Meilleures passerelles IA avec outils d'agents gérés 2026
Comparez AWS AgentCore, Vercel, Portkey, TrueFoundry, Kong et Cloudflare sur les outils d'agents gérés, les prix réels et les coûts évités.

Amazon Bedrock AgentCore Gateway s'impose globalement comme la passerelle d'outils gérés la plus robuste ; Vercel AI Gateway représente la méthode la plus rapide pour doter un agent d'une recherche web en production. À hauteur d'un million d'interactions mensuelles d'agents, la couche de passerelle d'AgentCore peut coûter environ $40.02 avant les frais de modèles, de recherche web et de backend, tandis que Vercel supprime le compte et la clé Exa distincts mais facture $7 pour 1,000 recherches après le 31 août 2026.
Réponse rapide : quelle passerelle pour quel cas d'usage ?
Une passerelle IA justifie sa place dans une pile d'agents lorsqu'elle élimine une surface de contrôle, pas lorsqu'elle se contente d'ajouter un point de terminaison devant un modèle. Pour les outils gérés, les questions décisives portent sur sa capacité à transformer des services existants en outils, stocker les identifiants, déterminer qui a le droit de les exécuter, assister l'agent dans la recherche du bon outil et enregistrer chaque événement.
Choisissez Amazon Bedrock AgentCore Gateway lorsque vos agents doivent appeler des API internes et des systèmes SaaS au sein d'un périmètre d'identité unifié et géré. Il peut convertir des sources OpenAPI, Smithy et Lambda en outils compatibles MCP, puis orchestrer l'authentification entrante et sortante.
Choisissez Vercel AI Gateway si votre blocage immédiat concerne la recherche web. Son intégration native d'Exa supprime le besoin d'ouvrir un compte séparé, de gérer une clé dédiée et d'administrer une facturation supplémentaire. C'est une simplification notable de votre workflow, mais son champ reste plus étroit que la conversion des API internes d'une entreprise en outils régis.
Choisissez Portkey si vos serveurs MCP existent déjà et que le chaînon manquant se résume à l'authentification, la validation et l'audit. Choisissez TrueFoundry lorsque l'emplacement de déploiement, les serveurs stdio hébergés, les MCP virtuels ou les garde-fous avant/après invocation sont prioritaires. Choisissez Kong si Konnect pilote déjà votre parc d'API. Choisissez Cloudflare si votre équipe recherche des fonctionnalités de passerelle gratuites et accepte d'assembler des outils gérés sur la plateforme Agents séparée.
Ce que recouvrent les outils d'agents gérés, et ce qu'ils ne couvrent pas
Une passerelle de modèles achemine des prompts vers des modèles. Une passerelle MCP contrôle la manière dont les agents découvrent et appellent des outils. Certains produits combinent ces rôles, mais les deux factures ainsi que les deux modes de défaillance restent totalement distincts.
Cette nuance compte : un appel de modèle lit généralement des informations pour formuler une réponse, alors qu'un appel d'outil peut modifier l'état d'un système. Un agent de support peut utiliser un modèle pour analyser une requête, puis mobiliser des outils afin de consulter un compte, émettre un remboursement et mettre à jour un ticket. La passerelle de modèles peut encadrer la première étape sans savoir si la seconde a été autorisée.
Une passerelle d'outils gérés crédible remplit plusieurs missions clés :
- Provisionnement : rendre une API, une fonction ou un serveur MCP distant accessible sans forcer chaque équipe applicative à redévelopper la connexion.
- Identité : vérifier l'agent ou l'utilisateur appelant, puis transmettre l'identifiant autorisé à l'outil en amont.
- Règles : restreindre les outils et les actions accordés à l'appelant, parfois via une étape de validation humaine.
- Découverte : aider le modèle à sélectionner l'outil pertinent sans surcharger le prompt avec tous les schémas d'outils existants.
- Audit : enregistrer quelle identité a invoqué quel outil, avec quels paramètres et pour quel résultat.
Géré ne signifie pas toujours exécution hébergée. Portkey peut agir en tant que proxy et gouverner un serveur MCP distant qui reste exécuté sur une autre plateforme. Cloudflare Agents peut héberger un agent et lui fournir des outils gérés, tandis que Cloudflare AI Gateway demeure la surface de contrôle du modèle. Vercel est capable de provisionner Exa Search de manière native, mais cette intégration unique ne lui apporte pas la couche de transformation OpenAPI vers MCP d'AgentCore.
La conséquence concrète est l'apparition d'une facture distincte pour le plan d'outils. Elle englobe les appels de passerelle, l'usage de la recherche ou du navigateur, l'hébergement des outils, la gestion des secrets, les journaux d'audit, les approbations, sans oublier l'ingénieur responsable qui doit intervenir lorsqu'un outil échoue. Une passerelle de modèles sans marge commerciale peut tout à fait laisser l'essentiel de cette facture intact.
C'est pourquoi le routage de modèles le plus économique ne correspond pas systématiquement au workflow d'agents le moins cher. Le comparatif des coûts des passerelles de modèles s'avère utile lorsque le choix porte sur l'acheminement des tokens. Les outils d'agents gérés nécessitent une analyse financière dédiée.
Méthodologie de sélection des passerelles
Le classement repose sur quatre critères d'achat essentiels. Premièrement, le périmètre d'outils pris en charge par le produit : transformation, registre, identifiants, découverte, exécution ou trafic inter-agents (A2A). Deuxièmement, la finesse du contrôle d'accès : restriction par personne, agent, espace de travail ou outil. Troisièmement, la capacité de l'acheteur à chiffrer sa facture de production d'après les tarifs publics en vigueur. Quatrièmement, la nature du plafond imposé : limite de déploiement, interface produit séparée, quota de requêtes ou frais de plan de contrôle.
Les grilles tarifaires, documentations techniques, limites de forfaits et annonces de lancement ont été vérifiées en direct le 27 août 2026. Chaque section classée intègre une capture d'écran actuelle du produit ou de sa documentation. Les solutions n'ont pas été sollicitées par du trafic de production dans le cadre de cette évaluation ; aucun résultat de latence, de disponibilité, de taux de succès d'appels d'outils ou d'assistance n'est donc présenté comme une mesure de banc d'essai.
Six passerelles ont été retenues car chacune apporte une réponse pertinente à un besoin opérationnel distinct. Les solutions proposant uniquement du routage de modèles, incapables d'apporter une valeur démontrée sur les outils gérés ou dissimulant l'intégralité de leurs tarifs derrière un formulaire commercial ont été écartées. La transparence tarifaire ne garantissait pas un bon rang, mais elle facilitait grandement l'estimation de l'impact opérationnel.
Ce classement privilégie la réduction de la charge d'ingénierie et de sécurité plutôt que l'accumulation de fonctionnalités secondaires. Une intégration ciblée surpasse une vaste plateforme si elle résout exactement le goulot d'étranglement auquel une petite équipe fait face cette semaine. Une plateforme globale ne s'impose en tête que si sa surface supplémentaire prend en charge des tâches que l'acheteur devrait autrement développer en interne.
1. Amazon Bedrock AgentCore Gateway : la référence pour les plans d'outils d'entreprise
Amazon Bedrock AgentCore Gateway s'impose comme la solution de référence lorsqu'un agent doit interagir avec un ensemble hétérogène d'API internes, de fonctions AWS, d'outils SaaS, d'autres agents et de modèles via un point de contrôle géré unique.

Son atout majeur réside dans sa capacité de transformation. AgentCore Gateway peut ingérer une définition OpenAPI, un modèle Smithy ou une fonction AWS Lambda pour les exposer sous forme d'outils compatibles MCP. Une équipe plateforme peut ainsi placer une API existante de gestion des congés derrière la passerelle, évitant à chaque équipe d'agents d'écrire et d'héberger son propre adaptateur MCP.
La couche d'identité s'avère tout aussi structurante. AgentCore prend en charge l'authentification entrante pour l'appelant et sortante vers la cible. La passerelle gère les flux OAuth, le renouvellement des tokens et le stockage sécurisé des identifiants. L'agent reçoit l'autorisation d'exécuter un outil ; il n'a jamais besoin de manipuler l'identifiant Salesforce, Slack ou Jira sous-jacent. Des intégrations en un clic sont proposées pour Salesforce, Slack, Jira, Asana et Zendesk.
Au fur et à mesure que le catalogue s'étoffe, la sélection sémantique d'outils permet à l'agent de trouver l'action adaptée sans saturer son contexte avec chaque schéma complet. Cette approche allège les prompts et rend l'exploitation d'un large catalogue d'actions internes parfaitement viable. La passerelle peut également interfacer des services HTTP et du trafic A2A, étendant ainsi le même périmètre de contrôle au-delà du protocole MCP.
La contrepartie réside dans son inertie opérationnelle. AgentCore prend en charge l'infrastructure de passerelle, mais l'acheteur doit maîtriser la gestion des identités AWS, les régions, les droits d'accès aux services, la journalisation et l'architecture des systèmes amont exposés. Une équipe sans culture d'exploitation AWS s'évitera certes du code d'adaptation, mais créera un nouveau défi d'administration cloud. Ce service prend tout son sens lorsque AWS constitue déjà un environnement validé, ou si la centralisation de l'identité et la conversion d'API justifient cette adoption.
Idéal pour : Les entreprises convertissant des API et fonctions existantes en outils d'agents gouvernés
Atout majeur : Transformation OpenAPI, Smithy et Lambda avec authentification entrante et sortante
Tarification : $0.005 pour 1,000 invocations d'API de passerelle, $0.025 pour 1,000 appels à la Search API, et $0.02 par tranche de 100 outils indexés par mois ; aucun engagement préalable ni frais minimum
Essai gratuit : Facturation à l'usage ; les nouveaux clients AWS peuvent bénéficier de jusqu'à $200 de crédits AWS Free Tier
- Convertit trois formats d'entreprise courants en outils compatibles MCP
- Fait le pont entre l'identité de l'appelant et les identifiants amont
- Intègre la sélection sémantique pour les catalogues volumineux
- Facturation purement à l'usage sans abonnement fixe obligatoire
- Nécessite des compétences d'administration et d'identité AWS pour les équipes extérieures à cet écosystème
- La recherche web fait l'objet d'une ligne d'utilisation séparée à $7 pour 1,000 requêtes
- Les coûts de modèles, de runtime, d'observabilité, de règles et des services amont ne sont pas inclus dans l'exemple de passerelle
Déployer prudemment sa première passerelle AgentCore
La méthode la plus sûre consiste à démarrer sur une action restreinte plutôt que sur l'ensemble de votre parc d'API. Choisissez un workflow avec un responsable identifié, un impact réversible et un modèle de permissions déjà validé par votre équipe de sécurité.
Cartographier une action validée
Sélectionnez un service OpenAPI ou une fonction Lambda unique, comme la consultation d'un solde de congés. N'exposez que l'opération strictement nécessaire au premier agent. Réduire la surface initiale de l'outil clarifie les autorisations et l'analyse des incidents.
Définir les deux identités
Désignez l'appelant habilité à joindre la passerelle et l'identifiant sortant autorisé à contacter la cible. Séparez formellement ces deux décisions. L'identité de l'agent ne doit jamais être une simple copie de l'identifiant du service amont.
Indexer les descriptions, pas tout le système
Rédigez des intitulés et des descriptions explicites pour ce périmètre limité. N'activez la sélection sémantique que si les descriptions permettent de distinguer les choix sans ambiguïté. Une couche de recherche ne résoudra pas la confusion entre deux outils aux fonctionnalités indiscernables.
Chiffrer et surveiller un échantillon de trafic
Acheminez une part contrôlée du workflow, décomptez les appels Search API et InvokeTool, et isolez sur des lignes budgétaires distinctes les modèles, la recherche web, le runtime et les services backend. N'élargissez le périmètre qu'après avoir validé le taux de réussite des actions et les journaux d'autorisation.
AgentCore devient moins pertinent si l'équipe exploite déjà des serveurs MCP distants et recherche uniquement un proxy partagé pour l'authentification et l'audit. Portkey se révèle plus simple pour ce périmètre précis. De même, si la recherche web constitue le seul outil manquant et que la vitesse de mise en œuvre prime sur la transformation des systèmes internes, Vercel sera bien plus direct.
2. Vercel AI Gateway : la solution sans configuration pour la recherche gérée
Vercel AI Gateway représente l'option la plus rapide lorsqu'un agent doit effectuer des recherches sur le web et que l'obstacle majeur consiste à créer un compte fournisseur supplémentaire, générer une clé, concevoir l'intégration et gérer une nouvelle facture.

Exa Search est désormais un outil intégré dans AI Gateway. Il fonctionne avec n'importe quel modèle disponible sur AI Gateway sans exiger de compte Exa ni de clé d'API dédiée. L'application transmet gateway.tools.exaSearch() en tant qu'outil, la passerelle envoie la requête à Exa, renvoie les résultats au modèle et maintient la boucle d'exécution jusqu'à ce que le modèle cesse ses recherches.
L'impact sur l'organisation du travail est immédiat. Une petite équipe peut intégrer une recherche contextuelle sans engager un processus d'achat supplémentaire ni manipuler un second secret. L'intérêt réside dans le gain de temps d'installation, non dans une remise tarifaire permanente. Vercel affiche Exa Search à $7 pour 1,000 requêtes et le facture au prix catalogue sans marge. La recherche est gratuite uniquement jusqu'au 31 août 2026 ; tout projet de production doit donc déjà intégrer le barème post-promotion.
Pour 100,000 recherches par mois, la ligne Exa atteint $700. Vercel n'applique aucun frais de plateforme ni marge sur les tokens de modèles, mais certaines options de gouvernance peuvent générer des coûts d'usage. Les rapports personnalisés coûtent $0.075 pour 1,000 écritures et $5 pour 1,000 requêtes de reporting. Une liste blanche de fournisseurs pour toute l'équipe revient à $0.10 pour 1,000 requêtes réussies sur les forfaits Pro et Enterprise, tandis que le filtre only par requête reste sans surcoût. La rétention zéro donnée (ZDR) à l'échelle de l'équipe coûte également $0.10 pour 1,000 requêtes sur Pro et Enterprise, alors que le ZDR ponctuel par requête est sans frais additionnels sur ces forfaits.
La limite concerne l'étendue fonctionnelle. Vercel a simplifié le provisionnement d'un outil de recherche indispensable, mais ne propose pas une couche de transformation globale pour un parc privé OpenAPI. Si votre besoin consiste à « rendre nos API de paie, de facturation et d'inventaire découvrables sous forme d'outils avec OAuth sortant », AgentCore ou TrueFoundry répondront bien mieux au cahier des charges.
Idéal pour : Les équipes produit intégrant la recherche gérée dans une application utilisant l'AI SDK
Atout majeur : Exa Search accessible sans compte ni clé Exa séparés
Tarification : Free inclut $5 de crédit mensuel sur les modèles éligibles ; Paid fonctionne aux crédits achetés aux tarifs publics des fournisseurs sans marge sur les tokens ; Enterprise donne accès à une facturation sur facture et des remises sur volume négociées
Essai gratuit : Niveau Free ; l'achat de crédits supprime le crédit mensuel gratuit de $5
- Supprime la gestion d'un compte, d'une clé et d'une facturation Exa distincts
- Compatible avec tous les modèles disponibles via AI Gateway
- Aucune commission de plateforme ni marge sur les tokens des modèles
- Permet à une petite équipe de relier rapidement un modèle à des recherches sourcées
- L'offre promotionnelle sur Exa prend fin le 31 août 2026
- La recherche est facturée $7 pour 1,000 requêtes après cette promotion
- Ne remplace pas une infrastructure de transformation d'API internes vers MCP
- Les fonctionnalités d'audit et de règles à l'échelle de l'équipe entraînent des frais d'usage dédiés
Le niveau Free comprend $5 de crédit mensuel, un choix restreint de modèles éligibles, des quotas plus stricts par modèle et pas de support BYOK. Le forfait Paid fonctionne à l'usage via l'achat de crédits, débloque l'intégralité du catalogue de modèles, autorise des plafonds sur mesure ainsi que le BYOK, le tout sans engagement. Dès l'achat des premiers crédits, le versement mensuel gratuit est interrompu. Les structures Enterprise peuvent mettre en place une facturation sur facture sans frais de traitement de paiement et négocier des remises sur leur consommation de tokens.
Vercel décroche la deuxième position car son nouvel outil géré apporte une valeur immédiate avec une friction minime, et non parce qu'il couvre l'ensemble des cas d'usage d'outils. Adoptez-le si la recherche web représente la fonctionnalité clé qui valorise votre agent. En revanche, évitez-le en tant que passerelle unique si votre agent doit altérer des systèmes internes de façon sécurisée.
3. Portkey : la solution idéale pour centraliser l'authentification sur serveurs MCP distants
Portkey s'impose comme la solution la plus pertinente lorsque vos serveurs MCP sont déjà opérationnels et que votre besoin se limite à un point d'accès unifié pour centraliser identifiants, autorisations, validations et audit.

La Portkey MCP Gateway s'intercale entre les clients et les serveurs MCP. Le client s'authentifie une seule fois auprès de Portkey. La passerelle vérifie les droits sur le serveur et l'outil demandés, injecte l'identifiant amont autorisé, achemine l'appel et consigne la requête ainsi que la réponse. L'authentification vers les services amont prend en charge les jetons OAuth, les clés d'API ou les en-têtes d'identité, tandis que les appelants peuvent utiliser des clés Portkey ou des jetons issus de leur propre fournisseur d'identité.
C'est une réponse élégante pour toute équipe plateforme qui ne souhaite plus distribuer des identifiants GitHub, Slack ou d'API internes dans chaque espace de travail d'agents. Le MCP Registry centralise la configuration des serveurs et l'authentification, puis l'accès est attribué par espace de travail. Des filtres de contenu et des workflows de validation créent un point de contrôle supplémentaire avant l'exécution d'une action sensible.
Le périmètre de Portkey est bien délimité : il gère l'accès aux serveurs MCP sans chercher à devenir le runtime d'exécution géré de chaque outil. Le serveur doit être déployé ailleurs, rester disponible et exposer correctement l'action attendue. Si votre enjeu consiste à transformer un service OpenAPI ou à héberger un serveur MCP en ligne de commande, TrueFoundry ou AgentCore vous épargneront bien plus de travail.
Le tarif d'entrée est attrayant, mais sa métrique principale reste le volume de journaux enregistrés. Le forfait Developer est Free Forever et laisse passer le trafic au-delà du quota de journaux, mais les requêtes excédentaires ne sont pas historisées. Ce niveau convient pour des prototypes, mais pas pour auditer en production l'auteur de la modification d'un compte client.
Idéal pour : Les équipes plateforme centralisant l'accès à des serveurs MCP distants existants
Atout majeur : Un point d'authentification client unique avec injection d'identifiants amont et gestion par espace de travail
Tarification : Developer est gratuit ; Production est à $49 par mois ; Enterprise fait l'objet d'un devis personnalisé
Essai gratuit : Forfait Developer Free Forever
- Fédère l'authentification des appelants, les identifiants amont, les permissions et les journaux de requêtes
- Supporte OAuth, les clés d'API, les en-têtes d'identité personnalisés et les fournisseurs d'identité externes
- Comprend un registre MCP (MCP Registry), des filtres de contenu et des processus d'approbation
- Forfait Production débutant à un tarif lisible de $49 par mois
- Ne dispense pas d'héberger et d'exploiter soi-même le serveur MCP distant
- L'offre Developer ne consigne que 10,000 journaux par mois avec une rétention de 3 jours
- Portkey déconseille son forfait Production pour les contextes avec exigences sur mesure de sécurité ou de résidence des données
L'offre Developer est Free Forever avec 10,000 journaux enregistrés par mois, une rétention de 3 jours et 30 jours de métriques. Portkey indique clairement qu'elle ne convient pas à un usage en production. Le forfait Production est affiché à $49 par mois pour 100,000 journaux enregistrés, 30 jours d'historique, 90 jours de métriques, du contrôle d'accès RBAC, des clés de comptes de service, un support technique adapté à la production et une mise en cache simple et sémantique. Chaque tranche de 100,000 requêtes supplémentaires coûte $9. Pour un million de requêtes enregistrées, la facture s'élève à $130 avant l'usage des modèles.
Le forfait Enterprise fait l'objet d'un devis et démarre à 10 millions de journaux mensuels et plus. Il apporte une durée de rétention personnalisée, le SSO, des budgets et des limites de débit granulaires, du cloud privé, du déploiement VPC, l'export vers un data lake, des hooks de garde-fous sur mesure et des fonctions de conformité avancées.
Portkey devient le choix logique si votre parc d'outils distants est déjà opérationnel et stable. En revanche, si l'hébergement, la transformation ou le déploiement sur infrastructure privée constituent vos défis principaux, acheter un simple proxy maintiendra cette complexité dans votre feuille de route technique.
4. TrueFoundry : la meilleure solution pour le contrôle MCP privé et les outils hébergés
TrueFoundry constitue l'option la plus aboutie pour les structures recherchant un plan de contrôle MCP géré, avec la possibilité d'un déploiement sur VPC ou en réseau isolé (air-gapped).

Son offre MCP dépasse largement le simple rôle de proxy distant. TrueFoundry MCP Gateway propose un registre d'outils vérifié, la gestion standard des flux OAuth, des serveurs MCP virtuels, la conversion d'OpenAPI vers MCP, l'hébergement de serveurs MCP stdio, ainsi que des contrôles de sécurité exécutés avant et après chaque appel d'outil. Un serveur MCP virtuel peut regrouper une sélection d'outils issus de plusieurs serveurs sous-jacents pour les mettre à disposition d'une équipe ou d'un workflow spécifique.
Cette flexibilité prend tout son sens au sein d'un parc d'outils hétéroclite. Une entreprise peut exploiter un serveur RH distant, une API de facturation OpenAPI et un outil de données exécuté en ligne de commande. TrueFoundry permet de gouverner l'ensemble au même endroit sans contraindre ces services au même mode d'hébergement. Le forfait Enterprise propose une installation intégrale sur VPC et en environnement isolé, tant pour le plan de contrôle que pour la passerelle.
L'obstacle réside dans l'écart financier entre le prototype économique et les fonctionnalités de contrôle d'entreprise. L'offre Developer est fonctionnelle mais limitée. Le forfait Pro s'affiche à $499 par mois. Le forfait Pro Plus grimpe à $2,999 par mois, et Enterprise nécessite un devis. Passer au forfait supérieur publié ne diminue pas le prix unitaire par appel d'outil inclus : le coût est de $0.499 pour 1,000 appels sur Pro, contre environ $0.600 pour 1,000 sur Pro Plus. Ce surcoût finance les fonctionnalités de sécurité, les utilisateurs, le nombre de serveurs et la montée en charge, sans appliquer de dégressivité sur le volume.
Idéal pour : Les équipes combinant des outils MCP distants, issus d'OpenAPI et en stdio hébergé sous une gouvernance adaptée aux réseaux privés
Atout majeur : MCP virtuels, conversion OpenAPI, stdio hébergé et garde-fous avant et après l'appel
Tarification : Developer à $0, Pro à $499 par mois, Pro Plus à $2,999 par mois, Enterprise sur devis
Essai gratuit : 7 jours, aucune carte de crédit requise
- Prend en charge les serveurs MCP distants, virtuels, dérivés d'OpenAPI et hébergés en stdio
- Propose aux clients Enterprise des options de déploiement en VPC ou environnement isolé (air-gapped)
- Exécute des garde-fous en amont et en aval des invocations d'outils
- Communique clairement les quotas de serveurs MCP et d'appels d'outils sur chaque forfait
- L'offre Pro débute à $499 par mois après le forfait gratuit
- Pro Plus est facturé $2,500 de plus que Pro sans réduire le coût de capacité par appel inclus
- Le déploiement en VPC et réseau isolé est réservé au forfait Enterprise sur devis
- Les dépassements sur Pro Plus exigent de contacter l'équipe commerciale
Le forfait Developer coûte $0 par mois pour 50,000 requêtes, trois utilisateurs, jusqu'à 5 serveurs MCP enregistrés et 50,000 appels d'outils par mois. Le forfait Pro revient à $499 par mois pour 1 million de requêtes, 10 utilisateurs, jusqu'à 25 serveurs MCP et 1 million d'appels d'outils. Un pack de dépassement Pro ajoute 2 millions de requêtes et 5 clés d'API pour $499 par mois supplémentaires.
Le forfait Pro Plus est fixé à $2,999 par mois pour 1 million de requêtes, 25 utilisateurs, jusqu'à 50 serveurs MCP et 5 millions d'appels d'outils. Les volumes supérieurs se négocient avec les équipes commerciales. Le forfait Enterprise fonctionne sur devis, cible des volumes de 10 millions de requêtes par mois ou plus, et personnalise l'ensemble des quotas d'utilisateurs, de serveurs MCP et d'appels.
TrueFoundry surpasse Portkey lorsque la diversité des formats d'outils et l'hébergement privé sont vos priorités. Portkey l'emporte lorsque les serveurs tournent déjà et que vous cherchez un proxy d'authentification plus économique. AgentCore reste le premier choix si l'intégration native d'API et de fonctions AWS, adossée à une gestion d'identité globale, structure votre architecture.
5. Kong AI Gateway : l'option de référence pour les utilisateurs de Konnect
Kong AI Gateway représente la solution la plus cohérente lorsque Konnect pilote déjà l'ensemble des API de l'entreprise et que l'objectif consiste à étendre cette gouvernance aux flux de modèles, de protocoles MCP et d'interactions agent à agent.

Kong AI Gateway 3.14 a officialisé la disponibilité générale d'Agent Gateway pour la production le 13 avril 2026. La plateforme structure désormais son périmètre autour de trois composants complémentaires : une LLM Gateway pour le trafic vers les modèles, une MCP Gateway pour régir l'accès aux outils et aux données, et une Agent Gateway pour les échanges inter-agents (A2A). Cette version de Kong intègre la gestion de l'identité et de l'authentification des agents, une observabilité unifiée sur l'ensemble de ces flux et l'analyse fine des messages échangés entre agents.
Pour une entreprise exploitant déjà Konnect, cette consolidation est un vrai atout. L'équipe plateforme applique les mêmes règles de gestion et procédures d'exploitation des API aux nouveaux flux d'agents, évitant d'acquérir une passerelle dédiée à chaque protocole. Le forfait Plus autorise un nombre illimité de proxys MCP et d'agents pour le trafic A2A, avec une limite fixée à cinq modèles LLM distincts.
Pour une nouvelle infrastructure, la tarification constitue un réel obstacle. Le plan de contrôle Plus le plus accessible fonctionne en serverless pour $25 par mois, mais chaque modèle LLM unique routé via les plugins d'IA payants est facturé $100 par mois. Cinq modèles associés à un plan de contrôle serverless s'élèvent ainsi à $525 par mois, avant même d'intégrer les coûts d'inférence, les requêtes d'API supplémentaires, la bande passante ou les modules additionnels. En mode hybride, le plan de contrôle passe à $200 par mois. En cloud dédié, il atteint $500 par mois auxquels s'ajoutent $0.15 par Go.
Idéal pour : Les clients Kong étendant leur gouvernance d'API aux flux LLM, MCP et A2A
Atout majeur : Un cadre de gouvernance unique couvrant l'ensemble du flux de données de l'IA
Tarification : Essai de 30 jours à $0 ; Plus facture par passerelle et par modèle ; Enterprise sur devis annuel
Essai gratuit : 30 jours, sans carte de crédit requise
- Encadre les requêtes vers les modèles, l'accès aux outils MCP et la communication A2A
- Offre un volume illimité de proxys MCP et d'agents A2A sur le forfait Plus
- Tire parti d'un modèle d'exploitation et de gouvernance d'API déjà maîtrisé
- Affiche une tarification claire pour le plan de contrôle, les requêtes, les proxys de modèles et la bande passante
- Un premier déploiement avec cinq modèles démarre à $525 par mois sur le plan de contrôle le plus basique
- Le forfait Plus limite le nombre de modèles LLM uniques routés à cinq
- Le cloud dédié applique une facturation de $0.15 par Go en plus du coût du plan de contrôle
- Les tarifs Enterprise sont établis sur mesure avec un engagement annuel
L'essai gratuit de 30 jours est accessible à $0 sans carte de crédit, lève les restrictions sur les passerelles et conserve 30 jours de données analytiques. Le forfait Plus permet de déployer jusqu'à 5 passerelles serverless, 2 hybrides et 2 en cloud dédié. Il comprend 1 million de requêtes d'API par mois, facture $200 par tranche supplémentaire de 1 million, et plafonne l'usage à 10 millions de requêtes mensuelles.
Le forfait Enterprise supprime les restrictions sur les passerelles et les proxys de modèles, inclut les plugins payants d'AI Gateway ainsi qu'AI Gateway Manager, et repose sur un contrat annuel négocié. C'est une démarche adaptée à une stratégie de plateforme globale, mais elle rend impossible l'estimation publique d'un budget prévisionnel de bout en bout.
La règle d'arbitrage pour Kong est évidente : la présence de l'infrastructure détermine le choix. Si Konnect est déjà financé, administré et validé par vos équipes, Agent Gateway supprime la dépendance à un fournisseur additionnel. À défaut, le ticket d'entrée de $525 par mois pour cinq modèles revient à investir dans une plateforme d'API complète avant même d'avoir validé le besoin métier de vos agents.
6. Cloudflare AI Gateway et Agents : la meilleure pile edge économique
Cloudflare AI Gateway s'affirme comme la solution la plus économique en termes de frais de plateforme pour les équipes disposées à coupler sa passerelle de modèles gratuite avec le runtime et les outils de la plateforme Cloudflare Agents.

Le socle de base de Cloudflare AI Gateway — comprenant le tableau de bord analytique, la mise en cache, la limitation de débit et l'analyse DLP — est gratuit sur tous les forfaits. L'inférence auprès des fournisseurs est refacturée sans aucune marge. Le service Unified Billing reste optionnel et applique une commission de 5 % sur les crédits prépayés ; ainsi, $2,000 de crédits entraînent $100 de frais de gestion.
Les outils d'agents gérés se trouvent sur la solution voisine Cloudflare Agents, une plateforme d'agents persistants proposant les briques Browser, Sandbox, AI Search, MCP, Payments et d'autres outils compatibles MCP. Ses modèles de démarrage intègrent des outils côté serveur et côté client, la validation par un humain (human-in-the-loop) et la planification de tâches. Le runtime s'interface avec OpenAI, Anthropic, Google Gemini ou d'autres fournisseurs.
L'ensemble forme un environnement puissant, mais il ne s'agit pas d'un produit unifié. AI Gateway encadre le trafic vers les modèles. Agents exécute la boucle d'actions et met les outils à disposition. Workers et les services sollicités appliquent leurs propres règles de tarification et de consommation. Un décideur qui cherche un guichet unique pour convertir des API internes, stocker des identifiants OAuth sortants et valider chaque appel d'outil doit savoir que le cœur gratuit de la passerelle n'assure pas toutes ces fonctionnalités à lui seul.
Idéal pour : Les équipes familières de l'edge souhaitant des contrôles de passerelle gratuits adossés à un runtime d'agent géré
Atout majeur : Passerelle de base gratuite couplée aux modules Browser, Sandbox, AI Search, MCP et Payments sur Cloudflare Agents
Tarification : Passerelle de base gratuite sur tous les forfaits ; Workers Free et Workers Paid proposent des volumes de journaux distincts ; commission de 5 % avec Unified Billing
Essai gratuit : Passerelle de base gratuite et quota Workers Free
- Analyses de base, mise en cache, limitation de débit et inspection DLP gratuites à $0
- Aucune surtaxe sur l'inférence des modèles
- Agents propose plusieurs familles d'outils gérés et un environnement d'exécution résilient
- Fonctionne avec les grands fournisseurs de modèles du marché
- La passerelle et les outils d'agents gérés relèvent de deux produits distincts
- Unified Billing facture 5 % de commission sur les crédits prépayés
- Les coûts de Workers, des outils et de l'inférence ne sont pas inclus dans le cœur gratuit
- Le quota de stockage gratuit des journaux est partagé entre toutes les passerelles
Workers Free stocke un total de 100,000 journaux persistants partagés entre toutes les passerelles. Workers Paid stocke 10 millions de journaux par passerelle. L'outil Logpush est accessible sur Workers Paid et comprend 10 millions de requêtes par mois avant d'être facturé $0.05 par million supplémentaire. L'évaluation des garde-fous s'appuie sur l'inférence de tokens via Workers AI ; la gratuité de la passerelle n'implique donc pas la gratuité de l'ensemble des règles de sécurité.
Cloudflare constitue la meilleure option si votre équipe développe déjà sur Workers et souhaite concentrer le contrôle des modèles, les agents avec état, la navigation web, la recherche et le protocole MCP à l'edge. Cette option s'efface si votre priorité absolue est de disposer d'un plan de contrôle unique et auditable pour vos outils, au détriment de l'économie sur les coûts de passerelle. AgentCore et TrueFoundry offrent alors un périmètre bien plus net.
Tableau récapitulatif : quel produit retenir ?
Optez pour Amazon Bedrock AgentCore Gateway si votre agent doit solliciter des systèmes internes et que votre entreprise souhaite un service géré pour transformer, authentifier, découvrir et invoquer ces outils. Tournez-vous vers une solution plus légère si vos outils sont déjà exposés sous la forme de serveurs MCP stables.
Optez pour Vercel AI Gateway lorsque l'ajout de la recherche web constitue le seul verrou avant de livrer un produit. Changez d'orientation si votre workflow nécessite d'écrire dans des systèmes internes, d'orchestrer un ensemble hétérogène d'outils privés ou de maintenir des connexions OAuth sortantes complexes.
Optez pour Portkey si vos serveurs sont déjà opérationnels et que vous souhaitez que chaque client s'authentifie via un point d'accès unique. Ce choix est particulièrement adapté aux équipes plateforme qui ont besoin d'un registre, d'espaces de travail, de filtres de contenu, d'approbations et de journaux sans vouloir adopter un runtime complet d'agents. Réorientez-vous si votre équipe doit encore concevoir ou héberger ces serveurs.
Optez pour TrueFoundry lorsque vos choix d'architecture imposent un déploiement privé, l'exécution stdio hébergée, la transformation OpenAPI, des serveurs MCP virtuels ou des garde-fous stricts avant et après chaque invocation. Préférez Portkey pour un proxy distant plus économique, ou AgentCore pour un environnement entièrement centré sur AWS.
Optez pour Kong AI Gateway si Konnect est déjà votre plan de contrôle d'API approuvé. Les compétences de vos équipes, vos politiques déjà définies et les homologations fournisseurs existantes rendront l'intégration de la couche d'agents bien plus rentable que le tarif d'entrée théorique. Écartez cette solution si vous devez souscrire à Kong uniquement pour tester un petit pilote d'agents.
Optez pour Cloudflare AI Gateway et Agents si Workers fait déjà partie de votre quotidien et que votre équipe sait orchestrer passerelle, runtime et outils d'exécution. Écartez ce choix si vos impératifs de sécurité ou d'achat exigent une interface produit unique et un contrat unifié pour le trafic des modèles et celui des outils.

L'option sans nouvelle passerelle reste parfaitement recevable. Si un fournisseur gère déjà efficacement vos modèles, vos outils, l'authentification, les journaux et les plafonds budgétaires de votre cas d'usage, ajouter un point de contrôle intermédiaire crée un point de défaillance supplémentaire sans réduire votre charge de travail. Avant d'acheter, identifiez avec précision le compte, le secret, l'adaptateur, la règle de sécurité ou l'astreinte technique que la passerelle supprime réellement.
La facture du plan d'outils : pourquoi une passerelle gratuite peut revenir plus cher
Le coût de la passerelle et le coût des outils doivent faire l'objet de lignes budgétaires bien distinctes. L'exemple de la recherche sur le web l'illustre parfaitement, dans la mesure où AWS Web Search et Vercel Exa Search affichent tous deux un tarif de $7 pour 1,000 requêtes.
Pour un volume mensuel de 100,000 interactions d'agents, prévoyons une recherche sémantique d'outil, trois invocations d'outils, 100 outils indexés et une requête de recherche web par interaction. La couche passerelle d'AgentCore s'élève à $4.02 : $2.50 d'appels Search API, $1.50 d'invocations d'outils et $0.02 d'indexation. La recherche Web Search ajoute $700. Les coûts directs visibles atteignent donc $704.02, avant de compter les modèles, le runtime, la sécurité, l'observabilité, le réseau et les services backend.
La passerelle de tokens de Vercel n'applique aucun frais de plateforme. Pour 100,000 recherches Exa après le 31 août, la brique Exa facture $700. Les coûts directs visibles s'établissent à $700 avant l'inférence des modèles et les éventuelles options de reporting ou de gouvernance d'équipe.

L'écart de $4.02 ne doit en aucun cas déterminer votre choix d'architecture. L'estimation d'AgentCore intègre la découverte sémantique d'outils et trois appels d'outils internes pour chaque interaction. L'estimation de Vercel ne quantifie que l'intégration native de la recherche. L'élément central n'est pas qu'une option coûte quatre dollars de moins que l'autre. Le point crucial est que les deux solutions masquent une dépense de $700 liée aux outils derrière une passerelle aux frais minimes, voire inexistants.
Cette vigilance budgétaire s'applique également aux autres acteurs :
- Portkey : Un million de requêtes journalisées coûte $130 sur le forfait Production, avant d'intégrer l'hébergement des modèles et des serveurs MCP.
- TrueFoundry : L'offre Pro revient à $499 pour 1 million d'appels d'outils par mois ; l'offre Pro Plus passe à $2,999 pour 5 millions. Le forfait supérieur n'offre aucune dégressivité unitaire.
- Kong : Cinq proxys de modèles combinés au plan de contrôle serverless le plus économique débutent à $525, avant l'inférence et les modules optionnels.
- Cloudflare : Le socle de la passerelle est gratuit, mais le module Unified Billing ajoute 5 % (soit $100 pour $2,000 de crédits prépayés), tandis que la consommation Workers et les outils génèrent leur propre facturation.
Appliquez des limites de dépenses strictes chez vos fournisseurs derrière votre passerelle lorsque cette option est disponible. Un plafond budgétaire configuré sur la passerelle bloque le trafic au niveau du point de contrôle, mais ne doit jamais être l'unique sécurité protégeant un identifiant susceptible d'être utilisé par ailleurs.
Les pièges à éviter
Éviter Vercel si la transformation d'API internes est le besoin principal
L'intégration gérée d'Exa par Vercel est redoutable d'efficacité précisément parce qu'elle est très ciblée. N'extrapolez pas cette simplicité en pensant que la passerelle transformera vos API privées OpenAPI, administrera tous vos identifiants sortants et régira chaque action interne. Tournez-vous vers AgentCore ou TrueFoundry si ces exigences figurent dans votre cahier des charges.
Éviter Kong pour un projet pilote partant de zéro
Kong constitue un excellent choix pour une plateforme d'entreprise, mais s'avère inadapté pour une première expérimentation ciblée. Configurer cinq proxys de modèles sur le plan de contrôle Plus serverless le moins cher coûte $525 par mois avant l'inférence. Si votre organisation n'exploite pas déjà Konnect, commencez par tester votre workflow et qualifiez précisément vos besoins de sécurité avant d'adopter une plateforme globale.
Éviter Cloudflare si un plan de contrôle unique est obligatoire
Cloudflare AI Gateway et Cloudflare Agents se complètent harmonieusement, mais restent deux environnements distincts. Ne laissez pas la gratuité du cœur de passerelle fausser votre analyse d'architecture. Identifiez clairement quel composant trace les modèles, exécute les outils, reçoit les approbations, conserve les secrets et gère les incidents avant de qualifier la solution de plan de gouvernance unifié.
Éviter Portkey si personne ne maintient les serveurs MCP
Un proxy gouverné ne corrigera pas un serveur d'outils laissé sans maintenance. Si un point de terminaison MCP distant devient indisponible, accorde des permissions excessives ou modifie son schéma, Portkey enregistrera la requête, mais une équipe devra intervenir pour rétablir le service. Privilégiez une solution prenant en charge l'hébergement ou la transformation si vous manquez de ressources techniques pour cette maintenance.
Éviter les forfaits payants tant qu'une première action n'a pas fait ses preuves
Un agent doté d'un vaste catalogue d'actions peut séduire sur le papier, mais reste très difficile à sécuriser. Démarrez sur une action unique, réversible, confiée à un responsable identifié et encadrée par une condition d'arrêt explicite. La distinction entre instructions réutilisables pour agents et API d'outils appelables est également déterminante : les compétences d'agents et les API d'outils répondent à des problématiques de réutilisation distinctes. Ne déployez pas une passerelle pour pallier un problème de conception initiale de votre architecture.
La démarche opérationnelle : chiffrer un parcours d'agent de bout en bout
Sélectionnez un workflow existant pour lequel l'entreprise rémunère déjà des collaborateurs, comme le contrôle d'une commande suivi de la mise à jour d'un ticket de support. Décomposez l'ensemble du parcours : requête de l'utilisateur, appel du modèle, découverte de l'outil, échange d'identifiants, exécution de l'action, retour du résultat, approbation éventuelle et journalisation d'audit.
Associez à chaque étape un responsable désigné et une estimation financière mensuelle. Prenez en compte les tokens des modèles, les requêtes sur la passerelle, les appels de recherche ou de navigation web, l'hébergement des outils, les journaux, les revues de sécurité et les astreintes de support. Isolez les remises et promotions temporaires dans une colonne distincte de votre feuille de calcul pour éviter d'en faire des hypothèses structurelles de coût.
Testez ensuite ce parcours restreint pendant une semaine. Veillez à ce que la première action exécutée reste réversible. Définissez un plafond budgétaire chez le fournisseur de modèle, une limite sur la passerelle et une condition d'arrêt immédiate en cas d'échec d'authentification, d'erreur d'outil ou de sortie non conforme. Analysez les journaux avec le responsable métier du système impacté, et non uniquement avec l'équipe dédiée à l'IA.
La décision concrète se résume ainsi :
- Si le développement d'adaptateurs et l'administration des identités internes constituent l'essentiel du travail, lancez un prototype avec AgentCore ou TrueFoundry.
- Si le déploiement est bloqué par l'intégration d'un moteur de recherche web, retenez Vercel et provisionnez $7 pour 1,000 requêtes après le 31 août.
- Si la distribution des identifiants API devient ingérable, placez Portkey en amont de vos serveurs MCP existants.
- Si l'homogénéité de votre plateforme prime, n'étendez Kong ou Cloudflare que si ces infrastructures disposent déjà d'une équipe dédiée en interne.
- Si aucune dépense identifiée ni aucune charge d'exploitation ne disparaît, conservez votre architecture actuelle.
La passerelle la plus adaptée est celle qui supprime une ligne budgétaire ou décharge une équipe opérationnelle, tout en garantissant l'intégrité des accès aux systèmes sous-jacents. Une fonctionnalité qui ne produit pas ce bénéfice direct ne justifie pas une migration.
Foire aux questions
Qu'est-ce qu'une passerelle IA ?
Une passerelle IA est une couche de contrôle intermédiaire placée entre une application et les fournisseurs d'IA. Elle assure le routage, les nouvelles tentatives, l'observabilité, l'application de règles de sécurité et le suivi des budgets. Certaines passerelles prennent désormais en charge la gouvernance des outils et les échanges inter-agents, mais ces fonctionnalités doivent être évaluées indépendamment du simple routage de modèles.
Qu'est-ce qu'une passerelle MCP ?
Une passerelle MCP orchestre la façon dont les clients découvrent et appellent des serveurs et des outils conformes au Model Context Protocol. Ses rôles majeurs regroupent l'authentification des appelants, la transmission sécurisée des identifiants amont, le contrôle des accès par outil, la validation humaine, l'enregistrement des journaux, et parfois la transformation ou l'hébergement des outils.
Quelles sont les passerelles IA gratuites ?
Vercel propose $5 de crédit mensuel avec son offre Free, Portkey dispose d'un forfait Free Forever Developer, TrueFoundry offre un niveau Developer à $0 ainsi qu'un essai de sept jours, Kong inclut un essai de 30 jours à $0, et le socle de passerelle de Cloudflare est gratuit sur l'ensemble de ses forfaits. AgentCore Gateway applique une tarification à la consommation, mais les nouveaux comptes AWS peuvent obtenir jusqu'à $200 de crédits d'accueil. Les frais de modèles, d'outils, d'exécution, de journaux et de modules de sécurité restent toutefois payants.
Quelle est la meilleure passerelle LLM ?
Pour administrer des outils d'agents gérés, Amazon Bedrock AgentCore Gateway représente la solution la plus complète. Vercel excelle dans l'intégration immédiate de la recherche web, Portkey facilite l'accès centralisé à des serveurs MCP déjà déployés, TrueFoundry répond aux exigences de contrôle MCP en réseau privé, Kong s'impose sur les parcs Konnect existants, et Cloudflare constitue une pile performante native à l'edge. Si votre besoin porte uniquement sur le routage de modèles, analysez séparément le coût des tokens, les fonctions de routage dynamique, la mise en cache et les réglages des fournisseurs.
Obtenez la liste de contrôle d'audit des workflows IA
Transformez une idée d'agent en un workflow clairement dimensionné, doté d'un responsable, d'un budget, d'un périmètre d'autorisations et d'une condition d'arrêt. Abonnez-vous pour recevoir gratuitement la checklist.
3 sept. 2026







