O gateway fica atrás do Cloudflare Access. Antes de qualquer requisição chegar a um provedor de modelo de IA, o usuário precisa se autenticar no provedor de identidade (IdP) da organização . Quando a requisição chega por meio de um domínio personalizado protegido pelo Access, a Cloudflare valida o usuário e a postura do dispositivo e escreve o ID de usuário verificado do Access nos metadados da requisição como cf.user_id .
Isso substitui as chaves de API compartilhadas e cegas, que tornavam impossível atribuir requisições a pessoas ou sistemas específicos . As equipes de TI agora sabem exatamente quem enviou qual prompt, a que horas e de qual dispositivo.
Uma vez que as identidades estão vinculadas, o gateway desbloqueia um controle de custos granular:
A identidade por si só não é suficiente — as empresas também precisam de barreiras de proteção:
A Cloudflare está estendendo os controles com reconhecimento de identidade para agentes autônomos:
O serviço já está disponível em beta aberto. Como Dane Knecht, CTO da Cloudflare, resumiu: "As equipes ganham a liberdade de trabalhar com qualquer modelo de IA que escolherem. A TI obtém a visibilidade em tempo real, as barreiras de proteção e os controles de orçamento de que realmente precisa" .