Mentionsy Mentionsy
Powered By Protopia
Powered By Protopia

Od API Management do AI Agents - Ewolucja Platformy Integracyjnej w PZU

07.01.2026 ·31 min 32 s

🎯 Od platformy SOA do fabryki agentów: jak PZU zbudowało nowoczesną platformę integracyjnąJak wyjść z platformy SOA, która działała 15+ lat? Jak wdrożyć API Management w branży regulowanej? I jak przygotować infrastrukturę na agentów AI, zanim wszyscy o nich mówili? Ten odcinek to case study z realnego wdrożenia w największej firmie ubezpieczeniowej w Polsce.💡 Co wyniesiesz z tego odcinka:✅ Jak zaplanować transformację z SOA do nowoczesnej architektury integracyjnej✅ Self-hosted gateway - compliance (KNF, DORA, RODO) bez kompromisów na funkcjonalności✅ Jak zbudować samoobsługę dla developerów i przestać być wąskim gardłem✅ 100+ API w portfelu - jak osiągnąć efekt skali i przyciągnąć zespoły✅ Integracja z porównywarkami ubezpieczeń i rejestrami państwowymi✅ Observability i audytowalność "z pudełka" dla każdego API✅ AI Gateway i MCP - przygotowanie platformy na agentów AI⏱️ W odcinku:00:00 - Intro: API Management jako serce platformy agentowej01:23 - Historia transformacji integracji w PZU03:42 - Dlaczego platforma SOA przestała wystarczać05:45 - API Economy w praktyce: jak biznes nauczył się korzystać z API08:05 - Case study: integracja z porównywarką ubezpieczeń10:41 - Compliance w branży regulowanej: KNF, DORA, RODO14:24 - Self-hosted gateway: hybryda chmury i on-prem16:44 - Samoobsługa dla developerów: empowerment zamiast bottlenecku21:07 - API Center i governance: porządkowanie 100+ API24:25 - AI Gateway i MCP: przygotowanie na agentów27:49 - iPaaS i Logic Apps: orkiestracja procesów31:11 - Podsumowanie: co się opłaciło i co dalej🎙️ Prowadzą:Marek Grabarz - Managing Partner & Technology Advisor w Protopia, Microsoft Azure MVPhttps://linkedin.com/in/marek-grabarzKrzysztof Radzimowski - API & Hybrid Integration Product Delivery, Integration Team Manager w PZUhttps://linkedin.com/in/kradzimowski👥 Dla kogo jest ten odcinek:🎯 Architektów i managerów IT z branży regulowanej (bankowość, ubezpieczenia, medycyna)🎯 Zespołów integracyjnych planujących modernizację lub wyjście z legacy🎯 CTOów szukających case study z dużej organizacji🎯 Decision makerów, którzy chcą zobaczyć jak wygląda taka transformacja w praktyce🔧 Protopia - Rozwiązujemy problemy z cloud i AIKontakt: https://protopia.tech/kontakt🎧 Nasz bardziej technologiczny podcast - Patoarchitekci: https://www.youtube.com/@Patoarchitekci

Ja nazywam się Marek Grabasz, mam dzisiaj gościa Krzysztofa Radzimowskiego. Na poprzednim nagraniu omawialiśmy Platformę API Management, jak ona działa, w jaki sposób wpływa na naszą organizację i jakie Benefity, jakie korzyści wynikają z jej użycia. No i właśnie dzisiaj chciałbym porozmawiać o takim konkretnym przypadku. Tym konkretnym przypadkiem jest właśnie wdrożenie w firmie PZU. Krzysztof, jakbyś mógł o sobie powiedzieć, czym się w firmie zajmujesz? Dwa zdania, zanim przejdziemy do tego konkretnego już. Bardzo chętnie, bardzo dziękuję Marku za zaproszenie i za to, że możemy jednak przedstawić, jakby nie było, kawałek naszej wspólnej historii z firmą Protopia.

PZU pełni rolę Product Delivery. Moim produktem jest ogólnie pojęty obszar integracji. Czyli odpowiadam za wdrożenia w obszarze API Managementu, ale też integracji hybrydowej i integracji danych. Super. Wy API Management używacie już od jakiegoś czasu. To nie jest tak, że on był wdrażany celowo pod platformy agentowe, o których w serii naszej dzisiejszej mówimy. Powiedz mi, co was motywowało do tego, żeby ten API Management u was się pojawił, zaistniał? Jak to wdrożenie w ogóle, z czego ono wynikało? No to skrócę historię, bo ona jest taka długa i burzliwa i ma różne tam zwroty wydarzeń.

API Management był jednym z elementów naszej strategii transformacji obszaru integracji w PZU. Tę strategię opracowywaliśmy na przełomie 2021-2022 i zanim właściwie API Management wdrożyliśmy, Opracowaliśmy naszą wewnętrzną platformę hybrydową, takiego wewnętrznego IPAS-a. Wdrożyliśmy nowy silnik do obsługi procesów biznesowych, no i brakowało nam takiego jednego kluczowego komponentu, czyli w jaki sposób się dostać do tych narzędzi. Brakowało takiej fasady czy czegoś, co my nazywaliśmy i nazywamy dalej lekkie proxy. I to wynikało z takiej strategii, a ta strategia miała służyć do tego, żebyśmy mogli gładko wyjść z platformy SOA. Więc jak złączyliśmy sobie te wszystkie wymagania, to wyszedł nam właśnie przepis na platformę API Management.

Ważnym aspektem jest również to, że potrzebowaliśmy narzędzia, które przyciągnie API, które nie było wówczas i nadal jeszcze. Nie są niektóre API PZU integrowane z wykorzystaniem platformy integracyjnej, więc naszym planem było to, żeby te właśnie API przyciągnąć do nas, te zespoły wytwórcze, żeby weszły na naszą platformę. No bo zależało nam na tym, żeby budować efekt skali jednak jak najwięcej tych API po to, żeby... Mieć bardzo atrakcyjny portfel API PZU. To było takim głównym motywatorem, tak? No wiesz, jak ja słyszę SOA, to mi się kojarzy taka architektura sprzed, nie wiem, 20 lat, może nawet więcej. Jakieś bizdoki, inne rzeczy. Rozumiem, że to zamiast tej platformy SOA powstał taki, powiedziałbym, nowy świat, który ma API Management gdzieś tam na wejściu.

Jakie korzyści z tego, to pewnie za chwilę sobie porozmawiamy. No i Platformę Integracyjną gdzieś pomiędzy tymi backendami a tym API Management. Tak to chyba mniej więcej u was w tym momencie wygląda, prawda? Tak, dokładnie tak to wygląda. Te kilkanaście lat, które przynajmniej ja pamiętam. Ja rozpocząłem pracę w PZU z małą przygrywką właśnie w obszarze integracji i do dzisiaj ta integracja jest dla mnie niezwykle atrakcyjnym obszarem i bardzo się dobrze czuję w tym w ogóle obszarze. Daje mi to sporo satysfakcji. I jeśli chodzi właśnie o tę platformę, platformę SOAT, no to wówczas to był, że tak powiem, główna architektura, w której nie wyobrażał... Główna architektura, żadna duża organizacja sobie nie wyobrażała tego.

Tak. I ja powiem, że dużo, że tak powiem, udało nam się na tej platformie ciekawych rzeczy zrealizować, natomiast jak wszystkie technologie, w którymś momencie kończy się ich potencjał i dzisiaj kończy się powoli ten potencjał, który właśnie w tej platformie do niedawna jeszcze był, Potrzebujemy czegoś o wiele bardziej elastycznego, czegoś, co pozwala nam dopasowywać siebie do biznesu, a nie odwrotnie. Jasne. Wiesz co, na poprzednim nagraniu, w poprzednim odcinku, ja dużo mówiłem na temat takiego pojęcia API Economy. Też troszkę omawiałem, jak... Taka powiedziałbym architektura zorientowana na API wpływa na biznes. Gdybyś mógł powiedzieć, jak z twojej perspektywy to wygląda w PZU?

Udokumentować, kto w jakim kontekście chciał, jakie dane pozyskał. Więc to też zdejmuje z biznesu taki obowiązek, żeby gdzieś te dane gromadzić. API Management, ponieważ my te dane już posiadamy, możemy je odłożyć do jakichś baz audytowych po to, żeby potem do tego się... Jasne. To mi całą masę pytań w tym momencie zrodziło, które pewnie osoby oglądające też takie pytania mają. Pierwsza rzecz, która mi przyszła do głowy, jesteście firmą ubezpieczeniową, jesteście branżą regulowaną. Jak to wszystko, nie wiem, używanie platformy API Management, która jest platformą chmurową, jakbyśmy nie nazywali. Jak to się przekłada na KNF, na DORE, na RODO, dane ubezpieczeniowe, brak tych danych ubezpieczeniowych?

Jak to ogarnęliście wewnętrznie? Do momentu jak był komunikat KNF-u i on obowiązywał. Komunikat murowy, tak, załącznik. No to zresztą sam wiesz, bo Protopia oczywiście wspólnie z nami wdrożała tę platformę, więc mieliśmy szereg wątpliwości, szereg obaw. Wtedy przyszedł nam w sukurs Self Hosted Gateway jako taka architektura, która umożliwiła... Hybryda, o tej mówiłem już na poprzednim nagraniu. Umożliwiła nam właśnie wykorzystanie architektury hybrydowej, No niby mamy usługę chmurową, ale jednak dane są po stronie infrastruktury. Samy przepływ danych jest w ramach on-premises. Jest po stronie PZU, więc to... Na pewno ułatwiło nam w ogóle wdrożenie tej platformy. Dzisiaj mamy Dorę.

Dzisiaj mamy środowisko i świat, w którym trochę mniej już się boimy, bo z jednej strony PZU w tym czasie wykonało bardzo dużo pracy, żeby dopasować się, dostosować się do wymogów Dory. Zresztą API Management już nie jest jedyną platformą, właściwie jedynym rozwiązaniem chmurowym. PZU bardzo ważnie weszło w chmurę, więc przy okazji... Te wszystkie zalecenia, które się wiążą z DORA zostały spełnione w innych kontekstach, a z tego możemy dzisiaj korzystać. Więc na pewno dzisiaj z większym spokojem możemy Chociażby przygotowywać się do tego, żeby uruchomić bramę w chmurze, która do tej pory była niewykorzystywana przez nas, żeby chociażby zaadresować potrzeby agentów.

O tym pewnie jeszcze pomęczę, o tych agentach. Natomiast rzeczywiście ta brama chmurowa gdzieś tam jest elementem istotnym. Natomiast generalnie przez te kilkanaście lat KNF czy DORA, wszystkie RODO to nie są aspekty, jedyne aspekty, które płynęły dla obszaru integracji, jeżeli chodzi o wymagania regulatora, bo tak jak wspomniałem przed chwilą to chociażby taka audytowalność. Dobre pytanie, jak to realizujecie? Czyli wszystkie wywołanie API gdzieś tam odkładacie w jakiś log biznesowy, log audytowy? Zarówno na platformie SOA do tej chwili mamy takie rozwiązania, w których odkładamy to właśnie do baz audytowych. W API Management przenieśliśmy ten wzorzec i możemy w API bezpośrednio na odpowiedź, która przychodzi z systemu tego rejestru państwowego, który tej audytowalności wymaga,

No bo to... Dokładnie, bo to robi udzielona platforma. Gdybyśmy się integrowali bezpośrednio do API, no to wtedy z poziomu każdej aplikacji, która dzwoni do API lub też każdego API, musielibyśmy jakiś tam naddatek robić tej logiki odkładania. Tak, i dokładnie ta sama korzyść, jeżeli chodzi o API Management, płynie z tego, że po stronie klienta, czy po stronie systemu, który korzysta z API, my oczekujemy bardzo prostej metody, chociażby autoryzacji dostępu do samego API, przedstawiania się na platformie. Autoryzacja w sposób taki zunifikowany powiedziałbym, a niekoniecznie, że każdy API, każdy deweloper, a to wewnętrzny deweloperze, a to zewnętrzny, a to jakiś vendor przyszedł. Każdy wymyślił jakiś swój sposób, a to kluczem, a to certyfikatem. Znaczy nawet jeżeli sobie to wymyślą.

Żeby przyciągnąć deweloperów systemów dziedzinowych, to nie wystarcza. My oprócz tego bardzo nam zależało, żebyśmy dostarczyli deweloperom też chociażby Observability, które zbudowaliśmy na naszej platformie. I to wszystko deweloper dostaje z pudełka, czyli czy jesteś deweloperem, który swoje API chce opublikować na platformie API Management? Czy jesteś deweloperem, który chce skorzystać? To martwisz się tylko o to, żeby Z jednej strony albo podłączy się do danego API, albo z drugiej strony, żeby je po prostu tylko opublikować. A my bierzemy na siebie całą resztę i w politykach, które mamy już zbudowane, dostajesz właśnie chociażby z pudełka to security. To też ważne, żeby pamiętać, że w API Management te polityki, czyli ta logika, taka orkiestracyjna, czy też zabezpieczanie, możemy aplikować na różnych poziomach.

Na poziomie wszystkich API, pojedynczych API, pojedynczych metod na API. Czy wersji konkretnej. Jak to jest z tymi developerami u was? No bo w wielu firmach jest tak, że jest dział integracji, tak jak u was, i on staje się wąskim gadłem bardzo często. Wy z kolei robicie inaczej, macie tę automatyzację i wpuszczacie developerów na środowisko de facto, żeby sobie sami te API konfigurowali. Dobrze mówię? Tak, dzisiaj pełnimy dwie role. Oczywiście jesteśmy tym centrum kompetencji, czyli tym center of excellence, ponieważ to jest nasza platforma, nadal my ją utrzymujemy i odpowiadamy za jej stabilność, więc staramy się wdrażać niezbędny poziom standaryzacji, niezbędny poziom uprawnień.

Do tego, żeby można na tej platformy się poruszać. Natomiast celem wdrożenia, jak pamiętasz, pewnie z tego etapu wdrożeniowego, kiedy oczekiwaliśmy chociażby od tej platformy, żeby miała wysoki stopień samoobsługi. I dzisiaj? Ta sama obsługa jest wdrożona. Dzisiaj deweloperzy, którzy chcieliby swoje API opublikować, mają dostęp do środowiska deweloperskiego, mogą sobie w tym środowisku to API wyklikać. Za chwilę będą mogli to zrobić bezpośrednio od siebie z kodu. Z kodu chyba już teraz mogą, ale ty mówisz jeszcze o czymś innym. Mówię tak, o uproszczeniu tej ścieżki. Czyli żeby mogli strzelić takiego cola po prostu i żeby ich automatyzacja wręcz zakładała to API. Żeby pracowali z API Managementem tak, jakby to był moduł ich aplikacji, żeby nie musieli wchodzić w jakieś niwące.

Czyli API, API Managementu. Wchodzimy na jakiś tam kolejny poziom zagnieżdżenia, tak? Management API do API Managementu. Więc to są takie, powiedzmy, ułatwienia, którym właśnie mają dążyć do tego, żeby deweloper mógł się sam obsłużyć na naszej platformie. I to się sprawdza. Jest szereg zespołów deweloperskich, które to API wystawiają. Coraz śmielej, że te końce poczynają z naszym repozytorium kodu, więc też na to pozwalamy. Też się z siebie uczymy. To też trzeba mieć świadomość, że to jest taki proces, w którym zanim ktoś rzeczywiście wejdzie, będzie miał więcej uprawnień do tej platformy, to musi odrobinę się nauczyć. Nauczyć, ale też pokazać, że... Że jest współodpowiedzialny za to. Mi się pojawia inne pytanie, no bo jeżeli tych API macie, no popraw mnie, jeżeli się mylę, powiedzmy więcej niż 50 w tym momencie, być może bliżej 100 już na niej produkcjach.

To jest jedyna ukryta, że tak powiem, jedyny ukryty chyba standard, który mamy. Czyli robicie takiego klasycznego hardeningu na zasadzie usuwania jakichś tam nagłówków, innych rzeczy, przynajmniej na dzień dzisiejszy? Nie, chyba, że będzie takie rzeczy. No ale macie wewnętrznie przede wszystkim to API wykorzystywane, także... Tak, natomiast czasami jest tak, że rzeczywiście deweloperzy nie są przyzwyczajeni do tego, żeby spełniać czyjeś zalecenia, więc to jest taki standard, który wymuszamy. Tak się trochę śmieję, że on jest jedynym takim, który jest niewidoczny z punktu widzenia. Oczywiście mamy to dobrze udokumentowane i deweloperzy doskonale wiedzą tak naprawdę, z czym się muszą liczyć, wchodząc na API Management. Natomiast oprócz tego, równolegle w ogóle do całego procesu rozwoju dalej platformy, dużo pracy wkładamy też w to, żeby tworzyć standardy, żeby na etapie wytwórczym już wychwytywać ewentualne rozbieżności względem pewnych przyjętych dobrych praktyk, po to, żeby to API, które wchodzi już na środowiska nieprodukcyjne, a potem na produkcję, żeby było o wiele bardziej dojrzałe.

Natomiast patrząc na to, jak mocno się zmienia chociażby w tej heatmapie zmian po stronie Microsoftu obszar integracji, mam tu na myśli głównie właśnie API Management czy wątki dotyczące chociażby tego właśnie API Center. To jestem dobrej myśli, że ta usługa będzie dość dynamicznie dojrzewała i będzie rzeczywiście dla nas czymś przydatnym. Natomiast na pewno jest to bardzo przydatne narzędzie, no bo ono z jednej strony w sposób automatyczny potrafi czytać dane, które już są na platformie API Management. Z drugiej strony pozwala nam porządkować te API, które jeszcze nie są na Platformie API Management. Więc to jest dla nas bardzo fajny taki przedsionek tego, co tak naprawdę w PZU już dzisiaj posiadamy w obszarze API.

Mechanizmy na jakichś powiadomieniach, gdzie ktoś przechodził plik. Dokładnie. Więc my szukamy też takich możliwości, żeby trochę wzmocnić ten nasz warsztat, żeby mieć troszkę więcej tych komponentów. Wystarczy spojrzeć, jeszcze powiedzmy 5 lat temu mieliśmy do dyspozycji dwie duże platformy integracyjne, które jako wymuszały na architektach w dużej mierze ich wykorzystanie i dopasowanie potrzeby biznesowej do tych platform. Dzisiaj mamy portfel technologii integracyjnych, które umożliwiają dopasowanie naszego obszaru do tego, czego rzeczywiście potrzebuje biznes, bez jakichś nadmiernych kompromisów. To jest ta różnica, którą przez te kilka lat Zespół Integracji wypracował.

Pokazano wszystkie 18 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.