Microsoft AZ-700: Équilibrage de charge et gestion du trafic — Guide d'étude
Fait partie du Microsoft Azure Network Engineer AZ-700 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Services principaux d’équilibrage de charge et de périphérie Azure
Azure fournit plusieurs couches spécialisées pour la distribution du trafic : Azure Load Balancer (Couche 4), Application Gateway (Couche 7), Front Door (distribution et routage en périphérie mondiale) et Traffic Manager (routage basé sur le DNS). Choisissez Azure Load Balancer Standard pour les scénarios de production TCP/UDP est-ouest et nord-sud où un débit élevé, une redondance de zone et un comportement SNAT prévisible sont requis ; la référence (SKU) Basic est limitée et non recommandée pour les charges de travail critiques. Application Gateway v2 prend en charge la mise à l’échelle automatique, la redondance de zone, le WAF (WAF_v2) et le routage natif basé sur l’URL et l’hôte pour le trafic HTTP/S, tandis que la v1 ne dispose pas de la mise à l’échelle automatique et impose une surcharge de planification de la capacité. Front Door (Standard/Premium) fournit un Anycast mondial, la terminaison TLS en périphérie, un basculement rapide et un moteur de règles pour la modification des en-têtes et des chemins ; la version Premium ajoute un WAF avancé et la prise en charge des origines privées. Traffic Manager est basé sur le DNS et est utile pour le géo-routage, le basculement et la distribution pondérée, mais il ne peut ni assurer la terminaison TLS, ni agir comme un proxy inverse HTTP. Lorsque vous associez des services, poussez les ressources statiques vers un CDN et utilisez Front Door pour le routage mondial et Application Gateway pour les politiques L7 régionales et l’accès aux backends privés. Tenez compte de ces comparaisons de références (SKU) lors de la sélection des composants :
- Azure Load Balancer : Basic vs Standard (choisissez Standard pour la production : redondant entre les zones, sécurisé par défaut).
- Application Gateway : v1 vs v2 (v2 pour la mise à l’échelle automatique, des mises à jour WAF plus rapides).
- Front Door : Standard vs Premium (Premium pour un WAF avancé et une liaison privée vers les origines).
Sondes d’intégrité, règles de réécriture et comportement du Web Application Firewall
Les sondes d’intégrité et les contrôles WAF sont essentiels pour des opérations de couche 7 résilientes. Configurez les sondes d’intégrité avec des points de terminaison réalistes qui exercent le chemin de requête complet (y compris les en-têtes d’authentification si nécessaire) et correspondent au comportement du backend ; définissez l’intervalle des sondes et les seuils d’échec pour équilibrer la vitesse de détection par rapport aux faux positifs. Les sondes d’intégrité d’Application Gateway peuvent remplacer l’en-tête d’hôte et sonder un chemin spécifique ; assurez-vous que les paramètres HTTP du backend (affinité basée sur les cookies, drainage des connexions, délais d’inactivité) correspondent aux besoins de l’application. Des règles de réécriture existent dans les moteurs de règles d’Application Gateway et de Front Door et doivent être utilisées pour normaliser les en-têtes, supprimer ou insérer des préfixes, ou effectuer une réécriture d’URL pour le routage du backend, mais n’oubliez pas que les réécritures peuvent casser les heuristiques de mise en cache et les URL signées. Les politiques WAF diffèrent selon la plateforme : le WAF d’Application Gateway protège les backends régionaux avec des règles gérées par l’OWASP et des exclusions personnalisées, tandis que le WAF de Front Door Premium protège en périphérie et prend en charge les politiques mondiales, la protection contre les bots et la limitation de débit avancée. Les pièges courants incluent le sondage d’une page d’intégrité statique qui réussit alors que les points de terminaison de l’application sont en échec, l’oubli d’autoriser les plages d’adresses IP des sondes dans les NSG, et la mauvaise configuration des en-têtes d’hôte de sorte que les backends rejettent les requêtes des sondes.
Gestion du trafic mondial : Front Door, Traffic Manager et CDN
Front Door et Traffic Manager gèrent la distribution mondiale mais fonctionnent différemment. Front Door fonctionne comme un proxy HTTP/S mondial avec état (stateful) avec terminaison TLS en périphérie, un routage intelligent (latence, priorité et accélération de site dynamique), une couche de cache CDN intégrée et un moteur de règles pour la manipulation des en-têtes/chemins. Traffic Manager est un sélecteur d’endpoints basé sur le DNS utilisant des méthodes de routage telles que la priorité, la pondération, la performance et la géographie ; il excelle pour le basculement simple et le routage pour la conformité, mais ne peut pas décharger le TLS ni effectuer de réécritures au niveau de la couche applicative. Azure CDN (options Standard Microsoft, Standard Verizon, Premium Verizon/Akamai) est optimisé pour le contenu statique et pouvant être mis en cache et peut être placé derrière Front Door ou utilisé indépendamment ; choisissez un CDN Premium pour des moteurs de règles complexes, un origin shield et des options SSL avancées. Pour le routage multi-sites, utilisez des écouteurs basés sur l’hôte dans Application Gateway pour la ségrégation régionale et Front Door comme façade multi-sites inter-régions avec des domaines personnalisés. Gardez à l’esprit que la mise en cache DNS affecte la vitesse de basculement de Traffic Manager, que Front Door fournit un basculement rapide en périphérie, et que la configuration de l’origine du CDN doit s’aligner sur les stratégies de purge et de TTL pour éviter le contenu obsolète. Pour les scénarios d’origine privée, Front Door Premium prend en charge Private Link pour sécuriser les origines ; sinon, envisagez d’utiliser Application Gateway dans un hub régional.
Compromis de conception, pièges opérationnels et surveillance
Les décisions de conception évaluent la performance, le coût et la résilience. Donnez la priorité à Front Door ou CDN pour une distribution mondiale et une latence client réduite, à Application Gateway pour des contrôles de règles L7 riches près du backend, et à Azure Load Balancer Standard pour un débit TCP/UDP brut et une mise à l’échelle prévisible. Les compromis de coût incluent Front Door Premium/WAF et la mise à l’échelle automatique d’Application Gateway v2 par rapport aux alternatives v1 moins coûteuses et à mise à l’échelle manuelle ; équilibrez les coûts en consolidant le routage mondial en périphérie (edge) tout en conservant des passerelles régionales pour l’inspection du trafic privé. Les pièges opérationnels incluent l’épuisement des ports SNAT lorsque de nombreux backends initient des connexions sortantes à partir d’un petit ensemble d’adresses NAT — utilisez NAT Gateway ou ajustez les paramètres SNAT et évitez le trafic en épingle à cheveux (hairpinning) à travers le même NAT. Un autre problème courant est d’oublier d’ouvrir les adresses IP des sondes dans les NSG ou de mal configurer les domaines personnalisés et les certificats pour Front Door et App Gateway. Pour la surveillance, activez les journaux de diagnostic et les métriques pour chaque service (Load Balancer, App Gateway, Front Door, CDN), envoyez-les vers Log Analytics, et utilisez Traffic Analytics et Connection Monitor de Network Watcher pour une visibilité au niveau des flux. Configurez des alertes sur les échecs de sondes, les anomalies de débit du backend et les détections WAF, et testez le basculement avec un trafic contrôlé pour valider les runbooks et les procédures de restauration (rollback).
Problème pratique : Scénario de cas d’usage
Scénario : Contoso Manufacturing exploite un environnement Azure multi-régions avec deux hubs régionaux (EastUS et WestEurope), des instances régionales d’Application Gateway v2, une paire de pools d’applications sur des VM scale sets, et un CDN existant pour les ressources statiques. Ils doivent présenter un point de terminaison mondial unique avec un WAF en périphérie et un basculement rapide tout en préservant l’inspection régionale privée.
Défi : Fournir un point de terminaison HTTPS mondial avec un WAF en périphérie, un basculement inter-régional rapide, et la capacité de router le trafic vers les backends Application Gateway régionaux (qui sont privés) sans exposer publiquement les origines.
Approche recommandée :
- Déployez Azure Front Door Premium comme point d’entrée mondial (SKU : Front Door Premium) avec terminaison TLS, activez une politique WAF Front Door (règles personnalisées + OWASP), et configurez un pool de backends pour chaque région pointant vers l’adresse IP publique d’une Application Gateway v2 régionale avec Private Link activé pour une connectivité sécurisée à l’origine.
- Configurez l’origine de Front Door en tant que Private Link vers le frontend régional de l’Application Gateway, et définissez les sondes d’intégrité (health probes) sur un point de terminaison d’intégrité protégé que l’Application Gateway expose ; définissez des intervalles de sonde courts (par ex., 10s) et un seuil de défaillance agressif (par ex., 3) pour un basculement rapide.
- Conservez Application Gateway v2 dans chaque région pour le routage L7, la réécriture d’URL et les règles WAF locales adaptées aux politiques régionales ; activez la mise à l’échelle automatique (autoscaling) et les journaux de diagnostic vers Log Analytics.
- Utilisez Azure CDN (Standard Microsoft) pour les ressources statiques pouvant être mises en cache, précédé par Front Door pour un contrôle optimal du TTL et de la purge ; mettez en œuvre une surveillance et des alertes sur les échecs de sondes de Front Door et les taux de blocage du WAF.
Justification : Front Door Premium fournit un WAF en périphérie et un basculement mondial rapide, tandis que Private Link sécurise les passerelles régionales en tant qu’origines ; l’Application Gateway v2 régionale permet des contrôles L7 granulaires et une inspection sans exposer les VM du backend, équilibrant ainsi la performance, la sécurité et la résilience.
← Sécurité du réseau · Tous les domaines · Surveillance et dépannage du réseau →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →