/auth-module-architecture
处理 BK-CI Auth 模块时使用,例如 RBAC 权限校验、用户组与资源管理、IAM 集成、授权迁移和 OAuth2 认证。当用户要改权限平台实现而不是单次权限模型变更时优先使用。
$ npx -y skills add tencentblueking/bk-ci --skill auth-module-architecture --agent claude-codeHow it fires
How this skill gets triggered: by you, by Claude, or both.
- Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.Auto-invocation is when the right skill fires by itself at the right moment, driven by a FLOW.md router and a hook, instead of you invoking it by name. It is the difference between a skill being installed and a skill actually getting used.Read the full definition →
- You can call itInvoke it directly when you want it.
- Slash command
/auth-module-architecture
Context preview
The summary Claude sees to decide when to auto-load this skill.
处理 BK-CI Auth 模块时使用,例如 RBAC 权限校验、用户组与资源管理、IAM 集成、授权迁移和 OAuth2 认证。当用户要改权限平台实现而不是单次权限模型变更时优先使用。
SKILL.md
auth-module-architecture.SKILL.mdname: auth-module-architecture description: 处理 BK-CI Auth 模块时使用,例如 RBAC 权限校验、用户组与资源管理、IAM 集成、授权迁移和 OAuth2 认证。当用户要改权限平台实现而不是单次权限模型变更时优先使用。
Auth 模块架构
适用场景
- 修改 RBAC 权限校验和资源授权逻辑
- 处理用户组、成员、资源与权限关系
- 修改 IAM 集成、回调和同步逻辑
- 处理权限迁移、分级管理员或 OAuth2 认证
不适用场景
- 只是新增一种权限资源类型或动作模型
- 只是给用户授权、加成员、查权限
- 只是修改其他业务模块里的权限调用点
- 只是处理普通登录页面或前端鉴权展示
快速指导
1. 这个 skill 关注的是“权限平台本身如何实现和协作”,不是单次资源接入手册。 2. Auth 既包含 RBAC 资源授权,也包含 IAM 对接、用户组、OAuth2 等平台能力。 3. 先按问题类型进入对应参考文档:
- 模块结构与核心对象:`reference/1-auth-foundation.md`
- RBAC、用户组与授权链路:`reference/2-rbac-group-authorization.md`
- IAM 集成、OAuth2 与排查:`reference/3-iam-oauth-debug.md`
4. 如果你在设计新的资源类型、动作列表或初始化流程,切到 `permission-model-change-guide`。 5. 如果你在处理业务模块里某个权限调用失败,先判断是 Auth 平台问题还是业务侧传参问题。
高信号规则
- Auth 的核心是资源、动作、用户组、成员和授权关系
- IAM 集成和本地 RBAC 数据是一条完整权限链,不应分开孤立看
- 用户组配置、权限校验和资源同步往往会一起影响结果
- 权限平台改动要优先考虑兼容性、缓存刷新和历史数据
关键陷阱
- 把权限模型变更和 Auth 平台实现混为一谈
- 只改校验逻辑,不看用户组、资源数据和同步链路
- OAuth2、回调、权限校验共用上下文时,忽略边界差异
- 权限问题排查只看接口返回,不看组、资源和动作三元关系
延伸阅读
- 模块结构与核心对象:`reference/1-auth-foundation.md`
- RBAC、用户组与授权链路:`reference/2-rbac-group-authorization.md`
- IAM 集成、OAuth2 与排查:`reference/3-iam-oauth-debug.md`
- 如果你在做权限模型接入:再看 `permission-model-change-guide`
Other skills on bk-ci.
- /00-bkci-global-architecture
用于跨模块开发、排查链路归属、判断某个需求应该落在哪个 BK-CI 模块,或需要快速理解流水线全链路协作时使用。单模块修改时优先读取对应模块 skill,而不是停留在这里。
Open skill - /agent-module-architecture
处理 BK-CI Agent 构建机侧能力时使用,例如守护进程、心跳、Ask 轮询、任务拉起、升级更新和与 Dispatch/Worker 的协作。当用户要改构建机宿主侧行为而不是 Worker 执行细节时优先使用。
Open skill - /api-interface-design
设计 BK-CI API 契约时使用,例如 Resource 路径设计、HTTP 方法选择、请求响应对象、错误码和版本策略。当用户要定义接口而不是实现业务逻辑时优先使用。
Open skill - /artifactory-module-architecture
处理 BK-CI 制品上传下载、制品元数据、BkRepo 或磁盘后端存储、文件任务和清理链路时使用。当用户提到构建产物、制品归档、下载令牌、报告文件、BkRepo 集成或制品清理时优先使用。
Open skill - /backend-microservice-development
编写 BK-CI 后端微服务代码时使用,例如新增 Resource、组织 API/Service/DAO 分层、依赖注入、服务归属判断和 Spring Boot 开发约定。当用户要做 Kotlin/Java 后端开发时优先使用。
Open skill - /business-knowledge-workflow
获取陌生业务知识并沉淀为 BK-CI skill 或架构文档时使用,例如阅读 iWiki、结合代码交叉验证、提炼模块边界和重写知识文档。当用户要先理解业务再写文档时优先使用。
Open skill

