Microsoft AZ-104: Equilibrio de carga de Azure y Gestión del tráfico — Guía de estudio

Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Descripción general

Azure ofrece un portafolio por capas para distribuir y proteger el tráfico: Azure Load Balancer (Capa 4, TCP/UDP), Application Gateway (Capa 7, HTTP/S), Azure Front Door (perímetro global de Capa 7), Azure Traffic Manager (basado en DNS) y Azure CDN (almacenamiento en caché perimetral). Cada uno se enfoca en un segmento específico de la ruta de la solicitud, desde la toma de decisiones de DNS global y los POP perimetrales hasta el enrutamiento HTTP regional y el tráfico privado este-oeste. El dominio se logra seleccionando el servicio adecuado para el protocolo y la audiencia, componiéndolos correctamente y configurando sondeos de estado y reglas que impulsen una conmutación por error confiable.

Azure Load Balancer (L4): SKU, componentes básicos, NAT/salida e IP flotante

Standard Load Balancer es el balanceador de carga de Capa 4 de nivel de producción. Es consciente de la zona y con redundancia de zona, admite HA Ports, diagnósticos y métricas avanzados, es seguro por defecto (sin entrada a menos que defina reglas), tiene reglas de salida configurables y una gran escala de backend. Basic es un SKU heredado con escala y características limitadas y sin redundancia de zona; está en proceso de retirada y no debe elegirse para nuevas cargas de trabajo.

Los componentes principales definen cómo fluye el tráfico:

Las reglas de NAT de entrada son traducciones por VM que reenvían un puerto de frontend específico a una única NIC/puerto de backend (por ejemplo, para exponer RDP o SSH a una VM sin balanceo de carga). No utilizan el sondeo de estado y no son un mecanismo de escalado horizontal.

Las reglas de salida definen el comportamiento de SNAT para los backends de Standard Load Balancer que inician conexiones a Internet a través de los frontends públicos del LB. Le permiten controlar qué frontend(s) suministran puertos SNAT y cuántos puertos se asignan por instancia de backend, ayudando a evitar el agotamiento de puertos SNAT bajo alta concurrencia de salida. Si se adjunta un NAT Gateway a la subred, este reemplaza al SNAT del LB; prefiera NAT Gateway para una salida consistente y escalable.

Floating IP (Direct Server Return) es una opción de regla que se utiliza cuando la IP/puerto de destino debe preservarse de extremo a extremo. Es necesaria para escenarios en clúster como los listeners de grupos de disponibilidad SQL Server Always On. Para un SQL AG, use un Standard Load Balancer interno con un sondeo TCP (no HTTP) al puerto de sondeo del clúster y habilite Floating IP en la regla del LB; no sondee el puerto 1433 con HTTP, ya que SQL no es una carga de trabajo HTTP.

La elección entre balanceadores de carga internos y externos depende de la audiencia y del límite de seguridad. Use un LB interno al exponer una VIP privada dentro de una VNet o a través de conectividad privada (VPN/ExpressRoute) para aplicaciones de línea de negocio, bases de datos y NVA. Use un LB externo para servicios de Capa 4 orientados a Internet. Para los LB internos, asigne un frontend privado estático en la subred de destino; para los LB externos, vincule una Standard Public IP y, opcionalmente, use múltiples frontends.

Cross-region Load Balancer proporciona un balanceo de carga de Capa 4 global y anycast entre regiones. Usted despliega Standard Public Load Balancers en cada región (nivel regional) y coloca sus frontends públicos en el backend de un único Load Balancer global (nivel global). El LB global utiliza sondeos de estado para cada LB regional y dirige a los clientes a la región saludable más cercana (por latencia) con simetría de flujo basada en hashing de 5 tuplas. Es solo TCP/UDP —sin terminación TLS— y complementa a las puertas de enlace L7 regionales.

Application Gateway (Capa 7) y Azure Front Door (Capa 7 global)

Application Gateway es un proxy inverso regional de Capa 7 con WAF. Termina las conexiones HTTP/HTTPS, inspecciona encabezados y rutas, y enruta hacia backends privados o públicos.

Componentes clave de Application Gateway:

Patrones avanzados de Capa 7:

Azure Front Door proporciona balanceo de carga HTTP/HTTPS global y aceleración en el borde con anycast, TCP dividido y optimización de POP a origen. Es ideal para aplicaciones orientadas a Internet que requieren enrutamiento global, WAF en el borde y almacenamiento en caché opcional en el borde.

Use Application Gateway para necesidades regionales de Capa 7 (backends privados, tráfico este-oeste, reescrituras complejas) y Azure Front Door para Capa 7 global, seguridad en el borde y aceleración. Comúnmente se componen juntos: Azure Front Door en el borde, Application Gateways por región y balanceadores de carga internos detrás de los gateways para servicios de Capa 4.

Traffic Manager (basado en DNS) y Azure CDN

Traffic Manager es un servicio de distribución de tráfico global basado en DNS. No actúa como proxy para el tráfico; en su lugar, devuelve el nombre DNS/IP de un punto de conexión según una política y su estado de salud, dejando que los clientes se conecten directamente. El estado se comprueba desde sondeos distribuidos a puntos de conexión HTTP/HTTPS/TCP; los TTL bajos reducen la latencia de conmutación por error, pero aumentan el volumen de consultas DNS.

Azure CDN descarga contenido estático y almacenable en caché a los POP en el borde para reducir la carga en el origen y la latencia.

Decisiones de diseño, integración entre regiones y comportamiento de los sondeos de estado

Los balanceadores de carga internos frente a los externos se eligen según la audiencia y la exposición de la ruta. Si los consumidores están solo dentro de redes privadas, use LBs internos para evitar la exposición pública y simplificar el control de los NSG. Para usuarios de internet o socios, use frontends públicos. Para la conectividad de salida a escala, prefiera NAT Gateway en lugar de SNAT del LB; reserve las reglas de salida para casos en los que el frontend del LB deba proporcionar SNAT.

Cross-region Load Balancer se integra con los Standard Public Load Balancers regionales para lograr una resiliencia global de Capa 4 activa-activa para servicios TCP/UDP. Coloque los frontends públicos de los LBs regionales en el conjunto de back-end del LB global. Los sondeos de estado en el nivel global reflejan la disponibilidad regional; el enrutamiento dirige el tráfico a la región saludable con la latencia más baja y realiza una conmutación por error automática si una región completa (o su LB regional) deja de estar saludable. Combine esto con Front Door cuando necesite soporte para ambos protocolos (p. ej., servicios TCP a través del LB entre regiones y HTTP/S a través de Front Door) bajo VIPs separadas.

Los sondeos de estado son la fuente de verdad para la conmutación por error:

Escenario de un problema práctico

Adobe necesita exponer globalmente una SaaS multirregional compuesta por front-ends web, microservicios y un grupo de disponibilidad Always On de SQL Server, con seguridad estricta, conmutación por error rápida y baja latencia para usuarios de todo el mundo. También exponen un servicio heredado de ingesta de telemetría basado en TCP.

  1. Colocar Azure Front Door Standard en el borde (edge) con una política de WAF y rutas para www.adobe.com y api.adobe.com. Los orígenes son Application Gateways en East US y West Europe, agrupados con enrutamiento basado en latencia y conmutación por error por prioridad.
  1. Desplegar Application Gateway v2 con WAF en cada región. Configurar listeners multi-sitio con SNI para ambos nombres de host, enrutamiento basado en la ruta del URL hacia los microservicios y sondeos de estado personalizados a /healthz en cada servicio. Habilitar SSL de extremo a extremo con anulación del host de back-end a los FQDN del servicio.
  1. Desplegar un Standard Load Balancer interno en cada región para el listener del AG de SQL. Configurar un frontend privado estático, un sondeo de estado TCP al puerto de sondeo del Windows Failover Cluster y una regla de equilibrio de carga con IP flotante (Floating IP) habilitada para el puerto del listener.
  1. Respaldar los activos estáticos web con reglas de caché de Azure Front Door para /static/* con un TTL largo y revalidación, y también establecer un perfil y un punto de conexión de Azure CDN para descargas de medios grandes en downloads.adobe.com con almacenamiento en caché específico de la ruta y variación por cadena de consulta (query-string).
  1. Publicar la ingesta de telemetría TCP heredada a través de un Standard Public Load Balancer regional en cada región, y luego ponerlos detrás de un Cross-region Load Balancer como la única VIP pública. Configurar sondeos globales para cada LB regional y usar enrutamiento por latencia.
  1. Añadir Azure Traffic Manager con una política de Prioridad solo para un punto de conexión SFTP de un socio externo alojado fuera de Azure, listando el punto de conexión principal del socio y uno de respaldo alojado en Azure.
  1. Para la conectividad de salida desde las subredes de la aplicación, adjuntar un NAT Gateway y eliminar la dependencia del SNAT de salida del LB. Monitorear los resultados de los sondeos y las métricas de LB/App Gateway/Front Door en Azure Monitor y ajustar los intervalos de sondeo/umbrales de estado no saludable para eliminar la inestabilidad (flapping).

Redes virtuales de Azure · Todos los dominios · Almacenamiento de Azure

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo