Zo verlaagt Okta AI-agentkosten met 90% via slimme toolfiltering
Sophie Jansen ·
Luister naar dit artikel~5 min
Okta verlaagt AI-agentkosten door MCP-tools te filteren op basis van identiteit. Interne modellen tonen een reductie van meer dan 90% in zichtbare tools en bijbehorende kosten.
AI-agenten worden steeds slimmer, maar ze hebben een duister geheim: ze verspillen talloze tokens aan tools die ze nooit zullen gebruiken. Okta heeft daar nu een oplossing voor gevonden, en die kan de kosten van AI-agenten drastisch verlagen.
Het probleem zit hem in de zogenaamde 'tool tax'. Elke keer dat een AI-agent een model aanroept, stuurt het namelijk een complete lijst mee van alle beschikbare tools - inclusief schema's, namen, beschrijvingen en parameters. Zelfs tools die de agent nooit zal gebruiken. Dat klinkt misschien onschuldig, maar het stapelt zich snel op.
## De verborgen kosten van MCP-servers
MCP-servers (Model Context Protocol) zijn de brug tussen AI-agenten en de tools en data die ze nodig hebben. Denk aan Google Workspace, Slack of interne bedrijfsservers. Het probleem? Een MCP-server kan een enorme hoeveelheid tools bevatten, en de AI ontvangt bij elke beurt een complete weergave van al die tools.
Dat betekent dat elke actieve gebruiker deze overhead betaalt bij elke modelaanroep. Het is dus niet alleen een probleem van het aantal tools, maar ook van het aantal gebruikers. Stel je voor dat een bedrijf met 500 medewerkers dagelijks duizenden AI-aanroepen doet - dan praat je al snel over aanzienlijke kosten.
## Waarom runtime-controles niet genoeg zijn
Je zou denken dat je het probleem kunt oplossen door ongeautoriseerde toolaanroepen simpelweg te blokkeren. Maar daar zit een addertje onder het gras: de kosten zijn al gemaakt voordat de agent de tool daadwerkelijk aanroept. Het model heeft de tooldefinitie al ontvangen en verwerkt, en die tokens zijn niet meer terug te halen.
Het is alsof je een uitgebreid menu krijgt in een restaurant, maar alleen het hoofdgerecht mag bestellen. Je hebt nog steeds de tijd genomen om het hele menu te lezen, en die tijd ben je kwijt.
## Okta's slimme oplossing: filteren vóór de prompt
Okta pakt dit probleem bij de wortel aan. In plaats van te wachten tot de runtime, filtert het bedrijf de lijst met tools vóórdat deze bij het model terechtkomt. De aanpak maakt deel uit van Okta's 'blueprint voor de veilige agentische onderneming', waarbij organisaties hun agenten, verbindingen en acties in kaart brengen.
De kern van de oplossing is eenvoudig maar krachtig: in plaats van toegang tot de hele MCP-server, krijgen agenten alleen toegang tot de specifieke tools die ze nodig hebben. Een beheerder stelt in het Okta-dashboard in welke tools een bepaalde identiteit mag gebruiken. Vervolgens ontvangt de agent alleen die gefilterde set tools.
### De resultaten zijn indrukwekkend
Okta's interne modellen laten zien dat sommige scenario's het aantal zichtbare tools met meer dan 90% verminderen. De kosten voor toolschema's daalden in vergelijkbare mate. Hoewel Okta geen absolute cijfers in euro's of tokens publiceert, is de implicatie duidelijk: dit kan een enorm verschil maken voor bedrijven die AI-agenten op grote schaal inzetten.
Het mooie is dat deze aanpak ook een beveiligingsvoordeel heeft. Een agent die geen tools ziet, kan ze ook niet proberen te gebruiken. Dit is het principe van 'least-privilege access' op toolniveau: een agent zou geen kennis moeten hebben van resources of tools waarvoor hij geen expliciete toestemming heeft.
## Hoe Okta het model heeft gebouwd
Om tot deze conclusies te komen, modelleerde Okta een MCP-client met toegang tot een catalogus van bedrijfstools. Het bedrijf vergeleek het aantal zichtbare tools voor en na identity-based scoping. Daarvoor koppelde het Okta MCP Server-tools aan de OAuth-scopes die ze ontgrendelen.
Vervolgens definieerde Okta representatieve gebruikerssegmenten, waaronder:
- Helpdesk-medewerkers met alleen-lezen toegang
- Helpdesk-operators
- Applicatiebeheerders
- Merk- en e-mailbeheerders
- Superbeheerders
Elk segment kreeg een gewicht op basis van het aandeel in het maandelijkse verkeer. De tool-reductie berekende het bedrijf als één min de verhouding tussen gescoopte en niet-gescoopte tools.
## Wat dit betekent voor de praktijk
De aanpak van Okta is nog niet bij een klant live, maar de potentie is duidelijk. Voor bedrijven die worstelen met hoge AI-kosten is dit een veelbelovende richting. Door tools te filteren op basis van identiteit en rechten, kun je zowel de kosten verlagen als de beveiliging verbeteren.
Het is een mooi voorbeeld van hoe doordachte architectuur niet alleen veiliger is, maar ook goedkoper. En dat is precies wat je wilt horen in een tijd waarin AI-kosten snel kunnen oplopen.