Five-part admin user management suite

  • Admin account creation: server-generated or specified initial password (plaintext returned only once).
  • Role management: full-replacement semantics with self-demotion forbidden; changes revoke tokens immediately.
  • Unlock, profile editing (email changes reset the verification flag), 2FA reset.
  • Deletion (terminal state): a type-it-exactly confirmation gate; every revival path refused.
  • Review hardening: terminal-state guards, mandatory audit trail on partial success, and a rollback safety stamp on failure paths (admin-side and self-service password changes share the same policy).