Implement team vault access patterns and role-based controls.
Use when managing shared vaults, implementing access controls,
or building team collaboration features for Obsidian.
Trigger with phrases like "obsidian team", "obsidian access control",
"obsidian enterprise", "shared vault permissions".
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Une commande directe contourne le prompt de vérification. Examinez la source avant de l'exécuter.
Implement team vault access patterns and role-based controls.
Use when managing shared vaults, implementing access controls,
or building team collaboration features for Obsidian.
Trigger with phrases like "obsidian team", "obsidian access control",
"obsidian enterprise", "shared vault permissions".
allowed-tools
Read, Write, Edit
version
1.13.0
license
MIT
author
Jeremy Longshore <jeremy@intentsolutions.io>
tags
["saas","obsidian","obsidian-enterprise"]
compatibility
Designed for Claude Code, also compatible with Codex and OpenClaw
Obsidian Enterprise RBAC
Overview
Vault-level access control patterns for Obsidian in team environments. Covers folder-based permissions via .obsidian-permissions files, read-only enforcement for shared vaults, plugin allowlisting, and configuration lockdown through restricted mode.
Prerequisites
Obsidian desktop app with a shared/synced vault
Understanding of Obsidian's .obsidian/ configuration directory
A sync mechanism in place (Git, Obsidian Sync, or shared filesystem)
Node.js 18+ for scripted permission enforcement
Instructions
Step 1: Define a Permission Model
Create .obsidian-permissions at the vault root. This JSON file maps roles to folder access:
Run verifyConfigs() on plugin load and periodically. Alert admins if violations are detected.
Output
.obsidian-permissions file defining roles, folder access, and user mappings
RBAC plugin that intercepts create/modify/delete operations
Read-only enforcement for non-editor roles
Plugin allowlist protection in community-plugins.json
Configuration lockdown with hash verification for critical .obsidian/ files
Error Handling
Issue
Cause
Solution
Permission denied on all files
User email not set in plugin settings
Open RBAC plugin settings, enter your email
Allowlist keeps resetting
Non-admin edited community-plugins.json
Only admins can modify; check audit log
Config hash mismatch on every load
Config changed legitimately
Admin runs lockdownConfigs() to update hashes
Plugin not intercepting writes
Event handler registration failed
Check console for plugin load errors
Sync conflicts on .obsidian-permissions
Multiple admins editing simultaneously
Use Git with merge strategy or Obsidian Sync
Examples
Team vault with three roles: Deploy the .obsidian-permissions file above. Set each user's email in the RBAC plugin settings. Editors can modify projects/ and shared/ folders; viewers can only read shared/ and published/.
Locked-down training vault: Set all users to viewer role except instructors (editor). Lock config files with lockdownConfigs(). Students can read all materials but cannot modify notes or install plugins.
Plugin governance: Maintain an allowlist of 5 approved plugins in community-plugins.json. The RBAC plugin reverts any unauthorized additions. New plugin requests go through admin approval.