Les appels vers lions-user-manager nécessitent un token du realm lions-user-manager (service account). OidcTokenPropagationHeadersFactory transmettait le token utilisateur du realm unionflow → 401 systématique. AdminServiceTokenHeadersFactory injecte le bon token via l'OIDC client admin-service.