API-styring må nå også styre agenter og MCP-servere
Forresters Wave for API-styring i Q3 2026 sier at en AI-gateway alene ikke er nok. Hvorfor API-er, MCP-servere og agenter bør styres under samme regler.
I femten år har API-styring handlet om én ting: å kontrollere hvem som får kalle hvilke API-er, hvor ofte og med hvilken sikkerhet. Nå blir den jobben større. I september 2026 publiserte Forrester The Forrester Wave: API Management Software, Q3 2026, og ifølge MuleSoft, som ble utnevnt til Leader, er hovedbudskapet at API-styring nå også må dekke AI.
Fra API-er til AI-trafikk
Slik MuleSoft siterer det, skriver Forrester at virksomheter nå må styre trafikk til språkmodeller, MCP-servere og autonome agenter i tillegg til vanlige API-er, og at «an AI gateway alone does not meet those needs». Forrester anbefaler en helhetlig løsning framfor frittstående AI-gatewayer.
Resonnementet er lett å følge. En AI-agent som bestiller varer i ERP-systemet, gjør det gjennom et API, ofte pakket inn som et MCP-verktøy, ved hjelp av en språkmodell som kalles gjennom enda et API. Hvis disse tre lagene styres tre forskjellige steder, har ingen det fulle bildet av hva agenten har lov til og hva den faktisk gjorde.
Hvordan det ser ut i praksis
Integrasjonsleverandørene svarer på lignende måter denne høsten:
- MuleSoft posisjonerer Omni Gateway som ett lag for innsyn, styring og forvaltning på tvers av API-er, agenter, språkmodeller og MCP-servere, med en føderert arkitektur over flere gatewayer.
- Boomi har et MCP-register i API-styringen, som i septemberreleasen fikk livssyklusstatus, oppdatering av servere og synkronisering med Anthropics register, i tillegg til maler for regler og sporing med OpenTelemetry per API.
- Workato lanserte en AI Gateway med egne gatewayer for modeller, MCP, agenter og API-er.
Begrepene er ulike, men prinsippet er det samme: en MCP-server er et API med en ny type konsument, og den trenger den samme disiplinen.
Hva MCP-servere trenger
Model Context Protocol har raskt blitt standardmåten å gi AI-agenter tilgang til verktøy og data på. En ny versjon av spesifikasjonen (2026-07-28) gjør det enklere å sette gatewayer og lastbalansering foran MCP-servere, og strammer inn autorisasjonen. Det gjør MCP enklere å styre, men disiplinen må fortsatt komme fra dere:
- Katalog. Hold oversikt over hvilke MCP-servere som finnes, hvem som eier dem og hvilke systemer de når.
- Tilgang. Agenter bør få egne identiteter med minst mulig tilgang, ikke dele en felles tjenestekonto.
- Livssyklus. Versjoner MCP-servere som API-er, med utfasing og varsling om endringer.
- Innsyn. Logg verktøykall med nok kontekst til å kunne rekonstruere hva en agent gjorde og hvorfor.
- Kostnad. Trafikk til språkmodeller koster penger per kall. Grenser og ruting hører hjemme samme sted som vanlige kallbegrensninger.
Hva du bør gjøre nå
Har virksomheten en plattform for API-styring, start med å spørre hva den kan gjøre for MCP-servere og språkmodelltrafikk i dag. Mange har allerede mer enn dere tror. Settes agenter og MCP-servere i dag opp utenfor API-styringen, er det det gapet som bør lukkes først, før antallet agenter vokser.
Kilder
Innlegget er skrevet med hjelp av AI og gjennomgått av redaksjonen før publisering.