как узнавать что пользователь А принадлежит тенанту А?
Варианты разные есть. Если будете использовать user groups, то можно использовать idtoken, в котором будут перечислены группы (если правильно настроить скоупы).
Если разные пулы, тогда надо делать аутентификацию по аналогии с aws management console и IAM user, когда пользователь указывает сначала тенанта, а потом пользователя внутри этого тенанта. Тогда, и при аутентификации определять, к какому пулу относится пользователь.
Можно ещё custom attributes использовать, с запретом редактирования.