. Organization/Team Read Projections — actor/context'e-uygun projeksiyon (Organization-Summary/Team-Member/Invitation/Membership-Detail/Context-List/Operator-Integrity). Projection-read-only (authoritative-gerçeğin-write-kopyası-değil). 9. Audit & Outbox 〔yatay-E〕 — sıralama CAN-REQ-RULE-017 + CAN-REQ-NFR-001 NFR-4 ile birebir:

DOMAIN MUTATION + CANONICAL DURABLE AUDIT + TRANSACTIONAL OUTBOX RECORD
→ ATOMIC AUTHORITATIVE COMMIT

POST-COMMIT OUTBOX DISPATCH
→ notification · cache/session cleanup · metrics · external audit export

Canonical-audit mutation-success-önkoşuludur ve aynı-atomik-commit-içinde yazılır (commit-sonrası-audit rollback-garantisi-veremez). SECURITY DENIAL / AUTHORITATIVE REVOCATION ≠ OUTBOX-DISPATCH DEPENDENCY — authoritative-erişim-gerçeği mutation-commit'iyle-senkron-değişir (Component-7); outbox yalnız-ikincil-etkileri-taşır. Notification-başarısızlığı authoritative-transaction'ı-geri-almaz (retry+görünür). 10. Reconciliation / Integrity Worker — anomali-tespiti (org-var-tenant-yok · workspace-eksik · owner-yok · accepted-invite-membership-yok · ended-membership-aktif-assignment · tenant/workspace-mismatch · duplicate-active-membership/owner). [R1] Otomatik-düzeltme YAPILMAZ. Worker: DETECT → CLASSIFY → kalıcı-anomaly-kaydı → REPORT/operator-review-queue. Worker domain-verisini otomatik DÜZELTEMEZ. Düzeltme gerekirse: separate remediation plan → explicit authorization → canonical/auditable mutation → post-fix verification.

Canonical Mutation Contracts (semantic-örnek; fiziksel-ad impl-contract'ta)

CreateOrganization · InviteOrganizationMember · AcceptOrganizationInvitation
CancelOrganizationInvitation · ResendOrganizationInvitation
ChangeOrganizationMemberRole · SuspendOrganizationMembership · ReactivateOrganizationMembership
RemoveOrganizationMember · LeaveOrganization
TransferOrganizationOwnership · SwitchActiveWorkspace · ReconcileOrganizationTopology

Her-mutation en-az: ACTOR · ORGANIZATION/CONTEXT · SUBJECT · EXPECTED-CURRENT-STATE · IDEMPOTENCY/CORRELATION-ID · AUTHORIZATION-RESULT · DOMAIN-RESULT · AUDIT-RESULT taşır.

Governance / Lifecycle Gates

  • DRAFT → PROPOSED (gerçekleşme-durumu-senkronlu): CAN-STR-ORGOS-001 accepted ✓ · CAN-REQ-UCG-005/CAN-REQ-UCG-006/CAN-REQ-UCG-013 accepted ✓ · CAN-REQ-RULE-008..024 accepted ✓ · CAN-TRC-DEP-001 accepted/decision_ready/unresolved_hard=[] ✓ · CAN-REQ-NFR-001 accepted ✓ · CAN-DEC-ADR-002 COMPAT-PASS ✓ · AI-CEO-architectural-review · bağımsız-2.-göz · Human-CEO DRAFT→PROPOSED-kararı.
  • PROPOSED → ACCEPTED: AI-CEO-mimari-değerlendirme · bağımsız-2.-göz · Human-CEO-exact-SHA (veya yürürlükteki Canon-karar-yöntemi).
  • ACCEPTED → IMPLEMENTATION-AUTHORIZED (ayrı-kapı): Feature-Train-sınırı · impl-brief · migration+rollback-planı · negatif-tenant-isolation-test-planı · UC-Gate-matrisi · Human-CEO-implementation-gate'i.
  • MERGE / DEPLOY / EFFECTIVE: ayrı-lifecycle-kapıları. ADR-ACCEPTED ≠ IMPLEMENTATION-AUTHORIZED ≠ MERGED ≠ DEPLOYED ≠ EFFECTIVE.

Implementation Verification Gates (her-gate-sonu UC-acceptance-matrix koşar)

Matris-alanları: UC-ID · Scenario · Actor · Active-Context · Preconditions · Expected-Result · Surface · Build-SHA · Environment · Automated-Evidence · Manual-Verification · Verifier · Verified-At · Result · Known-Gap.

Gate A — Organization Topology & Identity Foundation — UC-12 · UC-OAM-001/002/003. Kanıt: topology-atomik/idempotent-provisioning · duplicate-retry-guard · canonical-write-service · kısmi-başarı-aktif-gösterilmez · founder-personal-identity≠org-kimliği. PASS: org-güvenli/tekrarlanabilir-kurulur, canonical-projection'dan-görülür.

Gate B — Invitation → Membership Activation — UC-13 · UC-25 · UC-OAM-005/006. Kanıt: invitation⊥membership-state-machine · policy-compliant-finite-expiry (current-default=7-gün [POLITIKA] · hard-maximum=30-gün [SABIT] · süresiz-davet-yasak · daha-kısa-güvenli-süre-desteklenir · policy-override-yalnız-Platform-Control-Plane+audit · alt/üst-sınır-testleri — CAN-REQ-NFR-001 NFR-5; PASS exact-7-güne-değil-yürürlükteki-policy+sabit-sınırlara-uyuma-bağlanır) · tek-kullanım-token · cancel/re-send/supersede · identity-mismatch-güvenli · duplicate-guard · acceptance-Membership-Service'ten · notification-outbox · davet-tek-başına-erişim-vermez. PASS: güvenli-invitation-to-membership; duplicate/ele-geçirilmiş-davet-erişim-üretmez.

Gate C — Team Management & Membership Lifecycle — UC-OAM-004/007/008/010/011/012/013. Kanıt: Organization-Admin-yalnız-kendi-üyeleri · global-rol-değişmez · membership-sonu≠hesap-kapatma · diğer-üyelikler-etkilenmez · last-owner-backend-guard · ownership-transfer-atomik/audit · role/membership-history-korunur · assignment≠membership-görünür. PASS: org-gerçek-ekip-olarak-işletilir; owner-sınırı+lifecycle-hesaptan-bağımsız.

Gate C2 (opsiyonel-scope-gate) — Suspend / Reactivate — UC-OAM-009. Kanıt: askı-erişim-vermez · hesap-kapanmaz · reaktivasyon=yeniden-değerlendirme-restore-değil · diğer-üyelikler-etkilenmez. (CAN-REQ-UCG-013-notu-gereği bu-capability ilk-train-risk/ihtiyaç-analizinde ayrı-scope-gate'e-tabidir.)

Gate D — Contextual Authority & Access Revocation — UC-14/15/16/33 · UC-OAM-014/015. Kanıt — zorunlu-revocation-sınıfları: removal · leave · role-change · ownership-transfer · organization/workspace-restriction-closure sonrası-erişim-kesilir; C2-dahilse-ek-zorunlu: suspension/reactivation-sonrası-access/context-davranışı. Ayrıca: request-time-context-validation · membership+role+scope+policy-bileşimi · users.tenant_id≠authz-kaynağı · stale-session/cache-erişim-vermez · eski-context-taşınmaz · inaccessible-last-workspace-açılmaz · web-navigation-only-safe-fallback (API/mutation silent-context-substitution PROHIBITED — fail-closed) [R1] · URL/ID/payload-cross-tenant-RED · resolver-hatası-fail-closed. (C2-opsiyonelliği güvenlik-standardını-değil capability'nin-ilk-train-kapsamını-ifade-eder; C2-etkinse CAN-REQ-RULE-014+NFR-1-hükümleri-eksiksiz-uygulanır.) PASS: üyelik/rol-değişimi-context/session'a-güvenli-yansır; izolasyon-negatif-testlerle-kanıtlı.

Gate E — Audit, Truth Integrity & Reconciliation — UC-OAM-016/017/018 + cross-cutting: Gate-A-D-mutation-audit-completeness · outbox-retry · notification-failure-visibility · reconciliation-idempotency · partial-projection · source-unavailable≠empty · audit≠verified-truth · operator-repair-authorization/audit. PASS: Org-Core normal-başarı-dışında kısmi-hata/bozuk-gerçeklikte-de güvenli/gözlemlenebilir/onarılabilir.

Gate-dependency ve teslim-modeli (CAN-TRC-DEP-001 S0-S4; katı-lineer-DEĞİL): Kavramsal-sıra A→B→C→D; teknik-teslim dilimlidir — org_b-mutation'ları org_c-revocation-substrate'siz güvenli-tamamlanamaz (S2'de-birlikte):

S0 shared-security-foundation → S1 org_a-bootstrap (Gate-A + E-baseline)
→ S2 org_b + org_c-substrate birlikte (Gate-B/C/C2 + E-baseline)
→ S3 org_c-full (Gate-D + E-baseline)
→ S4 E-final (Gate-E tam-kapanış)

Paket-eşleme: p1 → A/B + E-baseline · p2 → C/C2/D + E-baseline · p3 → E-final

E-BASELINE = her-dilimde audit + truth-health + anomaly-görünürlüğü (sona-bırakılamaz); E-FINAL = cross-partition-reconciliation + deterministik/evidence-backed-reconstruction + operator-review-queue + tam-anomaly-matrisi. Hiçbir-paket audit'siz/truth-health'siz ara-teslim-yapamaz. Gate-PASS ≠ governance-acceptance-state; bir-gate-PASS diğerlerinin-tamamlandığı-anlamına-gelmez.

Contextual Management Compatibility Boundary

DECIDES (tanımlar): Organization-domain-truth-semantic-sınırları · Org/Tenant/Workspace/Membership-ilişkisi · canonical-mutation-yolları · Organization-Admin-güvenlik-tavanı · personal/organization-context-geçişi · Platform-Operator/Organization-Admin-projection-uyumu · membership-değişiminin-access-etkisi · audit/reconciliation-beklentileri.

DOES NOT DECIDE (kararlaştırmaz): tenant-dashboard-tam-navigation/görsel-tasarım · Organization-Cockpit-tüm-section'lar · universal-UI/component-engine · custom-role-builder · full-entitlement-engine · Trust-Profile-UI/verification-motoru · Cross-Org-Collaboration · Participation/Representation-modeli · Decision-Rights/Approval-Workflow · Organization-Graph-fiziksel-ontolojisi · Organization-Memory/AI · SSO/SCIM.

Surface-ilkesi: ONE-DOMAIN-TRUTH + ONE-AUTHORIZATION-DISCIPLINE + CANONICAL-MUTATION-SERVICES + MULTIPLE-CONTEXTUAL-PROJECTIONS. Organization-Admin-yüzeyi, Platform-Operator-ekranının-menüleri-gizlenmiş-kopyası-DEĞİLDİR.

Evolution and Future-Proofing Guardrails

  1. Participation, Membership-olarak-modellenemez (cross-org→ayrı-UCG/ADR). 2. Representation, role-etiketi-değildir (scope/context/validity/evidence/revocation-taşır). 3. Decision-Rights/Approval-Authority role-tablosuna-gömülmez. 4. Trust tek-verification-level-olarak-Core'a-eklenmez. 5. Org-relationships otomatik-access-inheritance-üretmez. 6. Business-role-beyanı marketplace-capability/entitlement-üretmez. 7. Org-Memory current-requirement/approved-policy-gibi-yorumlanmaz. 8. Yeni-capability gerçek-use-case-doğmadan generic-Org-Platform'a-eklenmez. 9. Tek-authoritative-write-yolu-korunur. 10. Framework-değişikliği semantic-contract'ı-tek-başına-supersede-etmez.

Consequences

Pozitif: Organization/Tenant-ayrılır · Discovery-öncesi-ekip-omurgası · duplicate/partial-state-riski-azalır · membership-lifecycle-hesaptan-bağımsız · Organization-Admin-sınırı-server-side · membership-değişimi-stale-session-bırakmaz · Operator/müşteri-yüzeyleri-aynı-truth · Collaboration/Trust/Decision-Authority-temel-model-yazmadan-eklenebilir · kısmi-hatalar-görünür/reconcile.

Bedel: ilk-trene-orchestration/state-machine/revocation/reconciliation-eforu · basit-CRUD'a-göre-daha-fazla-negatif-test/audit · org-creation-tek-form-submit-değil · migration/legacy-tenant-user-kontrollü-dönüşüm.

Risks and Mitigations

Org-Core-mega-platforma-dönüşür → bounded-scope+DOES-NOT-DECIDE+Gate-A-E-yalnız-gerçek-UC · membership/role/assignment-birleşir → ayrı-service/contract/projection+UCG-testleri · provisioning-retry-duplicate → idempotency-key+unique-invariants+transaction+reconciliation · membership-biter-erişim-devam → request-time-validation+authorization-version+negative-session-tests · last-owner-yalnız-UI → domain-guard+transaction+privileged-audit · Organization-Admin-global-role → ayrı-capability-namespace+server-side-ceiling · notification-hatası-membership-bozar → outbox · reconciliation-shadow-data → canonical-services + read-only detect/classify + operator-review-queue + ayrıca-yetkilendirilmiş canonical remediation [R1] · read-projection-SoT'a-döner → projection-read-only · distributed-microservice-karmaşıklığı → bounded-modular-core.

Reversal / Supersession Conditions

Impact-analysis-ile-revize/supersede: (1) CAN-DEC-ADR-002-temel-modeli-supersede · (2) pilot-bir-tenant→bir-owning-org-invariant-değişir · (3) ayrı-deploy-gerektiren-ölçek/izolasyon-kanıtlanır · (4) request-time-validation-kabul-edilemez-performans+güvenli-alternatif · (5) Membership/Participation-birleşmesi-gerektiren-yeni-iş-modeli (varsayılan: ADR-değil-iş-modeli-yeniden-değerlendirilir) · (6) topology-orchestration/reconciliation-anti-değer · (7) upstream-ORGOS-doktrini-amendment/supersession. Tek-başına-supersede-sebebi-DEĞİL: admin-framework/frontend-değişimi · tablo/class-isim-değişimi · component-ağacı · read-projection-teknolojisi.

Traceability

Upstream: CAN-REQ-UCG-005 (UC-12/13/25) · CAN-REQ-UCG-006 (UC-14/15/16/33) · CAN-REQ-UCG-013 (UC-OAM-001..018). Related: CAN-STR-DOCTRINE-001 · CAN-STR-ORGOS-001 · CAN-DEC-ADR-002 · CAN-DEC-ADR-006. Downstream (kabul-sonrası-ayrı-authority): Organization-Core-Feature-Spec · Tenant-Team-Management-v1-Spec · My-Account-org-context-slice · Organization-migration-plan · Gate-A-E-implementation-brief'leri · UC-acceptance-matrix · production/live-verification-package.

Evidence Plan

Architectural-decision-evidence (ADR-kabulü-için; kod-kanıtı-DEĞİL): ORGOS-doktrin-uyum-analizi · CAN-REQ-UCG-005/006-gap-analizi · CAN-REQ-UCG-013-kabulü · business-rule/dependency-analysis · CAN-DEC-ADR-002-compatibility-review · repository-feasibility-snapshot · AI-CEO-architectural-review · bağımsız-2.-göz · Human-CEO-karar-olayı.

Implementation-evidence (her-gate): build-SHA · migration-SHA/manifest · automated-tests · tenant-isolation-negative-tests · idempotency/retry-tests · state-transition-tests · authorization-denial-tests · session/context-revocation-tests · audit/outbox-evidence · degraded-source-tests · reconciliation-tests · manual-runtime-verification · verifier+timestamp · known-gaps.

Minimum-negatif-testler: başka-org-member-listesi · başka-tenant-membership-mutation · duplicate-org-create-retry · duplicate-invite · expired/cancelled-token-acceptance · identity-mismatch · duplicate-active-membership · last-owner-removal/demotion/leave · Organization-Admin-global-role · removed-member-stale-session · suspended-membership-context-switch [C2-ENABLED-ONLY] · workspace/tenant-mismatch · resolver-failure · source-unavailable≡empty-list · reconciliation-duplicate · eşzamanlı-yarış-paketi (Constraint-15 5-sınıfı; CAN-REQ-NFR-001 NFR-2 3-katman-disipliniyle).

[R1] Authority Taxonomy — Glossary (projection ⊥ authority class)

[R1] eki. Aşağıdaki ayrım normatiftir: contextual projection (yüzey) ile administrative authority class (yetki sınıfı) aynı sınıflandırma ekseni DEĞİLDİR.

Platform Operator = operatör yönetim yüzeyi / contextual projection
tek başına global authority sınıfı DEĞİLDİR
Platform Super Admin = global administrative authority class
Platform Operator yüzeyini kullanabilir
Scoped EventInn Admin = support-grant ile sınırlandırılmış administrative authority class
aynı veya ayrı operator projection kullanabilir
Organization Owner = organization-scoped customer administrative authority
Organization Admin = organization-scoped customer administrative authority (Owner-altı tavan)
Personal User = administrative authority katmanı DEĞİLDİR; ayrı contextual projection

Constraint-14'ün SEMANTIC-CONTRACT=STABLE · REALIZATION=EVOLVABLE hükmü korunur: mevcut contextual projection'lar değişmez; bu ek yalnız authority taxonomy'yi exactleştirir ve Scoped EventInn Admin sınıfını ekler.

[R1] Partition B — Membership Lifecycle (normatif genişletme)

B.0 Frozen çekirdek (p1; değişmez): üç canonical membership-creation yolu · attachByOperator = Platform Super Admin ONLY · invitation ⊥ membership ayrı state-machine · TX-içi audit/outbox · idempotency.

B.1 Exact state graph (9 geçiş):

nonexistent → active : (a) invitation accept — davetlinin kendisi
(b) founder — topology orchestrator
(c) attachByOperator — Platform Super Admin ONLY (frozen)
active → suspended : Organization Owner | Organization Admin [target: non-owner]
suspended → active : Organization Owner | Organization Admin [target: non-owner]
active → removed : Organization Owner | Organization Admin [target: non-owner]
suspended → removed : Organization Owner | Organization Admin [target: non-owner]
active → left : üyenin kendisi
suspended → left : üyenin kendisi — personal/account context üzerinden;
organization erişimi GEREKMEZ; last-owner protection geçerli;
membership history korunur
role A → role B : Organization Owner | Organization Admin (role ceiling içinde)
uygulanabilir: active VEYA suspended membership üzerinde
membership status DEĞİŞMEZ · suspended'a erişim GERİ VERMEZ
Owner authority normal role-change yoluyla ÜRETİLEMEZ/KALDIRILAMAZ
owner A → owner B : ownership-transfer sözleşmesi (B.3)

B.2 Aktör tavanları + target ceiling (normatif):

Organization Admin
→ YALNIZ non-owner membership hedefleyebilir
→ Owner membership'i suspend/remove/role-change YAPAMAZ
→ kendini/başkasını Owner YAPAMAZ · platform rolü ATAYAMAZ
Organization Owner
→ non-owner membership operasyonlarını yapabilir
→ Owner-target mutation generic membership yolu DEĞİLDİR
Owner authority değişikliği
→ YALNIZ ownership-transfer sözleşmesi
→ VEYA ayrı, explicit Platform Super Admin incident operation
Evrensel: hiçbir aktör kendi yetki tavanının ÜZERİNDE rol/capability veremez

B.3 Ownership transfer: VALID ACTIVE TARGET → RE-AUTH → AUTHORITY/CAPABILITY CHECK → ATOMIC TRANSFER → AUDIT → OUTBOX. Kısmi sonuç bırakamaz.

B.4 Yasak geçişler (fail-closed, backend): last owner → suspended|removed|left|demoted · removed → active (yeniden katılım = YENİ invitation/activation; history korunur) · cross-organization mutation · Organization-Admin→Owner atama · silent ownership transfer · membership hard-delete.

B.5 Concurrency: Constraint-15'in beş sınıfına iki yeni sınıf eklenir: support-grant ∥ revocation · role-change ∥ context-switch.

[R1] Partition C — Scoped Administration & Support Authority

C.1 Platform Super Admin: global yetki · attachByOperator yalnız burada · support-grant verir/geri alır · global müdahaleler audit + reason/ticket + capability kontrolüne tabi.

C.2 Scoped EventInn Admin: yalnız aktif support-grant'in kapsadığı exact organization + exact capability + exact zaman aralığı.

YAPAMAZ: attachByOperator kullanmak · kendine grant vermek · grant kapsamını genişletmek
· platform rolü atamak · Organization Owner atamak
· başka organizasyonu listelemek · başka organizasyondaki kullanıcı varlığını açıklamak

C.3 Support grant yaşam döngüsü (normatif):

REQUESTED → ACTIVE → REVOKED | EXPIRED

REQUESTED : authority ÜRETMEZ
REQUESTED → ACTIVE : requester'ın tek başına yapabileceği işlem DEĞİLDİR
self-activation / self-grant YASAK
yetkili grant administrator GEREKİR
her lifecycle transition : transaction-içi canonical audit + transactional outbox record
+ actor + reason/ticket + before/after state
REVOKED : geri alınamaz TARİHSEL SONUÇ; aynı grant yeniden ACTIVE YAPILAMAZ
yeni yetki için YENİ grant gerekir
EXPIRED : authority ÜRETMEZ; sessiz süre uzatımıyla yeniden AÇILAMAZ

Zorunlu alanlar: exact actor · exact organization · explicit capability set · zorunlu reason/ticket · finite expiry · granted_by · revoked_by + revocation reason. Kurallar: default deny · self-grant prohibited · implicit inheritance prohibited · cross-organization reuse prohibited · expired grant reuse prohibited · revocation immediately effective. Uzatma: eski kaydı sessizce değiştiren sınırsız süre artışı değildir — yeniden yetkilendirilmiş işlemdir.

C.4 Break-glass (exact lock):

ayrı explicit capability · zorunlu reason/ticket · KISA ve finite expiry
anında security/operator notification · transaction-içi audit + outbox
default veya inherited yetki DEĞİLDİR · self-grant YASAK

C.5 Scoped-admin üyelik yolu: organization-scoped invitation initiation (varsayılan). Koşullar: aktif support-grant · membership-invite capability · exact assigned organization · reason/ticket · role ceiling · confidentiality-safe response. attachByOperator genişletilmez; ayrı typed support-operation ancak invitation yolu kanıtlanmış iş ihtiyacını karşılamazsa yeniden karar konusudur.

C.6 Alt-sözleşme — Cross-tenant visibility & confidentiality:

backend query actor scope ile BAŞLAR (frontend filtre ≠ güvenlik)
yetkisiz kayıt istemciye GÖNDERİLMEZ
dropdown / autocomplete / count / aggregate sızıntısı YASAK
cross-tenant mutation fail-closed
user-existence confidentiality ZORUNLU

Invitation cevabı başka organization membership gerçeğini açıklayamaz; dış cevaplar şunları sızdıramaz: kullanıcının platformda bulunması · başka org üyesi olması · rolü · tenant/workspace ilişkisi.

C.7 Alt-sözleşme — Default-deny administrative surface:

resource / page / action / record access
= explicit capability + explicit scope + current context
aksi hâlde REDDEDİLİR

Framework default-allow davranışına güvenilemez. Standalone CRUD canonical service'i baypas edemez · mutation authority üretemez · server-side record-scope olmadan kullanılamaz.

[R1] Partition D — Contextual Authority & Access Revocation

D.1 Authorization SoT: çalışma anındaki membership + workspace + role + support-grant gerçeği. Yetki oturum açılışında hesaplanıp süresiz taşınamaz.

D.2 Cache: version/etag taşır · membership/role/grant mutation'ında invalidate edilir · stale cache yetki üretmez · resolver şüphede fail-closed.

D.3 Yüzey ayrımı: bkz. Constraint-10 [R1] — WEB-NAVIGATION yönlendirebilir · API/MUTATION/BACKGROUND sessiz fallback yapamaz, fail-closed döner.

D.4 Queued/background job authority:

job execution → actor ve target YENİDEN ÇÖZÜLÜR → current authority YENİDEN DEĞERLENDİRİLİR
→ yetki yoksa fail-closed

Job payload'ı immutable target/correlation taşıyabilir; eski rol/grant snapshot'ı yetki kaynağı DEĞİLDİR. Actor'sız sistem işleri ayrı explicit service authority + dar capability sözleşmesi taşır.

D.5 Revocation etkisi: membership · role · support-grant revocation → sonraki authorization kararından itibaren etkili. Exact session/cache driver ve invalidation tekniği implementation Pre-Audit'inde doğrulanır; mekanizmanın henüz seçilmemesi normatif etkiyi zayıflatmaz.

[R1] Partition E — Integrity & Reconciliation (p3)

DETECT → CLASSIFY → RECORD → REPORT → OPERATOR DECISION (otomatik düzeltme YAPILMAZ)
kapsam : membership state · invitation–membership tutarlılığı · owner invariant
· orphan detection · access-revocation doğrulaması · audit–outbox correlation
sınıflar: ORPHAN · INCONSISTENT_STATE · OWNER_INVARIANT_BREACH · CORRELATION_GAP · UNKNOWN
çalışma : scheduled detection (mevcut scheduler) · manuel read-only detection
· sınıflandırılmış anomaly kaydı · mutation-probe ile tespit kanıtı
sınır : anomaly tespiti domain verisini DEĞİŞTİREMEZ
düzeltme: separate remediation plan → explicit authorization → auditable mutation → post-fix verification

Karar Çekirdeği — DECIDES / DOES NOT DECIDE

CAN-STR-ORGOS-001 → CAN-REQ-UCG-005 + CAN-REQ-UCG-006 + CAN-REQ-UCG-013 → CAN-DEC-ADR-007

DECIDES: 1.org-merkezli-bounded-core · 2.Organization≠Tenant≠Workspace-mimari-sınırı · 3.Membership/Invitation/Assignment/Authority-ayrı-sözleşme · 4.topology-atomik/idempotent-provisioning · 5.canonical-service-sınırları · 6.owner+last-owner-code-security-ceiling · 7.Organization-Admin-org-scoped-yetki-sınırı · 8.request-time-fail-closed-context · 9.membership/role-değişiminin-session/access-revocation-etkisi · 10.audit/outbox/reconciliation-disiplini · 11.Operator/Organization-Admin/Personal-User-semantic-compatibility-boundary · 12.Gate-A-E-implementation-verification-modeli.

DOES NOT DECIDE: Cross-Org-Collaboration · Participation · Representation-Authority-motoru · Decision-Rights-motoru · Approval-Workflow · Trust-Profile/verification-motoru · Organization-Graph-fiziksel-ontolojisi · Custom-role-builder · Full-Entitlement-Engine · Organization-Memory/AI · SSO/SCIM · Universal-UI/navigation-engine · Full-Organization-Cockpit · Merger/acquisition/split-uygulama-modeli.


CAN-DEC-ADR-007 · decisions/adr · R3 · Organization-Core-Mimarisi · CAN-STR-ORGOS-001-altında CAN-REQ-UCG-005/006/013-davranışlarının bounded-mimarisi (Seçenek-B) · Gate-A-E-verification-modeli · Human-CEO-taslağı-birebir + Müdür-Canon-formatı · draft ≠ proposed ≠ accepted ≠ effective ≠ implementation-authorized. Effective-normative-contract (statü=EFFECTIVE; Human-CEO 29 Tem 2026 yürürlük-kararı 2026-07-29T13:10:00Z; kabul 22 Tem 2026 exact-SHA; önkoşullar-TAM: CAN-REQ-UCG-013 + 17-Rule-paketi + CAN-TRC-DEP-001 + CAN-REQ-NFR-001 accepted + CAN-DEC-ADR-002-compat-PASS; B-H+arch-revizyon-uygulandı; PROPOSED→ACCEPTED-değerlendirme-zinciri-tamam; kalan: IMPLEMENTATION-AUTHORIZED-gate — ayrı-kapı): canon_id/UC/registry repo-doğrulamasından-geçti (CAN-DEC-ADR-007-boş ✓, covers_clusters=CAN-REQ-UCG-005/006/013, governed_by=CAN-GOV-UCDEP-001-emsal ✓).

Revision History

R1 — p2/p3 normative completion (ACCEPTED — Human-CEO combined revision acceptance, 29 Tem 2026)

previous canon blob : 13d72280eb48b05a77ca11ddbf537ccd9369d90c
revision method : same-record controlled body revision (Option-A; AI-CEO 26 Tem)
companion ADR = PARKED fallback (NOT TRIGGERED)
revision source draft : reports/adr007_revised_canon_candidate_v1.md
revision source commit : d81c4eb9991a94f42d3a038548fe3c5a722a1d5f
revision source blob : a32b5353c17090f6bd03a59e6274a0256a29f09a
canon write commit : recorded by post-write ledger event
resulting canon blob : recorded by post-write ledger event
p1 frozen boundary : DEĞİŞMEDİ (Partition A · üç canonical yol · attachByOperator=Super-Admin-only
· idempotent provisioning · TX-içi audit/outbox · topology immutability)
historical anchor : K370 — cumulative_ledger.md §2-KARARLAR (p1 production closure tescili)
revision rationale : p1 production'da kapandı; p2 (scoped administration + membership ops)
ve p3 (integrity/reconciliation) karar alanları normatif değildi.
Bu revizyon YALNIZ bu iki henüz-uygulanmamış paketi tamamlar.
decision locks : P2-A / P2-B / P2-C / P3 (AI-CEO 29 Tem)
changed provisions : Constraint-10 (yüzey ayrımı) · Gate-D (fallback netleştirmesi)
+ eklenen [R1] bölümleri: Authority Glossary · Partition B/C/D/E
unchanged provisions : Constraints 1-9, 11-15 · DECIDES 1-12 · Options Considered
· Reversal/Supersession Conditions · Evidence Plan · Traceability
· Contextual Management Compatibility Boundary

Provenance notu: Bu bölüm kendi canon write commit / resulting blob değerlerini içine yazmaz (self-reference üretirdi). Bu iki değer Canon-write sonrası ledger olayında kaydedilir.