API Management w PZU: wspólna brama do systemów i plan dla agentów AI
- Dla kogo:
- CTO, architekci integracji, zespoły integracyjne i managerowie IT porządkujący API w branży regulowanej
- Czas czytania:
- 9 min
- Odcinek:
- 32 min
Po kliknięciu wideo załaduje się z YouTube (Google). Google może zapisać dane na Twoim urządzeniu i przetwarzać je także w USA. Więcej (PDF) · Obejrzyj na YouTube
Słuchaj też: Spotify · Apple Podcasts · RSS
W skrócie
Jeśli integracje w Twojej firmie wciąż stoją na platformie SOA, a część API omija platformę integracyjną, możesz przejść na wspólną bramę API tak jak PZU i zostawić przepływ danych we własnej infrastrukturze. W PZU jest nią Azure API Management, a developerzy sami publikują przez niego swoje API. Ten sam portfel API ma teraz obsłużyć agentów AI, a bez bramy chmurowej trudno będzie im coś atrakcyjnego zaoferować.
Kluczowe wnioski
- API Management wszedł do PZU jako fasada do nowej platformy integracyjnej i silnika procesów, żeby firma mogła gładko wyjść z platformy SOA i zebrać API w jednym portfelu.
- Self-hosted gateway pozwolił korzystać z usługi chmurowej, a przepływ danych zostawił po stronie PZU. To ułatwiło wdrożenie w branży regulowanej.
- Wspólne polityki bramy dają zespołom zabezpieczenia, observability i zapis danych na potrzeby rozliczalności, więc aplikacje nie budują tego same.
- Zespół integracji utrzymuje platformę i standardy, a developerzy publikują API samodzielnie i dostają większe uprawnienia dopiero wtedy, gdy pokażą współodpowiedzialność.
- Powstają standardy, które mają wychwytywać odstępstwa od dobrych praktyk już przy wytwarzaniu API, z myślą o automatyzacji i agentach AI.
- AI Gateway działa w bramie chmurowej. Bez niego i bez wsparcia MCP agentom trudno korzystać z API PZU, dlatego firma przyspiesza uruchomienie tej bramy.
API Management miał pomóc PZU wyjść z platformy SOA
Azure API Management był jednym z elementów strategii, którą PZU opracowało na przełomie 2021/2022, żeby przekształcić obszar integracji. Nie wdrażało go z myślą o agentach AI. Przed nim zbudowało wewnętrzną platformę hybrydową typu iPaaS i wdrożyło nowy silnik procesów biznesowych. Brakowało jednego komponentu: fasady, przez którą da się dostać do tych narzędzi. W PZU nazywa się ją „lekkim proxy”. Strategia miała pozwolić gładko wyjść z platformy SOA, a połączone wymagania dały przepis na API Management.
Dziś API Management stoi na wejściu, a platforma integracyjna działa między nim a backendami. Platforma SOA, z epoki takich produktów jak BizTalk, była wcześniej główną architekturą integracji. Jej potencjał powoli się jednak kończy.
Krzysztof Radzimowski, Product Delivery obszaru integracji w PZU: „Potrzebujemy czegoś o wiele bardziej elastycznego. Czegoś, co pozwala nam dopasowywać siebie do biznesu, a nie odwrotnie.”
Ważnym celem było też przyciągnięcie API, które wtedy omijały platformę integracyjną. Część z nich omija ją do dziś. PZU chciało ściągnąć na platformę te API i zespoły wytwórcze, żeby uzyskać efekt skali i zbudować bardzo atrakcyjny portfel API. To był główny motywator i na tym PZU nadal zależy najbardziej: z portfela mają powstawać kolejne rozwiązania, automatyzacja i agentyzacja. Inteligentna orkiestracja API wymaga, żeby ciekawych i potrzebnych API było jak najwięcej.
Self-hosted gateway zostawił przepływ danych po stronie PZU
PZU działa w branży regulowanej, a API Management jest usługą chmurową. Przy wcześniejszych wymaganiach regulacyjnych wobec chmury PZU miało szereg wątpliwości i obaw. Rozwiązaniem był self-hosted gateway, czyli architektura hybrydowa: usługa jest chmurowa, ale przepływ danych zostaje on-premises, po stronie PZU. To ułatwiło wdrożenie platformy. PZU wdrażało API Management wspólnie z Protopią.

Dziś PZU boi się chmury trochę mniej. W tym czasie wykonało bardzo dużo pracy, żeby dostosować się do nowych wymogów regulacyjnych. API Management nie jest już jego jedynym rozwiązaniem chmurowym, bo PZU bardzo odważnie weszło w chmurę. Przy innych rozwiązaniach spełniło już zalecenia regulacyjne, a zespół integracji może z tego korzystać. Dlatego PZU z większym spokojem przygotowuje uruchomienie bramy w chmurze, której dotąd nie używało.
Biznes i partnerzy traktują API jako naturalny sposób integracji
Głównym klientem zespołu integracji jest biznes, który reprezentuje klienta zewnętrznego: likwidacja szkód, sprzedaż polis, a także back office. Back office obsługuje zgłoszenia klientów i musi sięgać do danych na zewnątrz. Biznes w dużej mierze nauczył się korzystać z API i traktuje je jako naturalny sposób komunikacji. Dla partnerów PZU i startupów, które oferują PZU swoje rozwiązania, API też jest punktem wejścia.
PZU raczej nie wystawia API dostępnych dla wszystkich. Przeważa model B2B: firma zewnętrzna uzgadnia, jakie informacje zostaną jej udostępnione. Wewnętrzny partner biznesowy przychodzi z potrzebą współpracy z jakimś podmiotem i zgłasza się do zespołu integracji. Zespół mu tę współpracę ułatwia, a czasami w ogóle umożliwia.
Ruch idzie w dwie strony. PZU udostępnia podmiotowi zewnętrznemu funkcje systemu sprzedażowego, polisowego albo likwidacyjnego. Może też pozyskać usługi zewnętrzne, które często usprawniają na przykład likwidację szkód, i użyć ich w procesach wewnętrznych.
Porównywarka ubezpieczeń dostaje wycenę przez API Management
Jedna z popularnych porównywarek ubezpieczeń wysyła przez API parametry polisy, dostaje wycenę i porównuje ją z innymi ofertami. PZU zrobiło tę integrację z myślą o kliencie zewnętrznym. W tym kanale udostępnia API systemu polisowego, a cały proces przechodzi przez API Management. Za zabezpieczenie tego API odpowiada zespół integracji.
Brama pozwala też na testy porównawcze: część zapytań może trafiać do API, a część do innego systemu, żeby porównać ich działanie. Reguły w API Management mogą przekierować klienta na infolinię, jeśli system nie odpowiada wystarczająco szybko, choć w porównywarce niekoniecznie.
Rozliczalność dla rejestrów państwowych zapewniają polityki bramy
Drugi przykład to dane z rejestrów państwowych, które PZU pobiera z zewnątrz. Rozliczalność to możliwość udokumentowania na żądanie instytucji, która udostępnia dane, kto i kiedy o nie pytał oraz jakie dane dostał. Biznes, który korzysta z rejestrów, musi ją zapewnić. API Management i tak ma te dane, więc odkłada je do osobnych baz, z których można je później wyciągnąć. Biznes nie musi ich gromadzić sam.
PZU stosuje ten wzorzec do dziś na platformie SOA i przeniosło go do API Management. Odpowiedź z systemu rejestru, który wymaga rozliczalności, można zapisywać punktowo dla wybranych operacji, a w razie potrzeby nawet dla pojedynczych wywołań. Ta logika siedzi w politykach i w samym API. Rozliczalność jest jednym z wymagań regulatora, z którymi obszar integracji mierzy się od kilkunastu lat.
Klient API nie zawsze musi się tym martwić, bo robi to współdzielona platforma. Przy integracji bezpośrednio z API każda wywołująca aplikacja albo każde API potrzebowałoby własnej logiki odkładania danych.
Developer dostaje zabezpieczenia i observability z pudełka
System, który korzysta z API, ma mieć bardzo prostą metodę autoryzacji dostępu i przedstawienia się platformie. Backendy mogą mieć własne metody, na przykład klucz albo certyfikat, bo wymyślali je wewnętrzni developerzy, zewnętrzni albo dostawca. API Management uwierzytelnia się do każdego systemu w odpowiedni sposób. Wywołujący łączą się z bramą w jeden, ustandaryzowany sposób.

Warstwa zabezpieczeń i rozliczalności nie wystarcza, żeby przyciągnąć developerów systemów dziedzinowych. Dlatego PZU daje im też observability zbudowane na platformie, z pudełka. Developer tylko publikuje API albo się do niego podłącza. Resztę, w tym security we wbudowanych politykach, bierze na siebie zespół integracji.
Developerzy sami publikują API, a zespół integracji utrzymuje platformę
W PZU developerzy mają dostęp do środowiska i sami konfigurują swoje API. Zespół integracji ma dwie role. Jest centrum kompetencji (Center of Excellence), które daje know-how i model governance. Jest też właścicielem platformy: utrzymuje ją, odpowiada za jej stabilność i wprowadza niezbędny poziom standaryzacji i uprawnień.
Wysoki stopień samoobsługi był celem wdrożenia i dziś działa. Developer, który chce opublikować API, definiuje je w środowisku developerskim i może je wyklikać. Wkrótce zrobi to prościej, bezpośrednio ze swojego kodu. Developer ma pracować z API Management jak z modułem własnej aplikacji, bez wchodzenia w niuanse. Służą temu ułatwienia oparte na Management API do API Management, które mają pozwolić developerom obsłużyć się samodzielnie.
Szereg zespołów developerskich wystawia już API i coraz śmielej korzysta z repozytorium kodu zespołu integracji. Zanim ktoś dostanie więcej uprawnień do platformy, musi się nauczyć pracy z nią i pokazać, że jest za nią współodpowiedzialny. Na środowiskach nieprodukcyjnych jest dziś szacunkowo ponad 50 API, raczej bliżej 100.
Zespół integracji wymusza jeden ukryty standard i porządkuje API w API Center
Prawdopodobnie jedyny standard, o którym developer może nie wiedzieć, a który jest wdrożony, to polityki zasilające narzędzia observability danymi potrzebnymi do diagnostyki. Developerzy czasami nie są przyzwyczajeni do spełniania cudzych zaleceń, więc zespół integracji go wymusza. Standard jest dobrze udokumentowany i developerzy wiedzą, czego się spodziewać w API Management. Klasycznego hardeningu, na przykład usuwania nagłówków, PZU dziś nie robi, chyba że ktoś o to poprosi. API służą przede wszystkim wewnętrznie.
Równolegle zespół dużo pracuje nad standardami, które mają wychwytywać odstępstwa od przyjętych dobrych praktyk już na etapie wytwarzania. API, które trafia na środowiska nieprodukcyjne, a potem na produkcję, ma być dzięki temu znacznie dojrzalsze. Powodem są automatyzacja, agentyzacja i AI.
Krzysztof Radzimowski: „To my musimy mieć takie standardy, które umożliwią w sposób bezpośredni, bez dodatkowych jakichś narzędzi, zrozumienie tego, co to API robi chociażby właśnie dla mechanizmów AI.”
PZU używa Azure API Center, na razie powoli. Usługa działa właściwie z pudełka, ale wiele funkcji ma dopiero w roadmapie. Automatycznie czyta dane, które są już w API Management, i pozwala porządkować API, których w API Management jeszcze nie ma. Działa jak przedsionek do całego zasobu API PZU. PZU widzi, jak mocno Microsoft zmienia API Management i API Center, i jest dobrej myśli, że API Center będzie dość dynamicznie dojrzewać.
Bez bramy chmurowej PZU trudno obsłużyć agentów AI
PZU bardzo mocno inwestuje w wykorzystanie modeli agentów AI i wchodzi w narzędzia AI coraz śmielej, tak jak w chmurę. Zespół integracji chce być w projektach, które korzystają z komponentów AI. API Management oferuje tu AI Gateway i wsparcie dla protokołu MCP (Model Context Protocol). Bez nich agentom, zwłaszcza zewnętrznym, trudno komunikować się z API PZU.
AI Gateway to użycie API Management przed modelami AI, w dużym uproszczeniu przed ChatGPT czy OpenAI. Widać, kto dzwoni, jak, ile razy i ile tokenów zużywa. Wszystkie zapytania i odpowiedzi mogą trafiać do wewnętrznych logów. Kolejną funkcją jest cache’owanie semantyczne.
W chwili nagrania AI Gateway był dostępny prawdopodobnie od ponad roku, ale w bramie chmurowej, a PZU jeszcze go nie używało. Dlatego wtedy kluczowe było dla PZU, żeby szybciej wejść w bramę chmurową. Jeśli PZU nie zaoferuje bramy chmurowej, bardzo trudno będzie mu dać coś atrakcyjnego wewnętrznym projektom AI i zewnętrznym agentom, które zechcą korzystać z jego API.

Udostępnianie API, rozliczalność i zabezpieczenie dostępu, na przykład to, jakie saldo tokenów dany proces może wykorzystać, były tematem warsztatów zaplanowanych na wrzesień. PZU miało też nadzieję jeszcze w tym samym roku zrobić wewnętrzny hackathon, który połączy API Management z modelami AI. Miał pomóc oswoić się z tym, co jest dostępne w chmurze.
Technologie łatwo pokazać, trudniej opisać potrzebę biznesową na tyle ambitną i szeroką, żeby dało się ją zrealizować tymi narzędziami. Potrzeby, z którymi zespół się spotyka, często da się spełnić o wiele prościej, bez tak wyrafinowanych technologii. PZU liczy, że pokazywanie możliwości zachęci biznes, żeby poszedł krok dalej. W najbliższym czasie spodziewa się projektu, który wykorzysta AI Gateway i Azure Logic Apps. PZU używa Logic Apps jako orkiestratora, a z różnych rozmów wynika, że mocno wykorzystuje się je też do budowy agentów i pipeline’ów opartych na AI.
Portfel technologii integracyjnych daje wybór zamiast dwóch dużych platform
Jeszcze około 5 lat temu PZU miało do dyspozycji dwie duże platformy integracyjne typu szyna. W dużej mierze zmuszały architektów, żeby ich używali i dopasowywali potrzebę biznesową do platformy. Dziś PZU ma portfel technologii integracyjnych, które pozwalają dopasować obszar integracji do rzeczywistych potrzeb biznesu bez nadmiernych kompromisów. Zespół integracji wypracował ten portfel przez kilka lat i szuka do niego kolejnych komponentów.
Należy do niego mechanizm importu plików, który PZU przygotowało wspólnie z Protopią. To technologia podwójnego zastosowania: służy do transferu plików i obsługi zdarzeń, ale może też nieść niezależną logikę aplikacji, na przykład powiadomienia o wrzuceniu pliku.
Zespół ocenia, że to się opłaciło.
Rozmawiają

Marek Grabarz
Founder, Managing Partner, Technology Advisor.
Marek Grabarz jest współzałożycielem Protopii i Microsoft MVP w kategorii Microsoft Azure. Współprowadzi podcast Powered by Protopia i rozmawia z liderami IT o API Management, integracjach i bezpiecznym wdrażaniu AI.
Wszystkie wpisy autora- Gość: Krzysztof Radzimowski
FAQ
Czy wspólne polityki bramy muszą obejmować wszystkie API?
Polityki w API Management, czyli logikę orkiestracji i zabezpieczeń, można nakładać na wszystkie API, na pojedyncze API, na pojedynczą metodę albo na konkretną wersję API.
Czy korzyści z chmury mogą przeważyć nad obawami?
Zespół integracji nauczył się, że przy dobrze opracowanej architekturze korzyści z chmury potrafią zdecydowanie przeważyć nad obawami.
Jak zespół integracji przygotowuje się na nowe potrzeby biznesu?
Zespół chce budować kompetencje z wyprzedzeniem, żeby mieć gotową ofertę, kiedy pojawią się nowe potrzeby biznesu. Wtedy biznes nie czeka na zespół integracji.
Pełna transkrypcja
00:00 Zapowiedź: API zrozumiałe dla mechanizmów AI
Krzysztof Radzimowski: Potrzebujemy czegoś o wiele bardziej elastycznego, czegoś, co pozwala nam dopasowywać siebie do biznesu, a nie odwrotnie. Biznes w dużej mierze nauczył się korzystać z API i wie, że API to naturalny sposób komunikacji. To też zdejmuje z biznesu obowiązek gromadzenia tych danych. My musimy mieć takie standardy, które pozwolą bezpośrednio, bez dodatkowych narzędzi, zrozumieć, co dane API robi, choćby mechanizmom AI.
Marek Grabarz: Dzień dobry, witam Was na kolejnym nagraniu z serii Powered by Protopia. Nazywam się Marek Grabarz, a moim dzisiejszym gościem jest Krzysztof Radzimowski. Na poprzednim nagraniu omawialiśmy platformę API Management: jak działa, jak wpływa na organizację i jakie korzyści daje. Dzisiaj chciałbym porozmawiać o konkretnym przypadku, czyli o wdrożeniu w PZU. Krzysztof, powiedz w dwóch zdaniach, czym się zajmujesz w firmie, zanim przejdziemy do tematu.
Krzysztof Radzimowski: Bardzo chętnie. Dziękuję, Marku, za zaproszenie i za to, że możemy przedstawić kawałek naszej wspólnej historii z Protopią. W PZU pełnię rolę Product Delivery. Moim produktem jest szeroko pojęty obszar integracji: odpowiadam za wdrożenia w obszarze API Managementu, ale też integracji hybrydowej i integracji danych.
01:48 Skąd API Management w PZU: strategia wyjścia z SOA
Marek Grabarz: Super. Używacie API Managementu już od jakiegoś czasu. Nie był wdrażany celowo pod platformy agentowe, o których mówimy w naszej serii. Co Was motywowało do tego, żeby API Management się u Was pojawił? Z czego wynikało to wdrożenie?
Krzysztof Radzimowski: Skrócę tę historię, bo jest długa, burzliwa i ma różne zwroty akcji. API Management był jednym z elementów naszej strategii transformacji obszaru integracji w PZU. Tę strategię opracowywaliśmy na przełomie 2021 i 2022 roku. Zanim wdrożyliśmy API Management, zbudowaliśmy wewnętrzną platformę hybrydową, czyli wewnętrznego iPaaS-a, i wdrożyliśmy nowy silnik do obsługi procesów biznesowych. Brakowało nam jednego kluczowego komponentu: sposobu dostania się do tych narzędzi. Brakowało fasady, czegoś, co nazywaliśmy i nadal nazywamy lekkim proxy.
To wynikało ze strategii, która miała nam pozwolić gładko wyjść z platformy SOA. Kiedy złożyliśmy wszystkie wymagania, wyszedł nam przepis na platformę API Management. Ważne było też to, że potrzebowaliśmy narzędzia, które przyciągnie API, które wtedy nie były, a niektóre nadal nie są, integrowane przez platformę integracyjną. Naszym planem było przyciągnąć te API i zespoły wytwórcze na naszą platformę, bo zależało nam na efekcie skali: na jak największej liczbie API i bardzo atrakcyjnym portfelu API PZU. To był główny motywator.
03:42 Dlaczego platforma SOA przestała wystarczać
Marek Grabarz: Kiedy słyszę SOA, kojarzy mi się architektura sprzed 20 lat, a może nawet więcej.
Krzysztof Radzimowski: Dużo się nie pomyliłeś.
Marek Grabarz: Jakieś BizTalki i inne rzeczy. Rozumiem, że zamiast platformy SOA powstał nowy świat, który ma API Management na wejściu, o korzyściach porozmawiamy za chwilę, i platformę integracyjną pomiędzy backendami a API Managementem. Tak to mniej więcej u Was teraz wygląda, prawda?
Krzysztof Radzimowski: Tak, dokładnie tak to wygląda. Pamiętam kilkanaście lat tej historii, bo zaczynałem pracę w PZU od krótkiego epizodu właśnie w obszarze integracji. Do dzisiaj integracja jest dla mnie niezwykle atrakcyjnym obszarem, dobrze się w nim czuję i daje mi sporo satysfakcji. Platforma SOA była wtedy główną architekturą, bez której nie wyobrażałem sobie pracy.
Marek Grabarz: Główna architektura. Żadna duża organizacja nie wyobrażała sobie pracy bez niej.
Krzysztof Radzimowski: Tak. Udało nam się na tej platformie zrealizować dużo ciekawych rzeczy. Jak w przypadku wszystkich technologii, w którymś momencie kończy się jednak ich potencjał i dzisiaj powoli kończy się potencjał, który do niedawna ta platforma miała. Potrzebujemy czegoś o wiele bardziej elastycznego. Czegoś, co pozwala nam dopasowywać siebie do biznesu, a nie odwrotnie.
05:12 Biznes, partnerzy i startupy integrują się przez API
Marek Grabarz: Jasne. W poprzednim odcinku dużo mówiłem o pojęciu API Economy i o tym, jak architektura zorientowana na API wpływa na biznes. Jak to wygląda z Twojej perspektywy w PZU? Macie API, stały się bardziej dostępne, są wystawione na zewnątrz i wewnątrz. Co się zmieniło?
Krzysztof Radzimowski: Przede wszystkim biznes, bo to nasz główny klient. Biznes, który reprezentuje klienta zewnętrznego: Ciebie, mnie i wiele innych osób.
Marek Grabarz: Przez biznes rozumiem na przykład obszar likwidacji szkód albo obszar tworzenia...
Krzysztof Radzimowski: Sprzedaży.
Marek Grabarz: Sprzedaży polis, być może ubezpieczeń na życie i innych rzeczy.
Krzysztof Radzimowski: Ale też nasz back office, który obsługuje przeróżne zgłoszenia od klientów i musi sięgać do danych, które są na zewnątrz. Biznes w dużej mierze nauczył się korzystać z API i wie, że API to naturalny sposób komunikacji. Również podmioty partnerskie, z którymi współpracujemy, a nawet startupy, które przychodzą do PZU z innowacyjnymi rozwiązaniami, traktują API jako punkt wejścia. To jest dla nich naturalne.
Marek Grabarz: Naturalna metoda integracji. Jak to wygląda? Przychodzi firma zewnętrzna, podpisujecie kontrakt? Rozumiem, że w firmie takiej jak PZU ogólnodostępne API dla wszystkich raczej nie są wystawione. Ale w modelu B2B przychodzi firma i ustala, że taka a taka informacja będzie wystawiona. Tak to mniej więcej wygląda?
Krzysztof Radzimowski: Tak, w dużej mierze tak to wygląda. Biznes, czyli nasz wewnętrzny partner biznesowy, przychodzi z konkretną potrzebą: chce współpracować z jakimś podmiotem. Kontaktuje się z nami, a my mu to ułatwiamy, a czasami w ogóle umożliwiamy. Korzystamy z kompetencji, które mamy w obszarze integracji, żeby pomóc biznesowi: udostępnić funkcję biznesową systemu sprzedażowego, polisowego czy likwidacyjnego podmiotowi zewnętrznemu albo pozyskać usługi zewnętrzne, które często usprawniają na przykład proces likwidacji szkód, tak żeby można było z nich korzystać w procesach wewnętrznych.
07:52 Porównywarka ubezpieczeń i rejestry państwowe
Marek Grabarz: Masz jakieś konkretne przykłady? Oczywiście jeśli nie możesz albo nie chcesz, to powiedz. Chodzi o coś, co będzie konkretem dla naszych widzów.
Krzysztof Radzimowski: Jednym z najciekawszych przykładów, które realizowaliśmy dla klienta zewnętrznego, jest integracja z jedną z popularnych porównywarek ubezpieczeń. To jest dla nas naturalne podejście.
Marek Grabarz: Czyli pewne parametry polis są wystawione, a porównywarka wysyła przez API konkretne parametry, dostaje konkretną kalkulację i może porównać ją z innymi ofertami, tak?
Krzysztof Radzimowski: Tak. Cały ten proces jest udostępniany przez API Management. Bierzemy na siebie na przykład odpowiednie zabezpieczenie API. Możemy wspierać testy porównawcze: część zapytań kierować na to API, a część na inny system, żeby porównać ich działanie. Reguły, które mamy na API Managemencie, pozwalają też, może nie w tym konkretnym przypadku, przekierować klienta na infolinię, jeśli system nie odpowiada w satysfakcjonującym czasie. Oferujemy biznesowi szereg możliwości obsłużenia klienta. W tym konkretnym kanale udostępniamy API systemu polisowego.
Drugi przykład, który moim zdaniem też jest ciekawy, to udostępnianie danych zewnętrznych, na przykład z rejestrów państwowych. Tu API Management wspiera rozliczalność. Biznes, korzystając z rejestrów państwowych, musi na żądanie instytucji, która udostępnia dane, udokumentować...
Marek Grabarz: Że w danym momencie był taki snapshot: kto i kiedy pytał.
Krzysztof Radzimowski: Dokładnie, i jakie dane pozyskał. To zdejmuje z biznesu obowiązek gromadzenia tych danych. Ponieważ API Management już ma te dane, możemy je odłożyć do dedykowanych baz, żeby potem do nich sięgnąć.
10:08 Branża regulowana: self-hosted gateway i model hybrydowy
Marek Grabarz: Jasne. To rodzi całą masę pytań, które pewnie mają też widzowie. Pierwsze, które przyszło mi do głowy: jesteście firmą ubezpieczeniową, branżą regulowaną. Jak używanie API Managementu, który jest platformą chmurową, przekłada się na KNF, na DORĘ, na RODO, na dane ubezpieczeniowe? Jak to ogarnęliście wewnętrznie?
Krzysztof Radzimowski: Dopóki obowiązywał komunikat KNF-u...
Marek Grabarz: Komunikat chmurowy, tak, załącznik.
Krzysztof Radzimowski: Tak. Sam to wiesz, bo Protopia wdrażała z nami tę platformę. Mieliśmy szereg wątpliwości i obaw. Wtedy z pomocą przyszedł nam self-hosted gateway jako architektura, która umożliwiła...
Marek Grabarz: Hybrydę. Mówiłem o niej na poprzednim nagraniu.
Krzysztof Radzimowski: Umożliwiła nam wykorzystanie architektury hybrydowej. Niby mamy usługę chmurową, ale dane są po stronie infrastruktury.
Marek Grabarz: Sam przepływ danych jest w ramach on-premise.
Krzysztof Radzimowski: Jest po stronie PZU. To na pewno ułatwiło nam wdrożenie tej platformy. Dzisiaj mamy DORĘ, mamy środowisko i świat, w którym trochę mniej się boimy. PZU wykonało w tym czasie bardzo dużo pracy, żeby dostosować się do wymogów DORY. API Management nie jest już zresztą jedynym rozwiązaniem chmurowym. PZU bardzo odważnie weszło w chmurę, więc zalecenia związane z DORĄ zostały spełnione w innych kontekstach i dzisiaj możemy z tego korzystać. Dlatego z większym spokojem możemy przygotowywać się do uruchomienia bramy w chmurze, której do tej pory nie wykorzystywaliśmy, choćby po to, żeby zaadresować potrzeby agentów.
Marek Grabarz: O agentów pewnie jeszcze Cię pomęczę. Brama chmurowa rzeczywiście jest tu istotnym elementem.
Krzysztof Radzimowski: Przez te kilkanaście lat KNF czy DORA, czy RODO nie były jedynymi wymaganiami regulatora, które dotyczyły obszaru integracji. Jak wspomniałem przed chwilą, jest jeszcze na przykład rozliczalność...
12:37 Logi, SIEM i jednolita autoryzacja na wspólnej platformie
Marek Grabarz: Dobre pytanie: jak to realizujecie? Wszystkie wywołania API odkładacie do jakiegoś logu biznesowego?
Krzysztof Radzimowski: Na platformie SOA do tej pory mamy rozwiązania, w których odkładamy to do dedykowanych baz. W API Management przenieśliśmy ten wzorzec. Odpowiedź, która przychodzi z systemu rejestru państwowego, który tego wymaga, możemy odkładać punktowo dla poszczególnych operacji, a nawet dla poszczególnych wywołań, jeśli jest taka potrzeba. Mamy to zaszyte w naszych politykach i w logice działania samego API.
Marek Grabarz: Z tego, co pamiętam, odkładacie te logi, a historia wywołań trafia po pierwsze do SIEM-a, czyli do działu bezpieczeństwa, żeby monitorował, co się dzieje. Po drugie integracja idzie chyba przez Kafkę, jeśli dobrze pamiętam. To pokazuje, ile API Management jest w stanie z siebie wydobyć i jak łatwo zbudować takie integracje. API Management to nie tylko przelotka z prostymi politykami. Możemy zrobić więcej, niż...
Krzysztof Radzimowski: Więcej, niż...
Marek Grabarz: Niż mogłoby się wydawać.
Krzysztof Radzimowski: Więcej. Klient nie zawsze musi się o to martwić, bo...
Marek Grabarz: Dokładnie, bo robi to współdzielona platforma. Gdybyśmy integrowali się bezpośrednio z API, każda aplikacja, która woła API, albo każde API musiałoby mieć dodatkową logikę odkładania.
Krzysztof Radzimowski: Tak. Ta sama korzyść z API Managementu dotyczy strony klienta, czyli systemu, który korzysta z API. Oczekujemy od niego bardzo prostej metody autoryzacji dostępu do API i przedstawiania się na platformie.
Marek Grabarz: Czyli autoryzacja w zunifikowany sposób. Nie jest tak, że każde API i każdy developer, raz wewnętrzny, raz zewnętrzny, raz vendor, wymyśla swój sposób: kluczem, certyfikatem i tak dalej.
Krzysztof Radzimowski: Nawet jeśli sobie to wymyślą, to po stronie systemu...
Marek Grabarz: Tak, API Management uwierzytelni się do tego systemu w odpowiedni sposób. Natomiast ci, którzy wołają API Management, mogą to zrobić w ustandaryzowany sposób.
14:49 Efekt skali: bezpieczeństwo i observability z pudełka
Krzysztof Radzimowski: Dokładnie i to jest moim zdaniem ogromna korzyść. Wrócę do tego, o czym mówiłem na początku, czyli do efektu skali, na którym zależy nam najbardziej. Chcemy zbudować bardzo atrakcyjny portfel API PZU, żeby później budować z niego kolejne rozwiązania: automatyzację, która jest dziś bardzo powszechna, i agentyzację. Inteligentna orkiestracja API wymaga, żeby ciekawych i potrzebnych API było jak najwięcej.
Żeby tak się stało, nie pokazujemy API Managementu tylko jako warstwy zabezpieczeń czy rozliczalności. To nie wystarczy, żeby przyciągnąć developerów systemów dziedzinowych. Bardzo nam zależało, żeby dać developerom także observability, które zbudowaliśmy na naszej platformie. Developer dostaje to wszystko z pudełka. Niezależnie od tego, czy chcesz opublikować swoje API na platformie API Management, czy z niego skorzystać, martwisz się tylko o to, żeby podłączyć się do API albo je opublikować. My bierzemy na siebie całą resztę. W politykach, które mamy już wbudowane, dostajesz z pudełka na przykład bezpieczeństwo.
16:05 Samoobsługa developerów zamiast wąskiego gardła
Marek Grabarz: Współdzielone polityki i tak dalej. Warto pamiętać, że w API Management polityki, czyli logikę orkiestracyjną czy zabezpieczenia, możemy aplikować na różnych poziomach: wszystkich API, pojedynczego API, pojedynczej metody albo konkretnej wersji. A jak jest u Was z developerami? W wielu firmach jest dział integracji, tak jak u Was, i bardzo często staje się on wąskim gardłem. Wy robicie inaczej: macie automatyzację i wpuszczacie developerów na środowisko, żeby sami konfigurowali API. Dobrze mówię?
Krzysztof Radzimowski: Tak. Dzisiaj pełnimy dwie role. Oczywiście jesteśmy centrum kompetencji, czyli Center of Excellence...
Marek Grabarz: Know-how, model governance.
Krzysztof Radzimowski: Tak. To jest nasza platforma, utrzymujemy ją i odpowiadamy za jej stabilność, więc staramy się wdrażać niezbędny poziom standaryzacji i uprawnień do poruszania się po niej. Natomiast, jak pewnie pamiętasz z etapu wdrożenia, oczekiwaliśmy od tej platformy wysokiego stopnia samoobsługi. Dzisiaj ta samoobsługa jest wdrożona. Developerzy, którzy chcą opublikować swoje API, mają dostęp do środowiska deweloperskiego i mogą w nim to API zdefiniować...
Marek Grabarz: Wyklikać.
Krzysztof Radzimowski: Wyklikać, a za chwilę będą mogli to zrobić bezpośrednio ze swojego kodu.
Marek Grabarz: Z kodu chyba mogą już teraz. Ale Ty mówisz o czymś innym.
Krzysztof Radzimowski: Tak, mówię o uproszczeniu tej ścieżki.
Marek Grabarz: Czyli żeby mogli po prostu napisać kod, a ich automatyzacja od razu zakładała API?
Krzysztof Radzimowski: Żeby pracowali z API Managementem tak, jakby był modułem ich aplikacji, i nie musieli wchodzić w niuanse.
Marek Grabarz: Czyli API do API Managementu. Wchodzimy na kolejny poziom zagnieżdżenia.
Krzysztof Radzimowski: Management API do API Managementu. To są ułatwienia, które mają sprawić, że developer sam się obsłuży na naszej platformie. I to się sprawdza. Szereg zespołów developerskich wystawia API i coraz śmielej sobie poczyna z naszym repozytorium kodu, na co też pozwalamy. Uczymy się od siebie nawzajem. Trzeba mieć świadomość, że to proces: zanim ktoś dostanie więcej uprawnień do platformy, musi...
Marek Grabarz: Musi się najpierw nauczyć.
Krzysztof Radzimowski: Tak, musi się nauczyć i pokazać, że jest współodpowiedzialny.
18:35 Governance około stu API i API Center
Marek Grabarz: Tu pojawia się inne pytanie. Popraw mnie, jeśli się mylę: macie w tej chwili więcej niż 50 API, a być może bliżej stu na środowiskach nieprodukcyjnych.
Krzysztof Radzimowski: Myślę, że ta druga wartość jest dzisiaj bliższa prawdy.
Marek Grabarz: To zaczyna być problem. Jak zarządzacie tymi API, jak wygląda governance? Skoro macie już tyle API, muszą one trzymać się standardu, a my potrzebujemy ten standard jakoś kontrolować. Developerzy też muszą odnosić się do wytycznych i standardów. Jak te standardy wdrażacie i utrzymujecie?
Krzysztof Radzimowski: Jedyny standard, o którym developer może nie wiedzieć, a który jest wdrożony, to właśnie polityki. Pilnujemy przede wszystkim, żeby narzędzia observability były zasilane informacjami, których potrzebujemy do diagnostyki. To jest chyba jedyny ukryty standard, jaki mamy.
Marek Grabarz: Czyli nie robicie klasycznego hardeningu, na przykład usuwania nagłówków, przynajmniej na dzień dzisiejszy.
Krzysztof Radzimowski: Nie, chyba że będzie takie życzenie.
Marek Grabarz: Ale te API wykorzystujecie przede wszystkim wewnętrznie.
Krzysztof Radzimowski: Tak. Czasami developerzy nie są przyzwyczajeni do spełniania czyichś zaleceń, więc ten standard wymuszamy. Trochę się śmieję, że to jedyny standard, który jest niewidoczny. Oczywiście mamy go dobrze udokumentowanego i developerzy doskonale wiedzą, z czym muszą się liczyć, wchodząc na API Management.
Poza tym, równolegle do rozwoju platformy, wkładamy dużo pracy w tworzenie standardów, żeby już na etapie wytwórczym wychwytywać rozbieżności z przyjętymi dobrymi praktykami. Dzięki temu API, które wchodzi na środowiska nieprodukcyjne, a potem na produkcję, jest o wiele bardziej dojrzałe. Przede wszystkim patrzymy na to, jak zmienia się świat IT i technologie wokół aplikacji. Mówię głównie o automatyzacji, agentyzacji, agentach i szeroko pojętym AI. My musimy mieć takie standardy, które pozwolą bezpośrednio, bez dodatkowych narzędzi, zrozumieć, co dane API robi, choćby mechanizmom AI.
Marek Grabarz: Okej, a co z API Center? Wiem, że używacie. Powoli?
Krzysztof Radzimowski: Powoli.
Marek Grabarz: Powoli przybywa.
Krzysztof Radzimowski: API Center jest dla nas ciekawym rozwiązaniem, bo działa właściwie z pudełka. Wiele rzeczy ma na razie w roadmapie, tak bym to delikatnie nazwał. Liczymy więc na to...
Marek Grabarz: To projekt, który ewoluuje.
Krzysztof Radzimowski: Tak. Patrząc na to, jak mocno po stronie Microsoftu zmienia się obszar integracji, mam na myśli głównie API Management i API Center, jestem dobrej myśli, że ta usługa będzie dość dynamicznie dojrzewać i będzie dla nas naprawdę przydatna. Już teraz to bardzo przydatne narzędzie. Z jednej strony automatycznie czyta dane, które są już na platformie API Management, a z drugiej pozwala porządkować API, których na tej platformie jeszcze nie ma. To dla nas taki przedsionek tego, co w obszarze API w PZU już dzisiaj mamy.
22:10 Agenci AI: AI Gateway, MCP i brama chmurowa
Marek Grabarz: Jasne. Wspomniałeś o agentach AI, a właśnie o nich mówimy w tej serii nagrań. W następnym odcinku z Łukaszem Kałużnym będziemy omawiać architekturę end-to-end: agentów w oparciu o AI Foundry, API Management i backendy, i jak to wszystko mogłoby wyglądać razem. Wiem, że mocno inwestujecie w tym kierunku. Jakie macie plany i wizję, żeby agenci zaistnieli u Was w oparciu o API Management?
Krzysztof Radzimowski: Prawdą jest, że w PZU bardzo mocno inwestujemy w rozwój w kierunku wykorzystania agentów AI. Nie moglibyśmy nie być w tym peletonie, więc jak najbardziej się staramy.
Marek Grabarz: Dla mnie PZU to firma, która wyznacza kierunki w branży ubezpieczeniowej w Polsce. Nie wiem, czy masz takie samo wrażenie, ale kiedy rozmawiam z innymi firmami i mówię, że PZU już to robi, już to zrobiło albo się odważyło, to inne firmy ubezpieczeniowe mówią: skoro oni, to my też. A dopóki PZU się nie ruszy, bywa różnie.
Krzysztof Radzimowski: Na pewno odwagi nam nie brakuje i to jest bardzo pozytywne. Widać to przynajmniej w obszarze technologii: coraz śmielej wchodzimy w narzędzia AI, tak jak weszliśmy w chmurę obliczeniową. Jak powiedziałem, nie wyobrażam sobie, żeby obszar integracji nie brał udziału w projektach, które korzystają z komponentów AI. Ważne jest to, co może zaoferować API Management, i staramy się przebić z tym do szerokiej świadomości: AI Gateway czy obsługa protokołu MCP. Bez tych rzeczy trudno, żeby agenci, szczególnie zewnętrzni, komunikowali się z API PZU.
Marek Grabarz: AI Gateway to w ogóle ciekawostka. Jest dostępny chyba od ponad roku, prawda?
Krzysztof Radzimowski: Tak, ale w bramie chmurowej.
Marek Grabarz: W bramie chmurowej.
Krzysztof Radzimowski: Dlatego przyspieszenie wejścia w bramę chmurową i uruchomienie tego mechanizmu jest dla nas teraz tak kluczowe. Liczymy się z tym, że jeśli nie zaoferujemy bramy chmurowej, bardzo trudno będzie nam zaoferować coś atrakcyjnego, czy to wewnętrznym projektom AI, czy zewnętrznym agentom, które będą chciały korzystać z naszych API.
Marek Grabarz: Wyjaśnię słuchaczom, czym jest AI Gateway. W dużym uproszczeniu używamy API Management do tego, żeby przykryć ChatGPT czy OpenAI. Wszystkie modele, zarówno od Microsoftu, jak i od innych dostawców, są na koniec dnia API. Skoro są API, a my mamy API Management, możemy przykryć je API Managementem i używać jego możliwości do pilnowania tych API: kto dzwoni, jak dzwoni, ile razy i ile wydaje tokenów. Wszystko, o co zapytał, i wszystkie odpowiedzi trafiają do naszych wewnętrznych logów. To są te bajery. Tego jeszcze nie używacie, prawda?
Krzysztof Radzimowski: Jeszcze tego nie używamy.
Marek Grabarz: Albo cache'owanie semantyczne, to też wielka rzecz.
Krzysztof Radzimowski: To, o czym powiedziałeś przed chwilą, czyli udostępnianie API, rozliczalność i zabezpieczanie dostępu, na przykład to, kto jakie saldo tokenów może wykorzystać do realizacji procesu, jest przedmiotem warsztatów, które mamy przed sobą i planujemy w tym roku.
Marek Grabarz: We wrześniu.
Krzysztof Radzimowski: Warsztaty tak. Mam też nadzieję, że jeszcze w tym roku uda nam się zrobić wewnętrzny hackaton łączący AI i API: wykorzystać API Management i modele AI, żeby zrobić coś ciekawego, trochę się tymi technologiami pobawić i oswoić z tym, co jest dostępne w chmurze. Mam nadzieję, że to też nam coś pokaże. Łatwo jest pokazać technologie. Gorzej opisać potrzebę biznesową tak, żeby była na tyle ambitna i szeroka, żeby można ją było zrealizować tymi narzędziami. Często potrzeby biznesowe, z którymi się spotykamy, można zrealizować o wiele prościej, bez tak wyrafinowanych technologii.
Dlatego liczę na to, że im więcej będziemy pokazywać, co można zrobić, tym bardziej będziemy inspirować do pójścia krok dalej. Myślę, że w krótkiej perspektywie znajdzie się projekt, który wykorzysta nie tylko AI Gateway, ale na przykład także Logic Apps. Są dla nas nie tylko orkiestratorem. Z rozmów wiem, że bardzo mocno wykorzystuje się je także przy tworzeniu agentów i pipeline'ów, które korzystają ze sztucznej inteligencji. Patrzymy też na inne technologie, o czym wiesz, bo razem z Protopią przygotowaliśmy nasz mechanizm importu plików do PZU.
27:49 Portfel narzędzi integracyjnych i to, co się opłaciło
Marek Grabarz: To akurat zupełnie niezależny temat.
Krzysztof Radzimowski: Tak, ale to technologia, którą, mówiąc językiem wojskowym, można nazwać technologią podwójnego zastosowania. Można ją wykorzystać do transferu plików i obsługi zdarzeń, a można też do tworzenia zupełnie niezależnej logiki aplikacyjnej.
Marek Grabarz: Mechanizmy, powiadomienia, że ktoś wrzucił plik.
Krzysztof Radzimowski: Dokładnie. Szukamy możliwości, żeby wzmocnić nasz warsztat i mieć więcej komponentów. Wystarczy spojrzeć wstecz: jeszcze pięć lat temu mieliśmy do dyspozycji dwie duże platformy integracyjne, które...
Marek Grabarz: Jakąś szynę.
Krzysztof Radzimowski: Tak. Które w dużej mierze wymuszały na architektach ich wykorzystanie i dopasowanie potrzeby biznesowej do tych platform. Dzisiaj mamy portfel technologii integracyjnych, które pozwalają dopasować nasz obszar do tego, czego biznes naprawdę potrzebuje, bez nadmiernych kompromisów. To jest różnica, którą zespół integracji wypracował przez te kilka lat.
Marek Grabarz: Opłaciło się.
Krzysztof Radzimowski: Opłaciło się, ale idziemy dalej, bo chcemy się...
Marek Grabarz: Trochę wysiłku to kosztowało...
Krzysztof Radzimowski: I ile zabawy.
Marek Grabarz: Wydaje mi się też, że zarówno Ty, jak i cały zespół jesteście w zupełnie innym miejscu. To dość istotne: nie tylko technologia w firmie, ale też to, jak poszczególne osoby funkcjonują w tym nowym świecie. Świat się zmienia, nie można zostać z tyłu, trzeba iść do przodu.
Krzysztof Radzimowski: Widzę błysk w oku wielu osób w całym naszym obszarze integracji, zarówno po stronie rozwoju, jak i operacji. Te technologie dały trochę świeżego powiewu i nauczyły nas na przykład tego, że chmura, którą wielu...
Marek Grabarz: Demonizuje.
Krzysztof Radzimowski: Tak. W wielu firmach, a nawet w wielu obszarach PZU, podchodzi się do niej bez nadmiernego zaufania, z pewną obawą. My wiemy, jakie są obawy, ale wiemy też, jakie są korzyści. Wydaje mi się, że przy dobrze opracowanej architekturze korzyści zdecydowanie przewyższają obawy, i tego też się nauczyliśmy. Nie jest więc tak, że patrzymy na technologie i robimy tylko to, co jest potrzebne tu i teraz. Chcemy wyjść trochę do przodu, żeby mieć kompetencje i umiejętności do adresowania nowych potrzeb biznesu. Żeby biznes nie czekał na nas, tylko żebyśmy to my...
Marek Grabarz: Byli zawsze gotowi.
Krzysztof Radzimowski: Byli gotowi i mieli ofertę.
Marek Grabarz: Jasne. Super, to brzmi świetnie. Gratuluję wszystkich zmian i sukcesów i życzę Ci, Krzysztof, żebyście dalej budowali świat integracji i świat IT wewnątrz PZU. Dzięki. A Was wszystkich zapraszam na chyba ostatnie nagranie w tej serii o agentach. Porozmawiam w nim już nie z Krzysztofem, tylko z Łukaszem o tym, jak taka architektura z API Managementem mogłaby wyglądać w Waszej firmie i jakie przyniesie korzyści.
Krzysztof Radzimowski: To czekam na odcinek.
Marek Grabarz: Krzysztof, mogę Cię...
Krzysztof Radzimowski: Z uwagą będę go oglądał.
Marek Grabarz: Jeśli będziemy kontynuować nagrania, a myślę, że tak, to może za pół roku albo za rok spotkamy się raz jeszcze i porozmawiamy o tym, jak system agentowy współpracuje z API Management?
Krzysztof Radzimowski: Bardzo chętnie. Będzie mi miło.
Marek Grabarz: Dziękuję serdecznie i zapraszam.
Krzysztof Radzimowski: Cześć.

