Diese Seite ist auch verfügbar in: English (Englisch)
APIs verbinden heute Kernbankensysteme mit Kundenportalen, öffnen Daten für Partner und sind zunehmend der Zugang, über den KI-Agenten auf Unternehmenssysteme zugreifen. Welche API-Management-Plattform dafür die richtige ist, hängt stärker denn je von Betriebsmodell, Regulierung und KI-Strategie ab.
Diesen Vergleich haben wir im Februar 2025 erstmals veröffentlicht. Für die Ausgabe 2026 haben wir ihn grundlegend überarbeitet: Wir bewerten 14 Plattformen, ordnen sie in vier Gruppen ein und zeigen, was sich seit dem letzten Update verändert hat. In den kommenden Wochen vertiefen wir jede Technologie in einem eigenen Beitrag.
Was sich seit der letzten Ausgabe geändert hat
- KI-Agenten rufen selbst APIs auf: Nahezu alle Plattformen bieten inzwischen ein Gateway für das Model Context Protocol (MCP).
- 3scale läuft aus: Red Hat hat das Ende von 3scale angekündigt und positioniert Connectivity Link als Nachfolger.
- Kong schränkt die Open-Source-Variante ein: Seit Version 3.10 gibt es keine vorgefertigten Open-Source-Images mehr.
- Ingress NGINX ist Geschichte: Das Projekt wurde im März 2026 eingestellt, die Kubernetes Gateway API wird zum Standard.
- Neu im Vergleich: IBM API Connect mit webMethods sowie Envoy Gateway.
- Neue Kriterien: Betrieb auf OpenShift, KI- und MCP-Fähigkeit, Föderation und der Schweizer Regulierungsrahmen.
Warum API-Management 2026 neu bewertet werden muss
Der Markt wächst stabil: Gartner beziffert das Volumen für API-Management auf knapp vier Milliarden US-Dollar, mit weiterhin zweistelligen Wachstumsraten. Wichtiger als das Volumen ist jedoch, wer APIs heute nutzt. Neben Apps, Partnern und internen Services greifen zunehmend KI-Agenten auf Schnittstellen zu – autonom, in hoher Frequenz und oft ausserhalb der bisherigen Governance.
Mit der MCP-Spezifikation vom 28. Juli 2026 ist das Protokoll zustandslos geworden und lässt sich über gewöhnliche HTTP-Infrastruktur skalieren. Für Plattformteams heisst das: MCP-Verkehr gehört ins API-Management – mit denselben Regeln für Authentifizierung, Rate Limiting, Audit-Trail und Kostenkontrolle wie jede andere API.
Für Schweizer Banken und Versicherungen kommen spezifische Anforderungen hinzu. Das FINMA-Rundschreiben 2023/1 verlangt ein wirksames Management operationeller Risiken und die Resilienz kritischer Funktionen, das Rundschreiben 2018/3 regelt Auslagerungen, und das revidierte Datenschutzgesetz (DSG) gilt für jede Bearbeitung von Personendaten. Viele Häuser betreiben ihre Plattformen deshalb bewusst on-premises oder in einer Private Cloud auf OpenShift. Eine SaaS-Control-Plane im Ausland ist damit nicht ausgeschlossen, muss aber sauber begründet und dokumentiert werden.
Fünf Entwicklungen, die den Markt prägen
KI-Gateways und MCP werden zur Standardfunktion
Innerhalb eines Jahres haben praktisch alle relevanten Anbieter MCP-Unterstützung ausgeliefert: Gravitee mit einem eigenen MCP-Proxy-API-Typ, Kong mit MCP Registry und Agent Gateway, WSO2 mit MCP-Gateway und MCP-Hub, Tyk mit einem MCP-Gateway im Kernprodukt, dazu die Hyperscaler mit Apigee API hub, Azure API Management und Amazon Bedrock AgentCore Gateway. Die Unterschiede liegen im Detail: Versteht das Gateway MCP protokollnativ oder reicht es nur HTTP weiter? Lassen sich Berechtigungen pro Tool vergeben? Werden Token-Kosten pro Team und Agent erfasst?
Föderiertes API-Management statt «ein Gateway für alles»
Grössere Organisationen betreiben selten nur ein Gateway. Gefragt ist deshalb eine Control Plane, die Gateways verschiedener Hersteller zentral katalogisiert und steuert. Axway, IBM, WSO2 und Gravitee setzen gezielt auf dieses Modell, und Gartner bewertet verteiltes API-Management inzwischen als eigenen Anwendungsfall.
Die Kubernetes Gateway API löst Ingress ab
Seit der Einstellung von Ingress NGINX im März 2026 erhält der bisher verbreitetste Ingress-Controller keine Sicherheitsupdates mehr. Die Kubernetes-Community empfiehlt die Gateway API als Nachfolger. Für das API-Management bedeutet das: Policies für Authentifizierung, Rate Limiting oder TLS werden zunehmend als Kubernetes-Ressourcen definiert und per GitOps ausgerollt – ein Ansatz, auf dem Red Hat Connectivity Link und Envoy Gateway aufbauen.
Produktlebenszyklen und Lizenzmodelle geraten in Bewegung
Red Hat beendet 3scale, Kong hat die Bereitstellung der Open-Source-Variante eingeschränkt, und MuleSoft hat Flex Gateway in Omni Gateway umbenannt und bündelt KI-Funktionen in Agent Fabric. Für langlebige Bankarchitekturen ist die Lehre klar: Exit-Strategie, offene Standards wie OpenAPI, AsyncAPI und Gateway API sowie portierbare Policies gehören von Anfang an in die Evaluation.
Event-native APIs werden zur Pflicht
Echtzeitdaten aus Kafka, Benachrichtigungen per Webhook oder Streams über WebSocket und Server-Sent Events verlangen ein Gateway, das mehr kann als Request-Response. Gravitee ist hier seit Jahren konsequent aufgestellt, Kong, Tyk, WSO2 und IBM haben ihre Event-Funktionen deutlich ausgebaut.
Die Plattformen im direkten Vergleich
Die Tabelle verdichtet die Steckbriefe auf die Kriterien, die in Schweizer Evaluationen am häufigsten den Ausschlag geben. Auf kleinen Bildschirmen lässt sie sich seitlich scrollen.
| Plattform | Lizenzmodell | Betrieb | On-Prem / OpenShift | KI & MCP | Events & Kafka | Developer-Portal | Stärkstes Einsatzfeld |
|---|---|---|---|---|---|---|---|
| Apigee | Kommerziell | SaaS, hybrid | ◐ | ● | ○ | ● | API-Produkte in Google-Cloud-Landschaften |
| Azure API Management | Kommerziell | SaaS, Self-hosted Gateway | ◐ | ● | ◐ | ● | Microsoft-zentrierte Organisationen |
| Amazon API Gateway | Kommerziell | SaaS (serverlos) | ○ | ◐ | ◐ | ◐ | Serverlose Workloads auf AWS |
| MuleSoft | Kommerziell | SaaS, hybrid, Runtime Fabric | ◐ | ● | ◐ | ● | Integrationsgetriebene Landschaften |
| IBM API Connect / webMethods | Kommerziell | On-Prem, OpenShift, SaaS | ● | ● | ● | ● | Häuser mit IBM- oder webMethods-Landschaft |
| Axway Amplify | Kommerziell | On-Prem, hybrid, SaaS | ● | ◐ | ◐ | ● | Governance über viele Gateways, B2B |
| Gravitee | Open Core | On-Prem, hybrid, SaaS | ● | ● | ● | ● | Event-native APIs und KI-Governance on-premises |
| Kong | Open Core¹ | Konnect, Self-hosted | ● | ● | ● | ◐ | Microservices und Plattformteams |
| WSO2 API Manager | Open Source | On-Prem, Kubernetes, SaaS | ● | ● | ◐ | ● | Offenes Full-Lifecycle-APIM |
| Tyk | Open Core | Self-managed, hybrid, Cloud | ● | ● | ◐ | ◐ | APIOps, GraphQL, DevOps-Teams |
| Apiman | Open Source | On-Prem | ● | ○ | ○ | ● | Schlankes APIM für Java-Umgebungen |
| Red Hat Connectivity Link | Kommerziell² | OpenShift | ● | ○ | ○ | ◐ | GitOps und Multi-Cluster auf OpenShift |
| OpenResty / APISIX | Open Source | On-Prem, Kubernetes | ● | ◐ | ◐ | ○ | Performance- und Edge-Szenarien |
| Envoy Gateway | Open Source | Kubernetes | ● | ◐ | ○ | ○ | Standardbasierte Kubernetes-Plattformen |
● vollständig vorhanden ◐ teilweise, je nach Edition oder mit Einschränkungen ○ nicht vorhanden oder nur mit Zusatzprodukten
¹ Quellcode offen, seit Version 3.10 jedoch ohne vorgefertigte Open-Source-Images. ² Red-Hat-Subskription, basiert auf dem Open-Source-Projekt Kuadrant. Vereinfachte Einschätzung von ONLU, Stand September 2026. Der Funktionsumfang hängt stark von Edition und Version ab und wird in den Deep-Dive-Beiträgen detailliert bewertet.
14 Plattformen in vier Gruppen
Die folgenden Steckbriefe fassen Einordnung, Stärken, Einschränkungen und die wichtigsten Neuerungen zusammen. Die Gruppierung folgt dem Betriebs- und Geschäftsmodell, weil dieses in der Praxis über die Eignung meist mehr entscheidet als einzelne Features. Zu jeder Plattform erscheint in den kommenden Wochen ein eigener Deep-Dive-Beitrag.
Hyperscaler-Plattformen
Vollständig verwaltete Dienste der grossen Cloud-Anbieter: schnell produktiv, eng mit dem jeweiligen Ökosystem verzahnt, mit begrenzten Optionen für den Betrieb im eigenen Rechenzentrum.
Google Apigee
SaaS (Apigee X) oder hybrid mit Runtime im eigenen Kubernetes-Cluster
Passt zu
Grossunternehmen mit Google-Cloud-Strategie und externen API-Produkten.
Stärken
- Durchgängiges Lifecycle-Management mit ausgereiftem Policy-Modell für Sicherheit, Mediation und Traffic
- Starke Analytics sowie Monetarisierung von API-Produkten
- API hub als zentraler Katalog, auch für APIs ausserhalb von Apigee
Zu beachten
- Die Management-Plane läuft auch bei Apigee hybrid in Google Cloud – relevant für die Auslagerungsprüfung
- Komplexes Preismodell; den grössten Nutzen bringt Apigee im Google-Cloud-Ökosystem
Neu
Der MCP-Server im API hub ist seit Juli 2026 allgemein verfügbar: KI-Agenten können APIs finden und verwalten, MCP-Discovery-Proxies lassen sich direkt auf die Apigee-Runtime ausrollen, und Model Armor schützt Tool-Aufrufe vor Prompt Injection.
Microsoft Azure API Management
SaaS in klassischen und v2-Tiers, Self-hosted Gateway für On-Premises
Passt zu
Microsoft-zentrierten Organisationen, die bereits Schweizer Azure-Regionen nutzen.
Deep Dive in Vorbereitung
Stärken
- Nahtlose Integration mit Entra ID, Azure Functions, Logic Apps und Event Grid
- Self-hosted Gateway als Container für hybride Szenarien
- Azure API Center als unternehmensweites Register für APIs und MCP-Server
Zu beachten
- Die Control Plane läuft immer in Azure; der Funktionsumfang unterscheidet sich teils zwischen klassischen und v2-Tiers
- Multi-Region-Betrieb und vollständige Netzwerkisolation sind den Premium-Tiers vorbehalten
Neu
REST-APIs lassen sich als MCP-Server veröffentlichen, bestehende MCP-Server werden über API Management abgesichert – in allen Tiers. Seit August 2026 gibt es zudem einen dedizierten AI-Gateway-Tier als Public Preview, der auf Modelle, MCP-Server und Tools ausgerichtet ist.
Amazon API Gateway
Vollständig verwalteter, serverloser Dienst in AWS
Passt zu
Cloud-nativen, serverlosen Anwendungen auf AWS, etwa in der Region Zürich.
Deep Dive in Vorbereitung
Stärken
- Pay-per-use und automatische Skalierung ohne eigenen Betrieb
- Enge Integration mit Lambda, IAM, AWS WAF und CloudWatch
- Globale Auslieferung über CloudFront
Zu beachten
- Kein Betrieb ausserhalb von AWS möglich
- Eher Gateway als vollständige APIM-Suite: Developer-Portal und kontenübergreifende Governance erfordern Zusatzaufwand
Neu
Amazon Bedrock AgentCore Gateway macht REST-APIs aus API Gateway ohne Umbau als MCP-Tools verfügbar und unterstützt seit Juli 2026 die neue MCP-Spezifikation 2026-07-28 parallel zu älteren Versionen.
Enterprise-Integrationssuiten
Plattformen, die API-Management mit Applikationsintegration, B2B und Dateitransfer verbinden – stark in heterogenen Landschaften, entsprechend umfangreich in Betrieb und Lizenzierung.
MuleSoft Anypoint Platform
Integrationssuite von Salesforce; CloudHub, Runtime Fabric oder hybrid
Passt zu
Organisationen, in denen Systemintegration und API-Management gemeinsam gedacht werden, insbesondere in Salesforce-Landschaften.
Deep Dive in Vorbereitung
Stärken
- API-led Connectivity mit sehr grosser Connector-Bibliothek, etwa für SAP, Salesforce und Workday
- Anypoint Exchange als zentraler Katalog für APIs, Agenten und MCP-Server
- Agent Fabric mit Registry, Broker, Visualisierung und Governance für MCP und Agent-to-Agent-Verkehr
Zu beachten
- Hohe Lizenz- und Betriebskosten; in der Praxis sehen wir vermehrt Evaluationen für eine Ablösung
- Die Roadmap ist eng an die Salesforce-Strategie gekoppelt
Neu
Agent Fabric erfasst mit Agent Scanners automatisch Agenten auf Amazon Bedrock, Google Vertex AI und Microsoft Copilot Studio. Flex Gateway heisst neu Omni Gateway.
Neu im Vergleich
IBM API Connect und webMethods
On-Premises, auf OpenShift oder als SaaS; webMethods gehört seit 2024 zu IBM
Passt zu
Banken und Versicherern mit bestehender IBM-, DataPower- oder webMethods-Landschaft.
Deep Dive in Vorbereitung
Stärken
- Gateway auf Basis von DataPower, das in vielen Finanzinstituten bereits im Einsatz ist
- webMethods Hybrid Integration vereint Applikationsintegration, API-Management, B2B, Managed File Transfer und Event Endpoint Management
- Föderiertes API-Management: Gateways mehrerer Hersteller über eine hybride Control Plane steuern
Zu beachten
- Breites Portfolio aus API Connect, DataPower und webMethods – die passende Produktkombination will sorgfältig gewählt sein
- Lizenzierung und Betrieb sind anspruchsvoll
Neu
webMethods unterstützt MCP mit Gateway und Registry, die REST-APIs als MCP-Endpunkte bereitstellen; API Connect bringt ein AI Gateway und einen API-Agenten mit. Red Hat nennt IBM API Connect zudem als Alternative für bestehende 3scale-Installationen.
Axway Amplify API Management
On-Premises, hybrid oder SaaS; Axway gehört zur 74Software-Gruppe
Passt zu
Finanzinstituten mit vielen Gateways, hohem Governance-Bedarf und B2B-Anforderungen.
Deep Dive in Vorbereitung
Stärken
- Föderiertes, herstellerübergreifendes API-Management über verschiedene Gateways hinweg
- Über 200 vorkonfigurierte Security-Policies und starke Governance-Funktionen
- Langjährige Erfahrung in B2B-Integration und Managed File Transfer
Zu beachten
- Umfangreiche Plattform mit entsprechendem Einführungs- und Betriebsaufwand
- Für kleinere Teams oft überdimensioniert
Neu
Im Gartner Magic Quadrant 2025 zum zehnten Mal als Leader eingestuft, mit der höchsten Bewertung für verteiltes API-Management; im IDC MarketScape 2026 ebenfalls als Leader positioniert.
Open-Source- und Open-Core-Plattformen
Offener Quellcode, kommerzielle Enterprise-Editionen und volle Freiheit beim Betriebsort: häufig die erste Wahl, wenn Datenhoheit und Betrieb auf OpenShift im Vordergrund stehen.
Gravitee
Open Core eines europäischen Herstellers; On-Premises, hybrid oder SaaS
Passt zu
Häusern mit On-Premises- oder OpenShift-Vorgaben, Event-Streaming und dem Ziel, KI-Agenten kontrolliert anzubinden.
Stärken
- Event-natives Gateway für Kafka, MQTT, WebSocket, Webhooks und Server-Sent Events
- Integriertes Access Management sowie Föderation fremder Gateways
- Bewährter Betrieb auf Kubernetes und OpenShift
Zu beachten
- Zentrale Funktionen wie das Kafka-Gateway und das KI-Agenten-Management sind der Enterprise Edition vorbehalten
- Kleineres Partner- und Plugin-Ökosystem als bei Kong
Neu
Version 4.10 bringt einen eigenen MCP-Proxy-API-Typ, eine Token-basierte Rate-Limit-Policy für LLM-Verkehr, MCP-Server-Applikationen mit OAuth und Scope-Prüfung pro Tool sowie eine Redis-basierte Synchronisation, die Gateways auch bei unerreichbarer Control Plane lauffähig hält. Version 4.11 ergänzt Analytics-Dashboards für MCP.
Kong
Open Core; Konnect als SaaS-Control-Plane mit selbst betriebenen Data Planes oder Kong Enterprise on-premises
Passt zu
Microservice-lastigen Architekturen und Plattformteams, die maximale Erweiterbarkeit suchen.
Stärken
- Sehr hohe Performance und grosses Plugin-Ökosystem in Lua, Go und JavaScript
- Breites Portfolio: API-, KI-, MCP- und Event-Gateway, Ingress Controller und Service Mesh
- Metering und Billing für API- und KI-Produkte direkt in Konnect
Zu beachten
- Seit Version 3.10 (2025) keine vorgefertigten Open-Source-Images und kein Free Mode mehr – produktiv faktisch nur mit Enterprise-Lizenz oder Konnect
- Viele KI- und MCP-Funktionen stecken in kostenpflichtigen Editionen
Neu
Die MCP Registry im Konnect-Katalog (Februar 2026) und das Agent Gateway für Agent-to-Agent-Verkehr in Gateway 3.14 erweitern die Governance auf Agenten. Mit AI Gateway 2.x erhält die KI-Steuerung eine eigene Control Plane in Konnect, die Provider, Modelle, MCP-Server und Agenten als eigenständige Objekte verwaltet.
WSO2 API Manager
Open Source (Apache 2.0) mit kommerzieller Subskription; On-Premises, Kubernetes, Private Cloud oder SaaS (Bijira)
Passt zu
Organisationen, die ein vollständig offenes APIM mit hoher Deployment-Freiheit und Föderation suchen.
Deep Dive in Vorbereitung
Stärken
- Vollständiges APIM mit Developer-Portal, Analytics und Monetarisierung
- REST, GraphQL und SOAP sowie Streaming-APIs über WebSocket, WebSub und Server-Sent Events
- Föderation von Gateways anderer Anbieter, etwa AWS, Azure und Kong
Zu beachten
- Java-basiert und betrieblich anspruchsvoll; Upgrades brauchen Planung
- Laufende Updates und Security-Patches für den Produktivbetrieb sind an die Subskription gebunden
Neu
Version 4.6 (November 2025) bringt ein MCP-Gateway, das bestehende APIs als MCP-Server bereitstellt und externe MCP-Server absichert, einen MCP-Hub zur teamübergreifenden Wiederverwendung sowie die Anbindung mehrerer KI-Provider mit Guardrails und Semantic Caching.
Tyk
Open Core eines britischen Herstellers; Self-managed, hybrid oder Tyk Cloud
Passt zu
DevOps-orientierten Teams, die ein schlankes, vollständig automatisierbares Gateway suchen.
Deep Dive in Vorbereitung
Stärken
- Schlankes, performantes Gateway in Go unter Open-Source-Lizenz (MPL)
- Stark bei GraphQL, APIOps und Infrastructure as Code
- Vollständiger OpenTelemetry-Stack für Traces und Metriken
Zu beachten
- Dashboard, Developer-Portal und viele Governance-Funktionen sind kommerziell
- Identity-Management über externe Anbieter wie Keycloak, Entra ID oder Okta
Neu
Tyk 5.13 (Mai 2026) integriert ein MCP-Gateway mit eigenem Berechtigungsmodell, Tool-basierter Zugriffskontrolle und Rate Limits pro MCP-Primitive. Die KI-Governance-Lösung Tyk AI Studio ist seit März 2026 Open Source.
Apiman
Open Source (Apache 2.0) auf Java-Basis; kommerzieller Support über Partner wie Scheer PAS
Passt zu
KMU und öffentlichen Organisationen mit Java-Stack, die ein schlankes, offenes APIM ohne KI-Anforderungen suchen.
Deep Dive in Vorbereitung
Stärken
- Solide APIM-Grundfunktionen: Policy-Engine, API-Manager und Developer-Portal
- Einbettbar in bestehende Java-Plattformen, Integration mit Keycloak
- Kommerzieller Support aus dem DACH-Raum verfügbar
Zu beachten
- Kleine Community; die Weiterentwicklung hängt stark von Sponsoren ab
- Kaum Funktionen für KI-Agenten, MCP oder Event-Streaming
Neu
Die 3er-Generation veröffentlicht fachliche Ereignisse als versionierte Events im CloudEvents-Format und erleichtert so die Anbindung an Umsysteme.
Kubernetes-native Gateways und Toolkits
Bausteine für Plattformteams, die API-Verkehr als Teil ihrer Kubernetes-Plattform steuern und fehlende APIM-Funktionen gezielt ergänzen.
Red Hat Connectivity Link
Kubernetes-native Lösung für OpenShift, basiert auf der Gateway API und dem Open-Source-Projekt Kuadrant; Nachfolger von 3scale
Passt zu
OpenShift-Betreibern mit Plattformteam sowie bestehenden 3scale-Installationen, die jetzt ihre Migration planen.
Stärken
- Policies für Authentifizierung, Rate Limiting, TLS und DNS als Kubernetes-Ressourcen, ideal für GitOps
- Multi-Cluster-Betrieb mit globalem Load Balancing
- Nahtlose Einbettung in OpenShift und die Red-Hat-Subskription
Zu beachten
- Kein klassisches Full-Lifecycle-APIM: Developer-Portal, Monetarisierung und Analytics fallen schlanker aus als bei 3scale
- Kurze Release-Zyklen von rund vier Monaten mit jeweils etwa zwölf Monaten Support pro Minor-Version
Neu: Zeitplan für 3scale
3scale erhält keine neue Major-Version mehr. Wartung und Managed Services enden am 30. Juni 2027, für selbst betriebene Installationen gibt es Extended Life Cycle Support bis 30. Juni 2029. Red Hat verweist auf Connectivity Link, IBM API Connect und Partnerlösungen.
OpenResty und Apache APISIX
Open-Source-Toolkit und -Gateway auf Basis von NGINX und LuaJIT; On-Premises oder auf Kubernetes
Passt zu
Teams mit Performance- und Edge-Fokus und fundiertem NGINX-Know-how.
Deep Dive in Vorbereitung
Stärken
- Extrem hohe Performance bei minimalem Overhead
- Volle Kontrolle über die Request-Verarbeitung per Lua
- Apache APISIX ergänzt dynamische Konfiguration, Plugins und ein Dashboard
Zu beachten
- OpenResty allein ist kein API-Management: Portal, Analytics und Lifecycle fehlen
- Setzt tiefes NGINX- und Lua-Know-how voraus
Einordnung 2026
OpenResty bleibt eine wichtige Basistechnologie – auch Kong baut darauf auf. Wer NGINX-basierte Setups auf Kubernetes betreibt, sollte nach der Einstellung von Ingress NGINX die Umstellung auf die Gateway API einplanen.
Neu im Vergleich
Envoy Gateway
Kubernetes-natives Open-Source-Gateway aus dem CNCF-Projekt Envoy
Passt zu
Plattformteams, die auf offene Standards setzen und APIM-Funktionen modular aufbauen.
Deep Dive in Vorbereitung
Stärken
- Herstellerneutrale Umsetzung der Kubernetes Gateway API
- Envoy Proxy als bewährte, hochperformante Basis zahlreicher kommerzieller Produkte
- Erweiterbar, mit dem Schwesterprojekt Envoy AI Gateway für LLM-Verkehr
Zu beachten
- Gateway, kein vollständiges APIM: Katalog, Portal und Monetarisierung müssen ergänzt werden
- Erfordert solides Kubernetes-Plattform-Know-how
Einordnung 2026
Für Teams, die nach dem Aus von Ingress NGINX auf die Gateway API wechseln, ist Envoy Gateway eine naheliegende Option – ebenso als Ziel für Migrationen weg von Kong OSS.
Welche Plattform passt zu welchem Szenario?
Die folgenden Konstellationen begegnen uns in Projekten am häufigsten. Sie ersetzen keine Evaluation, helfen aber, die Shortlist realistisch zu halten.
Betrieb on-premises oder auf OpenShift, strenge Datenhoheit
Gravitee, WSO2, Kong Enterprise, IBM API Connect oder Red Hat Connectivity Link. Entscheidend sind der Betriebsort der Control Plane und verfügbares Know-how für den Betrieb in der Schweiz.
Klare Cloud-Strategie bei einem Hyperscaler
In der Regel die Plattform des bestehenden Cloud-Anbieters: Apigee, Azure API Management oder Amazon API Gateway. Prüfen Sie die Abhängigkeit von der Control Plane und definieren Sie eine Exit-Strategie.
Integration steht im Vordergrund: Kernbankensystem, SAP, Salesforce, B2B
MuleSoft, IBM webMethods oder Axway. Wer primär API-Governance braucht, kombiniert oft ein schlankeres APIM mit einer bestehenden Integrationsplattform.
KI-Agenten sollen kontrolliert auf Kernsysteme zugreifen
Plattformen mit protokollnativem MCP-Proxy und Berechtigungen pro Tool, heute etwa Gravitee, Kong, WSO2, Tyk sowie die Hyperscaler. Achten Sie auf lückenlosen Audit-Trail und Kostenkontrolle pro Agent.
Viele Gateways, viele Teams, eine Governance
Föderierte Ansätze von Axway, IBM, WSO2 oder Gravitee, die bestehende Gateways einbinden, statt sie zu ersetzen.
Ablösung von 3scale oder MuleSoft
Zuerst Inventar und Policy-Mapping, dann die Zielplattform: Connectivity Link für OpenShift-zentrierte Plattformteams, Gravitee oder Kong für ein vollständiges APIM, IBM API Connect bei bestehender IBM-Landschaft.
So gehen Sie bei der Evaluation vor
- Anforderungen und Betriebsmodell klären: On-Premises, Private Cloud oder SaaS – abgeleitet aus den FINMA-Rundschreiben 2023/1 und 2018/3, dem DSG und Ihrer Cloud-Strategie.
- API-Landschaft inventarisieren: bestehende Gateways, Policies, Konsument:innen und Protokolle von REST und SOAP über Events bis MCP.
- Shortlist bilden und Kriterien gewichten: drei Kandidaten, bewertet nach IAM-Integration, KI- und MCP-Fähigkeit, Event-Support, Föderation, Lizenzmodell sowie Partnern und Support in der Schweiz.
- Proof of Concept mit realen Use Cases: zum Beispiel eine Kunden-API, ein Kafka-Topic und ein MCP-Tool, inklusive Last- und Sicherheitstests auf der Zielinfrastruktur.
- Gesamtkosten und Exit-Strategie bewerten: Lizenzen, Betrieb und Skills über fünf Jahre sowie die Portierbarkeit von Policies und Spezifikationen.
Wie es weitergeht: die Deep-Dive-Serie
Dieser Vergleich ist der Ausgangspunkt einer Serie. In den kommenden Wochen analysieren wir jede Plattform im Detail – mit Architektur, Lizenzmodell, Betrieb auf OpenShift, KI- und MCP-Funktionen sowie Erfahrungen aus unseren Projekten im Schweizer Finanzsektor. Bereits erschienen sind Beiträge zu Apigee, Red Hat Connectivity Link und Gravitee sowie der direkte Vergleich Gravitee vs. Kong.
Fazit: Die richtige Plattform folgt aus Betriebsmodell und Strategie
Die eine beste API-Management-Lösung gibt es nicht. Hyperscaler-Plattformen überzeugen, wenn die Cloud-Strategie klar ist. Integrationssuiten spielen ihre Stärken in heterogenen Landschaften aus. Open-Source- und Open-Core-Plattformen bieten die grösste Freiheit beim Betrieb und sind deshalb für viele Schweizer Finanzinstitute naheliegend. Kubernetes-native Gateways sind ideal für Plattformteams, ersetzen aber kein vollständiges API-Management.
Neu ist, dass jede Plattformentscheidung heute auch eine KI-Entscheidung ist: Wer APIs verwaltet, verwaltet künftig auch den Zugriff von KI-Agenten. Prüfen Sie Ihre Plattform deshalb nicht nur auf heutige Anforderungen, sondern darauf, ob sie MCP- und Agentenverkehr sicher, nachvollziehbar und kosteneffizient steuern kann.
Sie evaluieren eine API-Management-Plattform oder planen eine Migration?
ONLU begleitet Banken und Versicherungen von der Anforderungsanalyse über den Proof of Concept bis zum Betrieb auf OpenShift. Sprechen Sie mit unseren Expert:innen.
Quellen und Stand
Stand: September 2026. Produktangaben gemäss Herstellerdokumentation; Einschätzungen von ONLU.
- Red Hat: 3scale API Management End of Life Update
- Kubernetes Blog: Ingress NGINX Retirement
- AWS Machine Learning Blog: AgentCore Gateway und die MCP-Spezifikation 2026-07-28
- Google Cloud: Apigee Release Notes
- Microsoft Learn: MCP-Server in Azure API Management
- InfoQ: Azure API Management Adds Dedicated AI Gateway Tier
- Gravitee Community: Introducing Gravitee 4.10
- Kong: Kong Introduces MCP Registry in Kong Konnect
- WSO2: API Manager 4.6.0, About this Release
- MuleSoft: Agent Fabric Release Notes
- Business Wire: Axway im IDC MarketScape API Management 2026