Microsoft AZ-104: Bilanciamento del carico di Azure e Gestione del traffico — Guida allo studio

Fa parte della Microsoft Azure Administrator Associate AZ-104 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Azure offre un portfolio a più livelli per distribuire e proteggere il traffico: Azure Load Balancer (Livello 4, TCP/UDP), Application Gateway (Livello 7, HTTP/S), Azure Front Door (edge globale di Livello 7), Azure Traffic Manager (basato su DNS) e Azure CDN (caching perimetrale). Ciascuno si rivolge a un segmento specifico del percorso della richiesta, dal processo decisionale DNS globale e dai POP perimetrali fino al routing HTTP a livello di area e al traffico privato est-ovest. La padronanza si ottiene selezionando il servizio giusto per il protocollo e il pubblico, componendoli correttamente e configurando sonde di integrità e regole che garantiscono un failover affidabile.

Azure Load Balancer (L4): SKU, componenti, NAT/traffico in uscita e IP mobile

Standard Load Balancer è il bilanciatore del carico L4 di livello production. È consapevole delle zone e con ridondanza di zona, supporta le Porte HA, diagnostica/metriche avanzate, è sicuro per impostazione predefinita (nessun traffico in ingresso a meno che non si definiscano regole), ha regole in uscita configurabili e supporta una vasta scala di backend. Basic è uno SKU legacy con scalabilità/funzionalità limitate e senza ridondanza di zona; è in fase di dismissione e non dovrebbe essere scelto per nuovi carichi di lavoro.

I componenti principali definiscono come fluisce il traffico:

Le regole NAT in ingresso sono traduzioni per-VM che inoltrano una porta specifica del frontend a una singola NIC/porta del backend (ad esempio, per esporre RDP o SSH a una VM senza bilanciamento del carico). Non utilizzano la sonda di integrità e non sono un meccanismo di scale-out.

Le regole in uscita definiscono il comportamento SNAT per i backend di Standard Load Balancer che avviano connessioni a Internet tramite i frontend pubblici del LB. Permettono di controllare quale/i frontend fornisce/forniscono le porte SNAT e quante porte vengono allocate per ogni istanza di backend, aiutando a evitare l’esaurimento delle porte SNAT in condizioni di elevata concorrenza in uscita. Se un NAT Gateway è collegato alla subnet, questo sostituisce lo SNAT del LB; è preferibile usare NAT Gateway per un traffico in uscita coerente e scalabile.

L’IP mobile (Direct Server Return) è un’opzione della regola utilizzata quando l’IP/porta di destinazione deve essere preservato end-to-end. È richiesto per scenari clusterizzati come i listener dei gruppi di disponibilità Always On di SQL Server. Per un SQL AG, utilizzare un Standard Load Balancer interno con una sonda TCP (non HTTP) verso la porta della sonda del cluster e abilitare l’IP mobile sulla regola del LB; non sondare la porta 1433 con HTTP, poiché SQL non è un carico di lavoro HTTP.

La scelta tra load balancer interni ed esterni dipende dal pubblico di destinazione e dal perimetro di sicurezza. Utilizzare un LB interno quando si espone un VIP privato all’interno di una VNet o tramite connettività privata (VPN/ExpressRoute) per applicazioni line-of-business, database e NVA. Utilizzare un LB esterno per i servizi L4 esposti su Internet. Per i LB interni, assegnare un frontend privato statico nella subnet di destinazione; per i LB esterni, associare un IP pubblico Standard e, opzionalmente, utilizzare più frontend.

Il Cross-region Load Balancer fornisce un bilanciamento del carico globale di Livello 4 di tipo anycast tra le aree. Si distribuiscono degli Standard Public Load Balancer in ogni area (livello a livello di area) e si inseriscono i loro frontend pubblici nel backend di un singolo Load Balancer globale (livello globale). Il LB globale utilizza sonde di integrità verso ogni LB a livello di area e indirizza i client verso l’area integra più vicina (in base alla latenza) con simmetria del flusso basata sull’hashing a 5 tuple. È solo TCP/UDP — non effettua la terminazione TLS — e integra i gateway L7 a livello di area.

Application Gateway (L7) e Azure Front Door (L7 globale)

Application Gateway è un reverse proxy regionale di Livello 7 con WAF. Termina le connessioni HTTP/HTTPS, ispeziona header e percorsi e instrada il traffico verso backend privati o pubblici.

Costrutti chiave di Application Gateway:

Pattern L7 avanzati:

Azure Front Door fornisce bilanciamento del carico e accelerazione HTTP/HTTPS globale a livello di edge con anycast, split TCP e ottimizzazione POP-to-origin. È la soluzione ideale per applicazioni esposte su Internet che richiedono routing globale, WAF a livello di edge e caching opzionale sempre a livello di edge.

Utilizzare Application Gateway per esigenze L7 regionali (backend privati, traffico east-west, riscritture complesse) e Front Door per L7 globale, sicurezza a livello di edge e accelerazione. Sono comunemente composti: Front Door a livello di edge, Application Gateway per ogni regione e load balancer interni (LB) dietro i gateway per i servizi L4.

Traffic Manager (basato su DNS) e Azure CDN

Traffic Manager è un servizio di distribuzione del traffico globale basato su DNS. Non agisce da proxy per il traffico; restituisce invece il nome DNS/IP di un endpoint in base a una policy e al suo stato di integrità, lasciando che i client si connettano direttamente. Lo stato di integrità viene controllato da probe distribuiti verso endpoint HTTP/HTTPS/TCP; TTL bassi riducono la latenza di failover ma aumentano il volume di query DNS.

Azure CDN scarica i contenuti statici e memorizzabili nella cache sui POP a livello di edge per ridurre il carico sull’origine e la latenza.

Scelte di progettazione, integrazione tra aree e comportamento degli health probe

La scelta tra load balancer interni ed esterni dipende dal pubblico di destinazione e dall’esposizione delle route. Se i consumer si trovano solo all’interno di reti private, utilizzare LB interni per evitare l’esposizione pubblica e semplificare il controllo degli NSG. Per utenti Internet o partner, utilizzare frontend pubblici. Per la connettività in uscita su larga scala, preferire NAT Gateway rispetto a LB SNAT; riservare le regole in uscita ai casi in cui il frontend del LB deve fornire SNAT.

Cross-region Load Balancer si integra con gli Standard Public Load Balancer regionali per ottenere una resilienza globale di Livello 4, di tipo attivo-attivo, per i servizi TCP/UDP. Posizionare i frontend pubblici dei LB regionali nel pool di backend del LB globale. Gli health probe a livello globale riflettono la disponibilità regionale; il routing indirizza il traffico verso l’area integra con la latenza più bassa ed esegue il failover automatico se un’intera area (o il suo LB regionale) diventa non integra. Combinare questa soluzione con Front Door quando è necessario il supporto per entrambi i protocolli (ad es., servizi TCP tramite Cross-region LB e HTTP/S tramite Front Door) sotto VIP separati.

Gli health probe sono la fonte di verità per il failover:

Scenario Pratico

Adobe deve esporre a livello globale un SaaS multi-area geografica composto da frontend web, microservizi e un availability group SQL Server Always On, con sicurezza rigorosa, failover rapido e bassa latenza per gli utenti di tutto il mondo. Deve inoltre esporre un servizio di telemetria legacy basato su TCP.

  1. Posizionare Azure Front Door Standard all’edge con una policy WAF e route per www.adobe.com e api.adobe.com. Le origini sono degli Application Gateway in East US e West Europe, raggruppati con routing basato sulla latenza e failover prioritario.
  1. Distribuire un Application Gateway v2 con WAF in ogni area. Configurare listener multi-sito con SNI per entrambi i nomi host, routing basato sul percorso URL verso i microservizi e health probe personalizzati su /healthz per ogni servizio. Abilitare SSL end-to-end con override dell’host di backend verso gli FQDN dei servizi.
  1. Distribuire uno Standard Load Balancer interno in ogni area per il listener dell’AG SQL. Configurare un frontend privato statico, un health probe TCP sulla porta del probe del Windows Failover Cluster e una regola di bilanciamento del carico con Floating IP abilitato sulla porta del listener.
  1. Supportare gli asset statici del web con regole di caching di Azure Front Door per /static/* con un TTL lungo e riconvalida, e inoltre creare un profilo e un endpoint Azure CDN per i download di file multimediali di grandi dimensioni su downloads.adobe.com con caching specifico per percorso e variazione della stringa di query.
  1. Pubblicare il servizio di telemetria TCP legacy tramite uno Standard Public Load Balancer regionale in ogni area, quindi anteporre ad essi un Cross-region Load Balancer come singolo VIP pubblico. Configurare probe globali verso ogni LB regionale e utilizzare il routing basato sulla latenza.
  1. Aggiungere Azure Traffic Manager con una policy di Priorità solo per un endpoint SFTP di un partner esterno ospitato fuori da Azure, elencando l’endpoint primario del partner e un endpoint di backup ospitato su Azure.
  1. Per la connettività in uscita dalle subnet delle applicazioni, collegare un NAT Gateway e rimuovere la dipendenza dallo SNAT in uscita del LB. Monitorare i risultati dei probe e le metriche di LB/App Gateway/Front Door in Azure Monitor e ottimizzare gli intervalli dei probe e le soglie di non integrità per eliminare l’instabilità (flapping).

Reti virtuali di Azure · Tutti i domini · Archiviazione di Azure

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo