is_admin) { return $scopes; } // No user (client_credentials) or a non-admin user: never issue admin scopes. return collect($scopes) ->reject(fn ($scope) => self::isAdminScope($scope->getIdentifier())) ->values() ->all(); } }