# RPF-WP-0045: ESO delivery for ClusterSecretStore openbao-activity-core via # Kubernetes auth role activity-core-eso (SA activity-core/activity-core-eso). # Exactly the four KV paths the four activity-core ExternalSecrets read; data # read only, no metadata/list/write. ESO also needs lookup-self and revoke-self. path "platform/data/workloads/activity-core/llm-connect/llm-connect-provider-secrets" { capabilities = ["read"] } path "platform/data/workloads/issue-core/issue-core/issue-core-runtime" { capabilities = ["read"] } path "platform/data/workloads/forgejo/forgejo-admin" { capabilities = ["read"] } path "platform/data/workloads/railiance/backup/offsite-lane" { capabilities = ["read"] } path "auth/token/lookup-self" { capabilities = ["read"] } path "auth/token/revoke-self" { capabilities = ["update"] }