L'essentiel
Cloudflare AI Gateway est un proxy sur le réseau de Cloudflare. Vous changez une URL et obtenez analyses, journalisation, cache, limites de débit, nouvelles tentatives et bascule de modèle devant des fournisseurs comme OpenAI, Anthropic et Google. Ses fonctions de base sont gratuites et disponibles sur toutes les offres Cloudflare.
Sluis est une gateway gérée, hébergée dans l'UE par 7Lab B.V. à Amsterdam. Chaque requête passe par Inspect, Route, Seal : les valeurs sensibles sont détectées et pseudonymisées, une politique de résidence décide si la destination est autorisée, et l'appel est écrit dans un journal d'audit à chaînage de hachages. Sluis parle les protocoles OpenAI et Anthropic Messages ; Cloudflare documente un point d'accès compatible OpenAI et un point d'accès fournisseur Anthropic.
En un coup d'œil
| Cloudflare AI Gateway | Sluis | |
|---|---|---|
| Opérateur | Cloudflare, Inc., San Francisco | 7Lab B.V., Amsterdam |
| Hébergement | Réseau mondial de Cloudflare | Service géré hébergé dans l'UE ; Sluis Edge auto-hébergé en option |
| Contrôle de la résidence des fournisseurs | Non décrit dans les docs d'AI Gateway que nous avons lues ; la Data Localization Suite classe AI Gateway comme incompatible avec Regional Services | Politique d'organisation appliquée à l'envoi ; UE uniquement par défaut, les autres refusées avec 403 |
| Données sensibles | La DLP signale ou bloque les correspondances dans les prompts et réponses | Détecte et pseudonymise de façon réversible avant l'envoi ; restaure dans la réponse |
| Contrôles de sécurité | Guardrails (Llama Guard 3 8B), signalement ou blocage | Analyse optionnelle des injections de prompt et garde-fou de périmètre par workload, journalisation ou blocage |
| Journaux | Prompts et réponses journalisés par défaut, désactivable par gateway ou par requête | Entrée d'audit par appel, à chaînage de hachages, vérifiable hors ligne |
| Budgets | Règles de plafond de dépense, jusqu'à 20 par gateway | Limites de débit et budgets par workload, débités avant l'envoi |
| MCP | Produit distinct (portails de serveurs MCP dans Cloudflare One) | Les appels d'outils passent la même barrière que les requêtes de chat |
| Prix de base | Gratuit ; journaux, garde-fous et Logpush ont une tarification distincte | Prix catalogue du fournisseur + 10 % ; avec vos clés 0,50 € par million de tokens |
Localisation des données et juridiction
La documentation de Cloudflare décrit AI Gateway comme un proxy sur son réseau. Le tableau de compatibilité de la Data Localization Suite marque AI Gateway comme non compatible avec Regional Services ou Geo Key Manager, et compatible avec réserves pour la Customer Metadata Boundary. Nous n'avons trouvé dans les pages d'AI Gateway aucun réglage limitant la région du fournisseur qu'une requête peut atteindre.
Sluis traite la résidence comme une politique d'organisation. Le défaut n'autorise que la juridiction UE, et une requête qui atteindrait un fournisseur hors de l'ensemble autorisé est refusée avec 403 avant l'envoi. La détention du fournisseur par l'UE est une restriction distincte, car une région de service européenne n'implique pas un fournisseur européen. Élargir la politique est une décision explicite et enregistrée. Voir résidence et modèles.
Sur la propriété : Cloudflare, Inc. est une société américaine. Au titre du CLOUD Act, un prestataire soumis à la juridiction américaine peut être contraint de divulguer les données qu'il détient, garde ou contrôle, où qu'elles soient stockées. Sluis est exploité par une société néerlandaise, donc le droit de l'UE s'applique, mais cela ne protège pas contre tous les gouvernements, et si votre politique autorise un fournisseur de modèles américain, la juridiction de ce fournisseur s'applique à ce qu'il reçoit. Notre guide sur le CLOUD Act donne une vue nuancée.
Données sensibles et garde-fous
La DLP de Cloudflare analyse prompts et réponses avec les mêmes profils de détection que Cloudflare One et applique l'une de deux actions, signaler ou bloquer. Elle est gratuite sur toutes les offres, avec deux profils prédéfinis (informations financières, et numéros de sécurité sociale, d'assurance et d'identifiants nationaux) sauf si le compte a un abonnement Zero Trust, qui débloque l'ensemble des profils. Limites documentées : les politiques s'appliquent par gateway sans choix de profil par requête, le contenu base64 et les pièces jointes ne sont pas décodés, et avec l'analyse des réponses activée, les réponses en flux sont mises en mémoire tampon en totalité avant d'être libérées.
Sluis agit sur la requête avant son départ. Soixante détecteurs intégrés couvrent les données personnelles et les secrets, avec un pack d'identifiants nationaux qui valide par somme de contrôle 12 pays de l'UE. La politique peut bloquer, masquer, journaliser ou pseudonymiser de façon réversible : chaque valeur devient un jeton typé comme «EMAIL_1», et la réponse est restaurée avec les vraies valeurs au retour, flux compris. La détection n'est pas parfaite, et l'usage de Sluis n'établit pas à lui seul la conformité au RGPD. Des dérogations par workload permettent à différentes équipes d'utiliser différents modes. Le détail est dans protection des données.
Pour la sécurité du contenu, Cloudflare Guardrails exécute Llama Guard 3 8B sur Workers AI avec signalement, ignorance ou blocage par catégorie, plus la détection des injections de prompt. Sa documentation indique une latence ajoutée typique d'environ 500 ms par requête et que le streaming n'est pas pris en charge quand Guardrails est activé. Sluis propose une analyse des injections de prompt (désactivée, journalisée ou bloquante) et un garde-fou de périmètre par workload qui refuse les appels hors périmètre. Les contrôles optionnels de Sluis ajoutent eux aussi du temps : le niveau Deep de reconnaissance des noms ajoute une latence importante avant le début de la réponse.
Journalisation et audit
Les journaux de Cloudflare peuvent inclure le prompt, la réponse, le fournisseur, les tokens, le coût et la durée. La journalisation est activée par défaut et peut être désactivée par gateway ou par requête, ou limitée aux métadonnées. Les journaux d'audit de Cloudflare pour AI Gateway couvrent les changements de configuration, comme la création ou la suppression d'une gateway, et non les requêtes individuelles.
Sluis écrit une entrée d'audit par appel. Chaque hachage est sha256(prev_hash + record) : modifier un champ rompt tous les maillons suivants, et sluis-gateway audit verify-chain le vérifie hors ligne. La conservation du contenu est activée par défaut, chiffrée au repos, et peut être purgée tandis que les métadonnées et les liens de hachage restent vérifiables. Pour le débogage, les journaux de Cloudflare suffisent. Pour prouver que personne n'a modifié le registre, une chaîne de hachages est la meilleure réponse.
Routage, budgets et agents
Le routage dynamique de Cloudflare est un flux visuel ou JSON avec conditions, répartitions en pourcentage pour les tests A/B, nœuds de modèles, nœuds de limite de débit et de budget, versions et retour arrière instantané. Les plafonds de dépense s'appliquent par modèle, fournisseur ou valeur de métadonnée et renvoient 429 en cas de dépassement. Les routes dynamiques peuvent aussi se brancher sur le corps de la requête, les en-têtes ou les métadonnées, ce qui permet de bâtir soi-même des règles par région.
Sluis route par politique et par alias gérés comme sluis/auto. Les workloads possèdent limites de débit, budgets et listes de modèles autorisés ; chaque requête est tarifée d'après un barème en direct et débitée avant l'envoi, et au-delà du budget l'appel renvoie 402. Les appels d'outils MCP passent la même barrière avec des autorisations refusées par défaut. Voir budgets et MCP.
Tarifs
Les fonctions de base de Cloudflare sont gratuites. Les gateways créées à partir du 24 septembre 2026 appliquent la tarification Workers Logs pour les journaux. Guardrails est facturé comme de l'inférence Workers AI. Unified Billing, où Cloudflare facture l'usage du fournisseur, ajoute 5 % de frais sur les crédits achetés.
Sluis n'a ni abonnement ni frais par siège. L'usage géré coûte le prix catalogue du fournisseur + 10 %. Avec vos propres clés de fournisseur, Sluis facture 0,50 € par million de tokens en entrée plus sortie. Le libre-service est prépayé avec un minimum de 25 € et sans offre gratuite, et des majorations selon le moyen de paiement s'appliquent. La reconnaissance des noms coûte 0,005 € ou 0,01 € par requête inspectée et une analyse d'injection menée à terme 0,01 €. Voir tarifs.
Si vous voulez seulement faire transiter vos propres clés, Cloudflare est moins cher. Sluis facture l'application des règles qu'il ajoute. Pour les autres gateways de la liste restreinte, voir Comparatif des gateways IA pour les organisations européennes.
Quand Cloudflare AI Gateway est le meilleur choix
- Vous êtes déjà sur Cloudflare et voulez le trafic IA dans le même tableau de bord.
- Votre besoin est la visibilité, le cache, les limites de débit et la bascule, et vous le voulez gratuit et actif en quelques minutes.
- Vos applications servent des utilisateurs dans le monde entier et vous appréciez un réseau de périphérie mondial devant les fournisseurs.
- Vous voulez un routage dynamique visuel avec répartitions A/B et retour arrière.
Quand Sluis est le meilleur choix
- Vous devez empêcher une requête d'atteindre un fournisseur hors UE, et pas seulement l'observer.
- Vous voulez que les données personnelles soient remplacées avant l'envoi et restaurées au retour, et pas seulement signalées ou bloquées.
- Les auditeurs ont besoin d'un registre dont vous pouvez montrer qu'il n'a pas été modifié depuis son écriture.
- Employés, applications et agents de code doivent partager une seule politique et une seule piste.
- Vous voulez un opérateur européen géré, ou un plan de données auto-hébergé avec Sluis Edge.
FAQ
Cloudflare AI Gateway impose-t-il un routage UE uniquement ?
Nous n'avons trouvé aucun contrôle de ce type dans les pages d'AI Gateway lues, et le tableau de la Data Localization Suite classe AI Gateway comme incompatible avec Regional Services. Les routes dynamiques peuvent se brancher sur les métadonnées, vous pouvez donc bâtir votre propre règle. Confirmez auprès de Cloudflare si l'application stricte est une exigence.
Puis-je utiliser Claude Code ou le SDK Anthropic avec les deux ?
Oui. Cloudflare documente un point d'accès fournisseur Anthropic et une intégration Claude Code. Sluis sert nativement l'API Anthropic Messages et peut router ces requêtes vers tout fournisseur connecté.
Sluis est-il plus rapide que Cloudflare AI Gateway ?
Nous ne les avons pas mesurés l'un contre l'autre. Le test interne de Sluis compare seulement sa propre barrière activée et désactivée ; voir performances. L'emplacement réseau de Cloudflare peut compter davantage pour des clients répartis dans le monde.
Lequel est le moins cher ?
Pour le simple passage de vos propres clés, Cloudflare, dont les fonctions de base sont gratuites. Sluis coûte le prix catalogue du fournisseur + 10 %, ou 0,50 € par million de tokens avec vos clés, en échange d'une politique appliquée et d'un audit scellé.
Sources
- Cloudflare AI Gateway overview
- Cloudflare AI Gateway pricing
- Cloudflare AI Gateway logging
- Cloudflare AI Gateway Data Loss Prevention
- Cloudflare AI Gateway Guardrails usage considerations
- Cloudflare AI Gateway dynamic routing
- Cloudflare AI Gateway spend limits
- Cloudflare AI Gateway audit logs
- Cloudflare Data Localization Suite compatibility
- Cloudflare MCP server portals
- 18 U.S.C. § 2713, added by the CLOUD Act of 2018