Skill: RBAC Management
SkillDev toolsUse when managing roles, permissions, or auditing user access.
Available today. Use it from your connected AI after setup.
No other account needed.
Connect ahel once, and every AI you use reads what you have installed.
Then ask your AI: use the Skill: RBAC Management skill
What this skill tells your AI
The instructions your AI receives, as published by gonzalezpazmonica/savia in .claude/skills/rbac-management/SKILL.md and read by ahel’s review.
Orquestación de flujos de gestión de roles y permisos Regla: @docs/rules/domain/rbac-model.md
Flujo 1: Grant role
Asignar un rol a un usuario con auditoría.
Entradas:
user_handle: nombre del usuariorole: Admin | PM | Contributor | Viewerscope: "global" o JSON list ["proj-a", "proj-b"]granter_handle: quién asigna (debe ser Admin)
Pasos:
- Validar que
grantertiene rol Admin - Verificar que el usuario existe en
.claude/profiles/{user} - Escribir
.claude/profiles/{user}/role.mdcon los datos - Registrar la acción en
output/rbac-audit.jsonl - Confirmar: "✅ {user} ahora es {role} (scope: {scope})"
Ejemplo output:
✅ carlos-mendoza asignado como PM (scope: global)
Rol anterior: Contributor
Cambio: 2026-03-05T10:15:00Z por monica-gonzalez
Flujo 2: Revoke role
Revocar rol (degradar a Viewer).
Entradas:
user_handle: nombre del usuarioreason: motivo de revocación
Pasos:
- Leer rol actual de
.claude/profiles/{user}/role.md - Guardar rol actual como
previous_role - Escribir nuevo rol:
Viewerconrevoked_attimestamp - Registrar en audit con
reason - Confirmar: "✅ {user} revocado de {previous_role} → Viewer. Motivo: {reason}"
Restricción: No se puede revocar a Admin (requiere eliminación manual de perfil).
Flujo 3: Audit
Consultar el log de auditoría con filtros.
Parámetros:
--user {handle}: acciones del usuario--date-from {YYYY-MM-DD}: desde fecha--date-to {YYYY-MM-DD}: hasta fecha--action grant|revoke|execute: tipo de acción
Salida:
Tabla con resultados:
| Timestamp | User | Command | Allowed | Role | Reason |
|-----------|------|---------|---------|------|--------|
| 2026-03-05T10:00 | monica | sprint-plan | true | PM | — |
| 2026-03-05T10:30 | carlos | infra-create | false | Contributor | Admin only |
Estadísticas:
- Total acciones auditadas: 1.247
- Acciones denegadas: 23 (1.8%)
- Usuario con + denegaciones: carlos-mendoza (8)
Flujo 4: Check
Verificar si un usuario puede ejecutar un comando.
Parámetros:
user: handle del usuariocommand: nombre del comandoproject: (opcional) si es scope-limited
Salida:
✅ monica-gonzalez CAN sprint-plan
Rol: PM | Scope: global | Permiso: PM+
❌ carlos-mendoza CANNOT infra-create
Rol: Contributor | Requerido: Admin | Motivo: Deploy only
Sugerencia: Solicitar permiso a admin
Sección Errors
Errores manejados:
- User not found → "❌ Usuario {handle} no existe en perfiles"
- Invalid role → "❌ Rol {role} no válido (Admin|PM|Contributor|Viewer)"
- Permission denied → "❌ Solo Admin puede asignar roles"
- Role.md malformed → "❌ Fichero {path} corrompido, contactar admin"
- Audit.jsonl no accesible → "❌ Permiso insuficiente en output/rbac-audit.jsonl"
Sección Security
- NUNCA escribir rol.md sin validar granter es Admin
- NUNCA loguear datos sensibles en audit (solo handles y comandos)
- Audit trail es append-only: NUNCA modificar líneas existentes
- Si se detecta modificación manual de role.md → alerta al humano
- Rotación de audit: cuando audit.jsonl > 10MB → mover a histórico
Restricción: Este skill se ejecuta en contexto fork aislado, no contamina
el contexto principal. El output se resume en <100 tokens para el PM.
Signals
- GitHub stars
- 50
- Forks
- 12
- Last commit
- Sep 2026
ahel recommends instead
Advanced
- Catalog kind
- skill
- Gateway key
rbac-management-gonzalezpazmonica- Source
- github.com/gonzalezpazmonica/savia