Autorización por Sidecar
Correr un motor de autorización local junto a cada instancia de servicio — alcanzado por `localhost` — para que cada petición se revise sin un salto de red a un servicio de decisión central.
alias: ext_authz, patrón sidecar
El patrón sidecar cambia un PDP central compartido por uno local que viaja junto a cada servicio — un filtro ext_authz de Envoy llamando a una instancia de OPA por localhost es el ejemplo canónico. Elimina el salto de red y el punto único de falla, a costa de que la política ahora está distribuida entre cada sidecar, que es lo que convierte a la distribución de bundles de política en el problema real que crea este patrón.