回应 @zsbgnw12 在 #43 的纠正:heicode-kv 是 HM 侧库,库上 RBAC 授权由 HM/运维做, Swarm 仅提供 Pod 的 Workload Identity id + 收窄作用域。并如实标注:我方 Pod 的 Workload Identity 目前未 provision(仓内无 azure.workload.identity 注解 / IaC), A.3 第一步是 Swarm 侧建 UAMI→federate orchestrator-sa→注解 SA,属 AKS/Azure 基础设施 动作,不在本仓。参数面(A.1/A.2/A.4/A.5+B.1/B.2)不受影响、仍冻结。 Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>