Ga naar de inhoud
Vergelijkingen

Sluis vs Azure API Management AI-gateway

Azure API Management geeft Azure-teams een krachtige, beleidsgestuurde AI-gateway die ze zelf samenstellen en draaien. Sluis is een beheerde EU-gateway met residentie, pseudonimisering en audit ingebouwd. Zo kies je.

Laatst gecontroleerd
1 oktober 2026
Leestijd
7 min
Vergeleken met
Azure API Management AI gateway and Microsoft Foundry

De korte versie

De AI-gateway in Azure API Management (APIM) is geen apart product. Het is een set mogelijkheden bovenop de API-gateway van Microsoft om taalmodellen, MCP-servers en agents te beveiligen, op te schalen, te monitoren en te besturen. Het staat voor modellen in Microsoft Foundry, Amazon Bedrock en zelfgehoste endpoints.

Sluis is een beheerde gateway die in de EU wordt gehost door 7Lab B.V. in Amsterdam. Het is één product met een vaste pijplijn, Inspect, Route, Seal: gevoelige waarden detecteren en pseudonimiseren, routeren op een residentie- en eigendomsbeleid, en een manipulatiebestendige auditregel schrijven. Het spreekt de protocollen van OpenAI en Anthropic Messages.

Het echte verschil is wie de controles bouwt. In Azure stel je ze samen uit policies, backends, Content Safety, Monitor en keuzes voor Foundry-deployments. In Sluis zijn ze het product, en configureer je ze.

In één oogopslag

Azure API Management AI-gatewaySluis
BeheerderMicrosoft Corporation (VS)7Lab B.V., Amsterdam
VormAzure-dienst in je abonnement en regio, policy-XMLBeheerde EU-dienst, optioneel zelfgehoste Sluis Edge
Schema'sOpenAI Chat Completions en Responses, Anthropic Messages (v2-tiers), Vertex; uniforme OpenAI-compatibele API in previewOpenAI-compatibel en native Anthropic Messages, elk model achter beide
ResidentieRegio van je gateway en backends; Foundry-deploymenttypen Standard, DataZone of GlobalOrganisatiebeleid afgedwongen bij verzending; standaard alleen EU, geweigerd met 403
PIIGeen specifieke PII-policy gevonden in de policy-referentie; Content Safety modereert schadecategorieën60 detectoren, omkeerbare pseudonimisering vóór verzending
LoggingPrompts en completions naar Azure Monitor en Application InsightsHashgekoppeld auditgrootboek, offline te verifiëren
BudgettenTokenlimieten en quota per tellersleutelRatelimieten, budgetten en lijsten met toegestane modellen per workload
MCPREST-API's beschikbaar maken als MCP-servers, bestaande ervoor zetten, A2A-agentsToolaanroepen via dezelfde poort, standaard geweigerde toegangsrechten
KostenvormPer tier of per verzoek voor de gateway, modelgebruik apart gefactureerdLijstprijs van de provider + 10%, BYOK EUR 0,50 per 1M tokens

Waar data heen gaat en wie het beheert

Bij APIM volgt de locatie je deployment. Je kiest de Azure-regio voor de gateway en voor elke backend. In de gateway zit geen jurisdictiebeleid dat een verzoek aan een provider buiten de EU weigert; dat druk je uit via welke backends er bestaan en hoe routes zijn geschreven.

Foundry voegt eigen regels toe. Modellen die door Azure worden verkocht, verwerken prompts en antwoorden binnen de door de klant opgegeven geografie, tenzij je een deploymenttype Global of DataZone gebruikt: DataZone kan overal binnen de gedefinieerde zone verwerken, Global overal waar het model is uitgerold. Microsoft documenteert ook de EU Data Boundary, een toezegging om klantgegevens in de EU op te slaan en te verwerken, met enkele vermelde uitzonderingen. Zorgvuldig gebruikt kan dit aan strenge EU-eisen voldoen.

Sluis maakt de beperking de standaard. API-routing staat alleen het EU-rechtsgebied toe, een verzoek aan een provider buiten de toegestane set wordt vóór verzending geweigerd met 403, en het verruimen van het beleid is een vastgelegd besluit. EU-eigendom van de provider is een aparte schakelaar, omdat een EU-regio niet betekent dat de provider in EU-handen is. Zie residentie en modellen.

Over eigendom: Microsoft Corporation is een Amerikaans bedrijf, dus de CLOUD Act is van toepassing op gegevens onder zijn controle, waar ze ook zijn opgeslagen. Microsoft heeft een toezegging gepubliceerd om overheidsverzoeken om gegevens van EU-klanten uit de publieke sector en het bedrijfsleven aan te vechten waar een juridische grondslag is, en klanten te compenseren voor een verstrekking in strijd met het EU-recht. Sluis wordt vanuit Nederland beheerd, wat het EU-recht meebrengt en geen immuniteit tegen elke overheid. Onze CLOUD Act-gids behandelt beide kanten.

Persoonsgegevens, inhoudsveiligheid en misbruikmonitoring

De policy llm-content-safety van APIM stuurt prompts en optioneel completions naar Azure AI Content Safety, dat vier schadecategorieën scoort tegen drempels die je instelt. Overtredingen geven 403, maar bij gestreamde antwoorden stopt de policy met het doorsturen van events zonder een fout te geven. De policycatalogus die we lazen bevat geen specifieke policy die persoonsgegevens detecteert en vervangt; je kunt er een bouwen met zoeken en vervangen, policy-expressies of een andere dienst, en dan ben je zelf verantwoordelijk voor de nauwkeurigheid.

Sluis zet de verwerking van persoonsgegevens in het requestpad. Detectoren dekken persoonsgegevens en geheimen, waaronder nationale identiteitsnummers voor 12 EU-landen met gevalideerde controlecijfers. Het beleid kan blokkeren, maskeren, loggen of omkeerbaar pseudonimiseren met tokens zoals «EMAIL_1» die in het antwoord worden hersteld, ook bij streaming. Detectie is niet perfect en het gebruik van Sluis maakt je op zichzelf niet AVG-conform. Zie gegevensbescherming.

Controleer nog een Azure-punt. De misbruikmonitoring van Foundry kan gemarkeerde prompts en completions opslaan en beoordelen, inclusief menselijke beoordeling door geautoriseerde Microsoft-medewerkers, gevestigd in de EER voor EER-deployments; in aanmerking komende klanten kunnen een aanvraag indienen om dit te wijzigen. Als prompts gegevens van bijzondere categorieën bevatten, lees dan eerst die pagina.

Logging en audit

APIM kan prompts, completions en tokengebruik loggen naar Azure Monitor en Application Insights, met een ingebouwd dashboard en tokenmetrics per consument, en je beheert bewaartermijn en toegang via Azure. De pagina's die we lazen beschrijven logging, geen hashgekoppeld of anderszins manipulatiebestendig grootboek.

Sluis schrijft één regel per verzoek, gekoppeld via sha256(prev_hash + record), dus het wijzigen van een veld breekt elke latere schakel; de gateway-CLI verifieert de keten offline. Zie beveiliging.

Budgetten, caching en agents

De token-limit-policy van APIM stelt tokens per minuut of quota per uur, dag, week, maand of jaar in op elke tellersleutel, zoals een abonnement of een IP-adres. Backends ondersteunen round-robin, gewogen, prioriteits- en sessiebewuste load balancing met circuit breakers. APIM kan REST-API's beschikbaar maken als MCP-servers en bestaande MCP-servers afschermen met OAuth-credentialbeheer.

Workloads in Sluis beheren ratelimieten, een totaal-, dag- of maandbudget, lijsten met toegestane modellen en beleidsoverrides, afgeboekt vóór verzending. MCP-toolaanroepen passeren dezelfde inspect-, route-, seal- en meter-poort met standaard geweigerde toegangsrechten, en Claude Code, Codex en Cursor kunnen onder organisatiebeleid draaien. Zie budgetten en MCP.

Inspanning en prijzen

APIM wordt geprijsd als dienst. Klassieke tiers worden per eenheid gefactureerd, Consumption per bewerking, en v2-tiers met maandelijks inbegrepen verzoeken en een prijs per extra miljoen; de bedragen laden dynamisch, dus controleer de actuele pagina. De zelfgehoste gateway is gratis in Developer en een extra kostenpost in Premium. Modelgebruik wordt gefactureerd door de dienst die je aanroept.

Sluis heeft geen abonnement of kosten per gebruiker. Beheerd gebruik kost de lijstprijs van de provider + 10%, BYOK en eigen providers EUR 0,50 per 1M input- plus outputtokens, vooruitbetaald vanaf EUR 25. Controles zoals naamherkenning (EUR 0,005 of EUR 0,01 per verzoek) worden gemeten, en toeslagen per betaalmethode zijn van toepassing. Zie prijzen. Bij zeer hoog volume kan een gateway met vaste capaciteit minder kosten dan een procentuele vergoeding; bij laag of ongelijk volume kost een gateway die je per uur betaalt meer.

Vergeet de engineeringtijd niet. APIM-policies, backends, Content Safety en Monitor-dashboards moet je zelf ontwerpen en onderhouden. Sluis configureer je, je stelt het niet samen. Voor de andere gateways op de shortlist, zie AI-gateways voor Europese organisaties vergeleken.

Wanneer Azure API Management beter past

  • Je workloads, identiteit en netwerken zitten al in Azure, met managed identities, privénetwerken en een bestaand APIM-team.
  • Je wilt policy-as-code en de vrijheid om eigen gedrag te bouwen voorbij de instellingen van een product.
  • Je wilt het compliance-portfolio, het contract en de support van Microsoft onder één overeenkomst.
  • Je modellen draaien in Foundry en je wilt gatewaygovernance binnen die omgeving.

Wanneer Sluis beter past

  • Je wilt alleen-EU-routing die bij verzending wordt geweigerd zonder het te ontwerpen, en EU-eigendom als aparte controle.
  • Persoonsgegevens moeten worden vervangen voordat de provider ze ziet, en hersteld in het antwoord.
  • Je hebt een auditrecord nodig dat als ongewijzigd kan worden geverifieerd.
  • Je wilt medewerkers, applicaties en codeeragents onder één beleid, zonder dat een Azure-omgeving nodig is.
  • Je wilt een zelfgehost dataplane op je eigen servers via Sluis Edge.

Veelgestelde vragen

Kan Azure API Management alleen-EU-routing afdwingen?

Ja, als je het bouwt. Je zet gateways en backends uit in EU-regio's, gebruikt Foundry-deploymenttypen die binnen de EU blijven en beperkt wie backends kan toevoegen. Het is een architectuur, geen schakelaar. Sluis levert alleen-EU als standaardbeleid.

Redigeert APIM persoonsgegevens?

In de policy-referentie vonden we geen specifieke PII-policy. Het biedt Content Safety-moderatie, zoeken en vervangen en eigen policy-expressies, dus redactie is iets wat je bouwt of toevoegt. Sluis pseudonimiseert standaard omkeerbaar.

Traint Azure modellen op mijn prompts?

Microsoft stelt dat prompts, completions en embeddings niet zonder jouw toestemming worden gebruikt om foundation-modellen te trainen en niet beschikbaar zijn voor andere klanten. Misbruikmonitoring kan gemarkeerde inhoud nog steeds opslaan voor beoordeling.

Kunnen de twee worden gecombineerd?

Mogelijk. Sluis koppelt elke eigen OpenAI-compatibele provider, dus een Azure-endpoint dat die API spreekt kan er één zijn, met je eigen sleutel en de vergoeding voor eigen providers. We hebben deze opzet niet getest; controleer hoe het endpoint wordt ingedeeld onder je residentiebeleid. Je kunt ook APIM houden voor intern API-verkeer en Sluis gebruiken voor AI.

Bronnen

Alle vergelijkingenVolgende vergelijkingSluis vs LiteLLM: vergelijking van AI-gateways

Twijfel je wat past?

Vertel ons je eisen, dan zeggen we eerlijk of Sluis de juiste keuze is.

Praat met ons team