El examen AZ-700 evalúa si usted sabe elegir el enfoque de red correcto en Azure según cada escenario. Una tabla de enrutamiento mal configurada puede dejar sin conectividad a cientos de máquinas virtuales — en el diseño de redes en Azure, el orden de las decisiones determina el resultado. Este examen premia el criterio sobre la memorización. Veamos qué decisión abarca cada dominio y dónde se equivocan con más frecuencia los candidatos.
La estructura de cinco dominios del examen
Piense en el urbanismo: primero se construye la red vial, luego se conecta con ciudades vecinas, se dirige el tráfico hacia los edificios clave, se aíslan los distritos sensibles y, por último, se instala la videovigilancia. Los cinco dominios del AZ-700 siguen exactamente esta secuencia. 'Core Networking Infrastructure' abarca el diseño de Virtual Network, el enrutamiento, el DNS y el esquema de IP, representando aproximadamente una cuarta parte o más del examen. 'Connectivity Services' cubre VPN Gateway, ExpressRoute y Virtual WAN para enlazar instalaciones locales con Azure. 'Application Delivery' incluye Azure Load Balancer, Application Gateway y Azure Front Door. 'Private Access' gestiona Private Endpoint y Private Link para ocultar servicios del internet público. 'Network Security' engloba Azure Firewall, Network Security Group y DDoS Protection.
Hoja de ruta de aprendizaje: el orden lo es todo
Nadie instala el tejado antes de los cimientos. El estudio de redes en Azure funciona igual: omitir los fundamentos hace que los conceptos avanzados se derrumben. Comience con el diseño CIDR de Virtual Network y la segmentación de subredes, luego incorpore las tablas de enrutamiento (UDR) y el comportamiento de propagación de rutas. Una vez que comprenda cómo Private DNS Zone se vincula a una VNet, los flujos de registro de Private Endpoint resultan intuitivos. Desde el DNS, pase a comparar VPN Gateway y ExpressRoute antes de abordar la arquitectura de hubs de Virtual WAN. Superponga los servicios de distribución de tráfico y seguridad, y termine con Network Watcher y Azure Monitor para la observabilidad. Cualquier otro orden dificulta entender el 'por qué' detrás de cada servicio.
Mapa de servicios clave: cinco categorías
Como el mapa de una terminal de aeropuerto, agrupar los servicios por categoría significa que al instante sabe a qué estantería recurrir cuando un escenario aparece ante usted. 'Core' contiene Virtual Network, VNet Peering, User Defined Routes (UDR) y Private DNS Zone. 'Connectivity' incluye VPN Gateway, ExpressRoute y Virtual WAN. 'Delivery' alberga Azure Load Balancer (L4), Application Gateway (L7) y Azure Front Door (L7 global). 'Security' cubre Azure Firewall, Network Security Group (NSG) y DDoS Protection. 'Monitor' incluye Network Watcher, Connection Monitor y NSG Flow Logs. Mantenga este modelo mental de cinco categorías y clasificará las preguntas del examen por capa antes de terminar la segunda frase.
Servicios de conectividad comparados: VPN Gateway, ExpressRoute, Virtual WAN
Elegir cómo conectar las sucursales con Azure es como escoger una ruta de viaje: la respuesta correcta depende de lo que más valore. VPN Gateway crea un túnel IPsec cifrado sobre el internet público: rápido de configurar, económico, pero con limitaciones de ancho de banda. ExpressRoute utiliza un circuito privado dedicado de un operador de telecomunicaciones, proporcionando una conectividad estable y de baja latencia que cumple los estrictos requisitos de SLA de instituciones financieras y entornos sanitarios. Virtual WAN es una superposición hub-and-spoke administrada que simplifica la gestión de rutas en múltiples oficinas globales mediante la consolidación de la conectividad a través de un hub administrado por Microsoft.
| Criterio | VPN Gateway | ExpressRoute | Virtual WAN | |------|-------------|--------------|-------------| | Tipo de circuito | Internet público (IPsec) | Línea privada dedicada | Ambos disponibles | | Perfil de latencia | Moderada, variable | Baja y consistente | Optimizada por hub | | Ancho de banda máximo | Hasta 10 Gbps | Hasta 100 Gbps | Depende del circuito | | Esfuerzo de gestión | Bajo | Medio (requiere socio) | Bajo (hub administrado) | | Mejor escenario | Configuración rápida, pequeña escala | Cargas de trabajo híbridas empresariales | Conectividad global multisitio |
!3 formas de conectarse a Azure
Distribución de tráfico comparada: Azure Load Balancer, Application Gateway, Azure Front Door
Imagine una cadena de restaurantes: alguien divide los pedidos entre las estaciones de cocina de una sucursal, otra persona sienta a los comensales según su reserva, y una tercera indica a los clientes de todo el país cuál es la sucursal más cercana. Azure Load Balancer distribuye el tráfico en la capa L4 (TCP/UDP) usando únicamente la dirección IP y el puerto — no comprende el contenido HTTP ni las URLs. Application Gateway opera en la capa L7 (HTTP/HTTPS), enrutando las solicitudes por ruta URL o cabecera de host, e incluye un Web Application Firewall (WAF) integrado para filtrar el tráfico malicioso. Azure Front Door es el punto de entrada anycast global, dirigiendo a los usuarios de todo el mundo hacia la ubicación perimetral de Azure más cercana y gestionando automáticamente la conmutación por error entre regiones.
| Servicio | Capa | Capacidad principal | Mejor uso | |------|--------|----------|------------| | Azure Load Balancer | L4 TCP/UDP | Distribución por IP y puerto | Tráfego interno entre VMs | | Application Gateway | L7 HTTP/S | Enrutamiento URL, WAF | Aplicaciones web en una región | | Azure Front Door | L7 global | Entrada anycast, failover multirregión | Distribución global de usuarios |
Private Endpoint vs Service Endpoint
Imagine poner un restaurante dentro de un complejo residencial privado frente a construir una entrada lateral exclusiva para residentes en un restaurante de la calle. Private Endpoint asigna una IP privada de su VNet directamente a un servicio de Azure como Azure Storage o Azure SQL Database. Ese servicio solo es accesible desde dentro de la VNet — su endpoint público queda deshabilitado. Service Endpoint, en cambio, mantiene la IP pública del servicio intacta, pero enruta el tráfico de su VNet hacia ese servicio a través de la red troncal de Microsoft, evitando el internet público para el flujo de datos. Cuando un escenario del examen pide 'eliminar el endpoint público' o 'aislamiento completo de red,' Private Endpoint es la respuesta. Cuando pide 'optimizar la ruta' sin eliminar el acceso público, Service Endpoint es lo adecuado.
Trampas frecuentes del examen y cómo superarlas
Cuando VPN Gateway y ExpressRoute parecen igualmente válidos, busque la señal de dos palabras en el escenario. 'Circuito dedicado' o 'SLA de baja latencia consistente' apunta a ExpressRoute. 'Implementación rápida' o 'sensible al coste' apunta a VPN Gateway. La distinción entre Application Gateway y Azure Front Door gira en torno a un único calificador: 'global.' Si el escenario menciona usuarios globales o conmutación por error entre regiones, Azure Front Door es la respuesta; si describe una aplicación web en una sola región, se aplica Application Gateway. Azure Firewall y Network Security Group son otro par de confusión clásica. NSG aplica reglas de permitir/denegar a nivel de VM o subred basándose en IP y puerto. Azure Firewall es un firewall L7 centralizado y completamente administrado que inspecciona el tráfico en todo el hub, admite filtrado por FQDN y aplica la política desde un único plano de control.
Serie de Profundización por Dominio
Las cinco categorías cubiertas en esta descripción general se dividen en diez publicaciones, cada una profundizando en la configuración a nivel de servicio y la resolución de problemas.
Core Networking Infrastructure: VNet, Subredes y NAT Gateway, UDR, BGP y Enrutamiento Hub-Spoke, Azure DNS y Zonas DNS Privadas
Connectivity Services: VPN Gateway Site-to-Site y Point-to-Site, ExpressRoute y Virtual WAN
Application Delivery: Azure Load Balancer y Application Gateway, Azure Front Door y Traffic Manager
Private Access: Private Endpoint y Private Link
Network Security: NSG, Azure Firewall y WAF, Network Watcher y Connection Monitor
Resumen para el Examen
"Distribución de tráfico L4 entre VMs" -- Azure Load Balancer "Enrutamiento por ruta URL, WAF integrado" -- Application Gateway "Punto de entrada anycast global, failover multirregión" -- Azure Front Door "Circuito dedicado, baja latencia, SLA empresarial" -- ExpressRoute "Hub administrado para múltiples sitios globales" -- Virtual WAN "IP privada en VNet, endpoint público deshabilitado" -- Private Endpoint "Optimización de ruta por backbone, IP pública conservada" -- Service Endpoint "Firewall L7 centralizado, filtrado por FQDN" -- Azure Firewall "Reglas de permitir/denegar a nivel VM y subred" -- Network Security Group "Captura de paquetes y diagnóstico de conexiones" -- Network Watcher "Conexión directa de un solo salto entre VNets" -- VNet Peering "Rutas personalizadas para anular el enrutamiento predeterminado de Azure" -- User Defined Routes (UDR)
Azure Load Balancer = distribución L4, Application Gateway = enrutamiento inteligente L7, Azure Front Door = punto de entrada anycast global
¿Listo para saber en qué punto estás? Prueba ahora el examen de práctica de AZ-700.