openevidence-enterprise-rbac
Sets up role hierarchies and permissions for managing access to clinical evidence and research data.
Install
mkdir -p .claude/skills/openevidence-enterprise-rbac && curl -L -o skill.zip "https://agentskills.codes/api/skills/download/6321" && unzip -o skill.zip -d .claude/skills/openevidence-enterprise-rbac && rm skill.zipInstalls to .claude/skills/openevidence-enterprise-rbac
Activation
This is the description your AI agent reads to decide when to run this skill — the better it matches your request, the more reliably it fires.
Enterprise Rbac for OpenEvidence.Key capabilities
- →Manage institutional access and SSO configuration
- →Assign role-based permissions for clinicians and researchers
- →Track PHI access events for HIPAA compliance
- →Audit clinical query logs and compliance reports
How it works
Access is controlled through an institutional API that validates user roles against defined resource scopes. All actions are logged with specific metadata to satisfy HIPAA audit requirements.
Inputs & outputs
When to use openevidence-enterprise-rbac
- →Implementing SSO integration
- →Configuring role-based permissions
- →Setting up organization-level controls
- →Auditing clinical query access
About this skill
OpenEvidence Enterprise RBAC
Overview
OpenEvidence delivers AI-powered clinical decision support using peer-reviewed medical literature. Enterprise RBAC controls access to clinical queries, PHI-adjacent data, and research datasets. Clinicians query evidence with full access. Researchers access de-identified datasets and can create study cohorts. Admins manage institutional access, SSO configuration, and compliance settings. HIPAA requires strict audit logging of every clinical query, PHI access event, and data export. Institutional access agreements define which evidence libraries each organization can query.
Role Hierarchy
| Role | Permissions | Scope |
|---|---|---|
| Institutional Admin | Manage users, SSO config, compliance settings, usage analytics | Organization-wide |
| Clinician | Query clinical evidence, view full citations, bookmark findings | Institutional library |
| Researcher | Access de-identified datasets, create study cohorts, export data | Approved studies |
| Medical Student | Query evidence with supervised access, no PHI datasets | Educational library |
| Auditor | Read-only access to query logs and compliance reports | Organization-wide |
Permission Check
async function checkClinicalAccess(userId: string, resource: string, accessLevel: string): Promise<boolean> {
const response = await fetch(`${OE_API}/v1/institutions/${INSTITUTION_ID}/permissions`, {
headers: { Authorization: `Bearer ${OE_API_TOKEN}`, 'Content-Type': 'application/json' },
});
const perms = await response.json();
const user = perms.members.find((m: any) => m.id === userId);
if (!user) return false;
const allowed = ROLE_ACCESS[user.role];
return allowed?.resources.includes(resource) && allowed.levels.includes(accessLevel);
}
Role Assignment
async function assignInstitutionalRole(email: string, role: string, library: string): Promise<void> {
await fetch(`${OE_API}/v1/institutions/${INSTITUTION_ID}/members`, {
method: 'POST',
headers: { Authorization: `Bearer ${OE_API_TOKEN}`, 'Content-Type': 'application/json' },
body: JSON.stringify({ email, role, libraryAccess: library, hipaaAcknowledged: true }),
});
}
async function revokeAccess(email: string): Promise<void> {
await fetch(`${OE_API}/v1/institutions/${INSTITUTION_ID}/members/${email}`, {
method: 'DELETE',
headers: { Authorization: `Bearer ${OE_API_TOKEN}` },
});
}
Audit Logging
interface OpenEvidenceAuditEntry {
timestamp: string; userId: string; role: string;
action: 'clinical_query' | 'dataset_access' | 'export' | 'phi_view' | 'role_change';
resource: string; institutionId: string; queryHash?: string; result: 'allowed' | 'denied';
}
function logClinicalAccess(entry: OpenEvidenceAuditEntry): void {
console.log(JSON.stringify({ ...entry, hipaaCompliant: true }));
}
RBAC Checklist
- Institutional access agreements define available evidence libraries
- Clinician role verified against NPI or institutional credentials
- Researcher access limited to IRB-approved de-identified datasets
- Medical student access supervised with educational library scope
- All clinical queries logged with timestamp, user, and query hash
- PHI access events tracked separately for HIPAA audit readiness
- Data export restricted to researcher role with approval workflow
- Quarterly access review aligned with HIPAA compliance cycle
Error Handling
| Issue | Cause | Fix |
|---|---|---|
403 on clinical query endpoint | User not provisioned at institution | Add user via institutional admin portal |
| Dataset access denied | Study not in user's approved IRB list | Submit IRB approval to institutional admin |
| Export blocked | Role lacks export permission | Upgrade to researcher role with export rights |
| SSO login loop | SAML assertion missing institution claim | Configure institution attribute in IdP SAML settings |
| Query results redacted | Library not included in institutional agreement | Contact OpenEvidence to expand library access |
Resources
- OpenEvidence Platform
- OpenEvidence for Institutions
Next Steps
See openevidence-security-basics.
When not to use it
- →Granting researcher access to clinical PHI datasets
- →Assigning institutional admin roles to medical students
Prerequisites
Limitations
- →Dataset access restricted to IRB-approved studies
- →Export functionality requires specific researcher permissions
How it compares
Unlike generic RBAC, this system enforces specific clinical roles like 'Researcher' and 'Medical Student' with built-in HIPAA audit hooks.
Compared to similar skills
openevidence-enterprise-rbac side by side with the closest alternatives in the catalog.
| Skill | Installs | Updated | Safety | Difficulty |
|---|---|---|---|---|
| openevidence-enterprise-rbac (this skill) | 1 | 27d | No flags | Intermediate |
| 1password | 27 | 2mo | Review | Intermediate |
| security-compliance | 19 | 7mo | Review | Advanced |
| information-security-manager-iso27001 | 11 | 7mo | Review | Advanced |
Try saying
Example prompts that trigger this skill in your AI assistant.
More by jeremylongshore
View all by jeremylongshore →You might also like
1password
openclaw
Set up and use 1Password CLI (op). Use when installing the CLI, enabling desktop app integration, signing in (single or multi-account), or reading/injecting/running secrets via op.
security-compliance
davila7
Guides security professionals in implementing defense-in-depth security architectures, achieving compliance with industry frameworks (SOC2, ISO27001, GDPR, HIPAA), conducting threat modeling and risk assessments, managing security operations and incident response, and embedding security throughout the SDLC.
information-security-manager-iso27001
davila7
Senior Information Security Manager specializing in ISO 27001 and ISO 27002 implementation for HealthTech and MedTech companies. Provides ISMS implementation, cybersecurity risk assessment, security controls management, and compliance oversight. Use for ISMS design, security risk assessments, control implementation, and ISO 27001 certification activities.
cursor-sso-integration
jeremylongshore
Configure SSO and enterprise authentication in Cursor. Triggers on "cursor sso", "cursor saml", "cursor oauth", "enterprise cursor auth", "cursor okta". Use when working with cursor sso integration functionality. Trigger with phrases like "cursor sso integration", "cursor integration", "cursor".
springboot-security
affaan-m
Spring Security best practices for authn/authz, validation, CSRF, secrets, headers, rate limiting, and dependency security in Java Spring Boot services.
django-security
affaan-m
Django security best practices, authentication, authorization, CSRF protection, SQL injection prevention, XSS prevention, and secure deployment configurations.