102911 El certificado no corresponde al emisor del token
CERT_NO_CORRESPONDE_AL_EMISOR
Clase común a toda la flota (familia «credenciales»): No autorizado. El fallo está en la petición o en la configuración de quien llama.
Qué ha pasado
Segundo factor de la API: el CN del certificado mTLS debe coincidir con el emisor del Bearer. Un emisor = un tenant, sin override posible.
Cómo se soluciona
Emitir el certificado con CN = <id del tenant>. Si el portal opera sobre N tenants, necesita N pares (token + certificado), no un certificado único.
Qué hacer mientras tanto
Ninguno: es el control que impide que un emisor envíe en nombre de otro.
Dónde se lanza
src/atalaya/api.py:980 y tenant_auth.py:verificar_mtls
Cómo se lee el código
1- origen: Fortiseg
02- servicio: atalaya
911- clase común a toda la flota: No autorizado