Microsoft AZ-700: 負荷分散とトラフィック管理 — 学習ガイド

こちらの一部です: Microsoft Azure Network Engineer AZ-700 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

Azureの主要な負荷分散およびエッジサービス

Azureは、トラフィックを分散させるためのいくつかの専用レイヤーを提供しています。Azure Load Balancer (レイヤー4)、Application Gateway (レイヤー7)、Front Door (グローバルなエッジ配信とルーティング)、そしてTraffic Manager (DNSベースのルーティング) です。本番環境のTCP/UDPにおけるイーストウエストおよびノースサウストラのシナリオで、高スループット、ゾーン冗長、予測可能なSNAT動作が求められる場合は、Azure Load Balancer Standardを選択してください。Basic SKUは機能が限定されており、重要なワークロードには推奨されません。Application Gateway v2は、自動スケーリング、ゾーン冗長、WAF (WAF_v2)、およびHTTP/Sトラフィックに対するネイティブなURLベースおよびホストベースのルーティングをサポートしますが、v1には自動スケーリングがなく、キャパシティプランニングのオーバーヘッドがあります。Front Door (Standard/Premium) は、グローバルAnycast、エッジでのTLS終端、高速フェイルオーバー、ヘッダーとパスを変更するためのルールエンジンを提供します。Premiumでは、高度なWAFとプライベートオリジンサポートが追加されます。Traffic ManagerはDNSベースであり、地理的ルーティング、フェイルオーバー、加重分散に役立ちますが、TLS終端を提供したり、HTTPリバースプロキシとして機能したりすることはできません。サービスを組み合わせる際は、静的アセットをCDNにプッシュし、グローバルルーティングにはFront Doorを、リージョン内のL7ポリシーとプライベートバックエンドアクセスにはApplication Gatewayを使用します。コンポーネントを選択する際には、以下のSKU比較を考慮してください。

正常性プローブ、書き換えルール、Web Application Firewallの動作

正常性プローブとWAFコントロールは、回復力のあるレイヤー7運用の中心です。正常性プローブは、リクエストパス全体(必要であれば認証ヘッダーを含む)を実際に試行し、バックエンドの動作と一致する現実的なエンドポイントで構成してください。プローブ間隔と異常しきい値は、検出速度と誤検知のバランスを取るように設定します。Application Gatewayの正常性プローブは、ホストヘッダーを上書きして特定のパスをプローブできます。バックエンドのHTTP設定(Cookieベースのアフィニティ、接続のドレイン、アイドルタイムアウト)がアプリケーションの要件と一致していることを確認してください。書き換えルールはApplication GatewayとFront Doorの両方のルールエンジンに存在し、ヘッダーの正規化、プレフィックスの削除または挿入、バックエンドルーティングのためのURL書き換えに使用されるべきですが、書き換えがキャッシュヒューリスティックや署名付きURLを破壊する可能性があることを忘れないでください。WAFポリシーはプラットフォームによって異なります。Application Gateway WAFは、OWASPマネージドルールとカスタム除外を使用してリージョン内のバックエンドを保護します。一方、Front Door Premium WAFはエッジで保護を行い、グローバルポリシー、ボット保護、高度なレート制限をサポートします。よくある落とし穴には、アプリケーションのエンドポイントが失敗しているにもかかわらずパスする静的な正常性確認ページをプローブすること、NSGでプローブのIP範囲を許可し忘れること、バックエンドがプローブ要求を拒否するようにホストヘッダーを誤って構成することなどがあります。

グローバルなトラフィック管理: Front Door、Traffic Manager、CDN

Front DoorとTraffic Managerはグローバルな分散に対応しますが、動作が異なります。Front Doorは、エッジでのTLS終端、インテリジェントなルーティング(待機時間、優先度、動的サイトアクセラレーション)、組み込みのCDNキャッシュレイヤー、ヘッダー/パス操作のためのルールエンジンを備えた、グローバルでステートフルなHTTP/Sプロキシとして機能します。Traffic Managerは、優先度、加重、パフォーマンス、地理的などのルーティング方法を使用してエンドポイントを選択するDNSベースのセレクターです。単純なフェイルオーバーやコンプライアンスルーティングには優れていますが、TLSをオフロードしたり、アプリケーションレイヤーの書き換えを実行したりすることはできません。Azure CDN (Standard Microsoft, Standard Verizon, Premium Verizon/Akamaiのオプションあり) は、静的でキャッシュ可能なコンテンツに最適化されており、Front Doorの前面に配置することも、独立して使用することもできます。複雑なルールエンジン、オリジンシールド、高度なSSLオプションが必要な場合は、Premium CDNを選択してください。マルチサイトルーティングには、リージョン内の分離のためにApplication Gatewayのホストベースリスナーを使用し、カスタムドメインを持つクロスリージョンのマルチサイトフロントにはFront Doorを使用します。DNSキャッシュはTraffic Managerのフェイルオーバー速度に影響を与え、Front Doorは迅速なエッジフェイルオーバーを提供し、CDNのオリジン設定は古いコンテンツを避けるためにパージおよびTTL戦略と整合させる必要があることに注意してください。プライベートオリジンのシナリオでは、Front Door PremiumがPrivate Linkをサポートしてオリジンを保護します。それ以外の場合は、リージョンハブにApplication Gatewayを配置することを検討してください。

設計上のトレードオフ、運用上の落とし穴、および監視

設計の意思決定では、パフォーマンス、コスト、回復性のバランスを考慮します。グローバル配信とクライアントの低レイテンシーのためには Front Door または CDN を、バックエンドに近い豊富な L7 ポリシー制御のためには Application Gateway を、そして生の TCP/UDP スループットと予測可能なスケーリングのためには Azure Load Balancer Standard を優先します。コストのトレードオフには、Front Door Premium/WAF と Application Gateway v2 の自動スケールと、より低コストで手動スケールの v1 代替案との比較が含まれます。エッジでグローバルルーティングを統合しつつ、プライベートトラフィックの検査用にリージョンのゲートウェイを維持することで、コストのバランスを取ります。運用上の落とし穴には、多数のバックエンドが少数の NAT アドレスセットからアウトバウンド接続を開始する際の SNAT ポート枯渇が含まれます。NAT Gateway を使用するか、SNAT 設定を調整し、同じ NAT を経由するヘアピントラフィックを回避してください。もう一つの一般的な問題は、NSG でプローブ元の IP を開放し忘れたり、Front Door と App Gateway のカスタムドメインや証明書を誤って構成したりすることです。監視については、各サービス (Load Balancer, App Gateway, Front Door, CDN) の診断ログとメトリックを有効にし、Log Analytics に送信します。そして、フローレベルの可視性のために Network Watcher の Traffic Analytics と Connection Monitor を使用します。プローブの失敗、バックエンドスループットの異常、WAF の検出に対してアラートを構成し、制御されたトラフィックでフェイルオーバーをテストして、ランブックとロールバック手順を検証します。

実践的な問題: ユースケースシナリオ

シナリオ: Contoso Manufacturing は、2つのリージョンハブ (EastUS と WestEurope)、リージョンごとの Application Gateway v2 インスタンス、一対の VM スケールセットのアプリプール、および静的アセット用の既存の CDN を持つ、マルチリージョンの Azure 環境を運用しています。彼らは、プライベートなリージョンでの検査機能を維持しつつ、エッジ WAF と高速フェイルオーバーを備えた単一のグローバルエンドポイントを提供する必要があります。

課題: エッジ WAF、迅速なクロスリージョンフェイルオーバー、およびオリジンをパブリックに公開することなく、リージョンの Application Gateway バックエンド (プライベート) にトラフィックをルーティングする機能を備えた、グローバルな HTTPS エンドポイントを提供すること。

推奨アプローチ:

  1. グローバルエントリポイントとして Azure Front Door Premium (SKU: Front Door Premium) をデプロイし、TLS 終端を行います。Front Door WAF ポリシー (カスタムルール + OWASP) を有効にし、安全なオリジン接続のために Private Link が有効化されたリージョンの Application Gateway v2 のパブリック IP を指すバックエンドプールを各リージョンに構成します。
  2. Front Door のオリジンを、Application Gateway のリージョンフロントエンドへの Private Link として構成し、Application Gateway が公開する保護されたヘルスエンドポイントにヘルスプローブを設定します。迅速なフェイルオーバーのために、短いプローブ間隔 (例: 10s) と積極的な異常しきい値 (例: 3) を設定します。
  3. 各リージョンに Application Gateway v2 を維持し、L7 ルーティング、URL 書き換え、およびリージョンのポリシーに合わせたローカル WAF ルールに使用します。自動スケーリングを有効にし、診断ログを Log Analytics に送信するように設定します。
  4. キャッシュ可能な静的アセットには Azure CDN (Standard Microsoft) を使用し、最適な TTL とパージ制御のために Front Door をその前面に配置します。Front Door のプローブ失敗と WAF のブロック率に関する監視とアラートを実装します。

理論的根拠: Front Door Premium はエッジ WAF と迅速なグローバルフェイルオーバーを提供し、Private Link はリージョンのゲートウェイをオリジンとして保護します。リージョンの Application Gateway v2 は、バックエンド VM を公開することなく、きめ細かな L7 制御と検査を可能にし、パフォーマンス、セキュリティ、回復力のバランスを取ります。


ネットワーク セキュリティ · すべてのドメイン · ネットワークの監視とトラブルシューティング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能