|

Cloudflare Identity-Aware AI Gateway: qué es

En pocas palabras: El Identity-Aware AI Gateway que Cloudflare presentó en su Agents Week de agosto de 2026 vincula la identidad verificada de cada usuario (vía Cloudflare Access) a cada request hacia un modelo de IA. Así las empresas saben quién usa qué modelo, cuánto gasta y con qué datos, y frenan el shadow AI.

Cloudflare presentó su Identity-Aware AI Gateway durante la Agents Week de agosto de 2026, y la idea de fondo es simple: cada pedido que sale hacia un modelo de IA ahora lleva pegado el nombre de quién lo hizo. Según el reporte de SiliconANGLE del 5 de agosto de 2026, la novedad vincula la identidad verificada del usuario a cada request, para que las empresas sepan quién está usando qué modelo, cuánto gasta y con qué datos. Adiós a las API keys compartidas que no le decían nada a nadie.

El cloudflare identity-aware ai gateway es una capa de control que se pone entre los usuarios de una organización y los modelos de IA (propios o de terceros como OpenAI o Gemini), y que asocia cada llamada a una identidad concreta validada por Cloudflare Access. En criollo: reemplaza el “alguien en la empresa mandó 40.000 tokens a un modelo” por “Juana, de Marketing, mandó 40.000 tokens a GPT desde su notebook autorizada”. Sirve para auditar, controlar costos y frenar el shadow AI.

En 30 segundos

  • Qué es: una versión del AI Gateway de Cloudflare que ata cada request a un usuario verificado vía Cloudflare Access, anunciada en la Agents Week de agosto 2026.
  • Para qué: ver quién usa cada modelo de IA, cuánto gasta y qué datos manda, y así combatir el shadow AI (uso de IA sin control de IT).
  • Qué trae: caché de respuestas, rate limiting por usuario, logging detallado y guardrails que filtran datos sensibles.
  • Cuánto sale: el núcleo (analytics, caching, rate limiting) es gratis; hay extras pagos como logs persistentes, Logpush y facturación unificada con un 5% de fee.
  • Para quién: equipos que crecieron rápido, empresas con cumplimiento (GDPR, HIPAA) y organizaciones con gente remota compartiendo modelos.

¿Qué es el shadow AI y por qué es un dolor de cabeza para las empresas?

El shadow AI es el uso de herramientas de inteligencia artificial dentro de una organización sin que el equipo de IT lo sepa ni lo apruebe. Alguien pega un contrato en un chatbot para que se lo resuma, otro sube código propietario a un asistente, un tercero conecta una API key personal a un flujo interno. Ninguno tiene mala intención. El problema es que nadie sabe que está pasando.

Ponele que trabajás en salud o en finanzas. Un empleado pega datos de un paciente o de un cliente en un modelo externo para “agilizar” una respuesta, esa data queda fuera de tu perímetro, y de golpe tenés un problema de GDPR o HIPAA que nadie registró, que nadie autorizó y que vas a descubrir recién cuando llegue la auditoría. Ese es el escenario que Cloudflare quiere cortar de raíz. Complementá con gestión segura de credenciales.

Según Techzine, el enfoque de Cloudflare es atacar el shadow AI desde la identidad: si cada request de IA está atado a una persona verificada, el uso “en las sombras” deja de estar en las sombras. Ojo: esto no bloquea la IA, la hace visible. Que es otra discusión.

¿Cómo funciona el cloudflare identity-aware ai gateway lanzado en agosto 2026?

Funciona metiendo la identidad del usuario en el camino entre la aplicación y el modelo. En lugar de que tu app hable directo con OpenAI usando una key compartida, el tráfico pasa por el gateway de Cloudflare, que primero valida quién sos usando Cloudflare Access (su producto de Zero Trust) y recién ahí deja pasar el pedido. Cada request queda etiquetado con esa identidad.

La pieza nueva es User Insights: la analítica que te muestra el consumo desglosado por persona en vez de por aplicación. Cloudflare fue más allá y en su comunicado oficial habla de darle a los agentes de IA “una identidad y una billetera”, lo que apunta a un mundo donde no solo las personas, también los agentes autónomos tienen credenciales propias y límites de gasto asignados. ¿Ciencia ficción? Hace un año lo hubiera dicho. Hoy ya lo están facturando.

El setup se apoya en tu proveedor de identidad (IdP) existente y en el stack de Zero Trust Network Access de Cloudflare. Si ya tenés Access configurado, sumar el gateway es incremental. Si arrancás de cero, primero hay que ordenar la identidad, después el gateway.

¿Cuál es la diferencia entre el AI Gateway normal y el identity-aware?

La diferencia es de a quién ves. El AI Gateway clásico (disponible desde antes en la documentación de Cloudflare) ya te daba caché, rate limiting y logs, pero todo agregado a nivel aplicación o key. Sabías que “la app gastó X”, no quién dentro de la app. El identity-aware suma la capa de usuario verificado a cada request.

AspectoAI Gateway clásicoIdentity-Aware
Identidad del requestKey compartida, anónimaUsuario verificado vía Access
AuditoríaPor app o keyPor persona (User Insights)
Control de costosGlobalPor usuario o rol
Shadow AIDifícil de detectarVisible por diseño
Rate limitingPor keyPor identidad
cloudflare identity-aware ai gateway diagrama explicativo

Características principales: caché, rate limiting, logging y guardrails

El gateway junta cuatro funciones que resuelven problemas distintos. La gracia es que ahora todas operan sabiendo quién está del otro lado. Más contexto en infraestructura DNS confiable.

  • Caché de respuestas: guarda prompts y respuestas repetidas para no pagar dos veces por lo mismo. Si diez personas preguntan casi igual, el modelo responde una sola vez.
  • Rate limiting por usuario: ponés un techo de requests por persona. Adiós al empleado (o al script mal configurado) que te vacía el presupuesto en una tarde.
  • Logging detallado: registro de cada interacción con su identidad asociada, clave para auditorías de cumplimiento.
  • Guardrails: filtros automáticos que detectan y bloquean datos sensibles (contraseñas, nombres, información personal) antes de que salgan hacia el modelo.

El de guardrails es el que más me interesa. Subís un flujo, lo probás en local con datos de mentira, funciona bárbaro, lo mandás a producción y de repente alguien pega un CSV con emails reales de clientes, el modelo lo procesa, queda en logs de un tercero y recién ahí te enterás de que tu “filtro” era un supuesto y no una regla. El guardrail lo corta antes.

¿El cloudflare identity-aware ai gateway es gratis? Precios y planes

El núcleo es gratis. Según la documentación de Cloudflare, las funciones base (analítica, caching y rate limiting) no tienen costo, algo consistente con cómo la empresa suele empaquetar sus productos de red. Lo que se paga son los extras opcionales, que es donde aparece la letra chica.

  • Logs persistentes: retención extendida de registros más allá del período gratuito.
  • Logpush: exportar esos logs a tu propio storage o SIEM.
  • Guardrails con inferencia: los filtros que usan un modelo para detectar contenido sensible tienen costo de inferencia.
  • Facturación unificada: pagar todos los modelos a través de Cloudflare con un fee del 5% sobre el gasto.

Ese 5% de la facturación unificada conviene tenerlo anotado. Es cómodo pagar un solo proveedor en lugar de reconciliar cinco facturas de cinco modelos, pero si movés volumen alto, el fee se nota. Habría que hacer la cuenta según cuánto gastes: para un equipo chico es un peaje razonable, para uno que quema decenas de miles de dólares por mes quizás no. Relacionado: rendimiento de Cloudflare versus AWS.

¿Cómo implementarlo en tu empresa? Guía rápida

El camino corto tiene cuatro pasos, y todos pasan por tener la identidad ordenada primero. Cloudflare publicó un tutorial de control por inquilino que sirve de base para el armado.

  • Conectá tu proveedor de identidad: integrá tu IdP con Cloudflare Access para que cada usuario tenga credencial verificada.
  • Activá el gateway en el dashboard: creás el endpoint del AI Gateway y apuntás tu aplicación ahí en vez de al modelo directo.
  • Sumá Zero Trust: conectás el gateway con ZTNA para validar también el dispositivo, no solo la persona.
  • Enrutá tus modelos: mandás el tráfico de Workers AI o de modelos externos (OpenAI, Gemini) a través del gateway y ya tenés visibilidad por usuario.

Si estás montando la infraestructura web de todo esto, con servidores y dominios en Argentina, donweb.com te resuelve el hosting mientras Cloudflare se ocupa de la capa de control de IA.

Errores comunes al usar un AI gateway con identidad

  • Creer que el gateway bloquea la IA: no la bloquea, la hace visible y controlable. Si querés prohibir, esa es otra política aparte.
  • Saltear la validación de dispositivo: atar la identidad a la persona pero no al equipo deja un agujero. Alguien logueado desde una notebook no autorizada sigue pasando. Sumá el chequeo de dispositivo vía Zero Trust.
  • Confiar solo en los guardrails por defecto: los filtros automáticos atajan lo obvio (contraseñas, nombres), pero cada empresa tiene datos sensibles propios. Configurá reglas para tu contexto, no te quedes con la config de fábrica.
  • Ignorar el fee del 5%: activar la facturación unificada sin calcular el costo a volumen alto es un clásico. Hacé el número antes.

Preguntas Frecuentes

¿Qué es el identity-aware AI gateway de Cloudflare?

Es una capa de control que ata cada pedido a un modelo de IA a la identidad verificada del usuario que lo hizo, usando Cloudflare Access. Se anunció en la Agents Week de agosto de 2026 y sirve para auditar el uso de IA, controlar costos por persona y frenar el shadow AI.

¿Cómo controlo quién usa herramientas de IA en mi empresa?

Enrutando todo el tráfico de IA a través del AI Gateway conectado a tu proveedor de identidad. Cada request queda etiquetado con el usuario que lo generó, y con User Insights ves el consumo desglosado por persona en vez de por aplicación o por key compartida.

¿El Cloudflare AI Gateway es gratis?

El núcleo es gratis: analítica, caching y rate limiting no tienen costo. Se pagan los extras opcionales, como logs persistentes, Logpush, guardrails con inferencia y la facturación unificada, que suma un fee del 5% sobre el gasto en modelos. Tema relacionado: soluciones de almacenamiento escalables.

¿Qué es el shadow AI y por qué es peligroso?

El shadow AI es el uso de herramientas de IA sin que IT lo sepa ni lo apruebe. Es peligroso porque datos sensibles pueden salir del perímetro de la empresa hacia modelos externos sin registro, lo que genera riesgos de fuga de información y de incumplimiento de normas como GDPR o HIPAA.

¿Sirve para agentes de IA además de personas?

Sí. En su comunicado oficial, Cloudflare habla de darle a los agentes de IA “una identidad y una billetera”, lo que permite asignar credenciales y límites de gasto propios a agentes autónomos, no solo a usuarios humanos.

Conclusión

Lo que cambió es concreto: hasta ahora, controlar la IA en una empresa era casi imposible porque las keys compartidas no le decían a nadie quién hacía qué. El identity-aware AI gateway pone nombre y apellido a cada request, y eso resuelve de un saque el problema de auditoría, el de costos y el del shadow AI. No es magia y no bloquea nada por vos: te da visibilidad, que es el primer paso para poder decidir. Si tu equipo ya usa IA y no tenés idea de quién manda qué a qué modelo, el próximo paso es ordenar la identidad con Access y recién ahí prender el gateway. Y antes de activar la facturación unificada, hacé la cuenta del 5%.

Fuentes

Te puede interesar...