Un inquilino, un entorno aislado
Cada asistente se ejecuta en su propio espacio de nombres de Kubernetes aislado, con una seguridad de pods restringida, su propia cuenta de servicio y políticas de red que lo mantienen fuera de nuestra red interna, del servidor de metadatos de la nube y de cualquier otro inquilino. Las cargas de trabajo de los agentes se ejecutan con aislamiento gVisor a nivel de kernel en un grupo de nodos dedicado. Los asistentes no pueden verse entre sí. Por diseño, no por convención.
