Tu agente puede llamar a cualquier lado: contención de egress con Cilium
Un agente decide en tiempo de ejecución a qué API va a llamar. Esa es su utilidad y también su problema: desde la perspectiva de la red es una carga cuyo destino no podemos predecir al momento de desplegarla, y lo mismo ocurre para cualquier workload que resuelva su salida de manera dinámica. Las NetworkPolicy nativas razonan en direcciones IP, y ese modelo no puede expresar "este pod habla con estas dos APIs y con nada más": la IP detrás de un nombre cambia, y la política deja de tener razón de ser. Cilium resuelve eso razonando en identidades y en nombres de dominio. En esta charla armo un perímetro de egress para una carga de este tipo, lo veremos funcionar en Hubble, y mostraremos lo que este enfoque podría no resolver.
