El examen AZ-700, en la parte de gestión de tráfico global, pregunta cuándo usar Front Door y cuándo usar Traffic Manager. Ambos servicios dirigen a los usuarios hacia el backend más adecuado en todo el mundo, pero funcionan de maneras fundamentalmente distintas. Es como una red de cafeterías franquiciadas: algunas sucursales atienden directamente a los clientes y preparan las bebidas, mientras que otras simplemente orientan a los visitantes hacia el local más cercano que necesitan.
Azure Front Door: La entrada global
Cuando llegas al aeropuerto y facturas en el mostrador de la aerolínea, el personal recibe tu equipaje, emite la tarjeta de embarque y se encarga de que todo llegue al destino. Tú no hablas directamente con el aeropuerto de destino. Azure Front Door funciona exactamente así. Termina las conexiones de los clientes en más de 200 Points of Presence (PoPs) repartidos por todo el mundo y establece conexiones independientes hacia tus servidores de origen. Esta arquitectura de proxy inverso hace que la negociación TLS finalice cerca del usuario, reduciendo drásticamente la latencia de ida y vuelta.
Front Door utiliza enrutamiento Anycast para que la consulta DNS de un usuario llegue automáticamente al PoP más cercano. Una vez conectado, puede almacenar en caché las respuestas HTTP(S) en el borde, aplicar un Web Application Firewall (WAF) para bloquear ataques como SQL Injection y XSS antes de que lleguen a tus servidores, y distribuir la carga entre un Origin Group con pesos y prioridades configurables. La conmutación por error automática está integrada: si un origen deja de estar disponible, Front Door redirige el tráfico a orígenes sanos en cuestión de segundos.
Front Door Standard vs Premium
Como un club de almacén con membresías estándar y premium, Front Door ofrece dos SKU que comparten la mayoría de las funciones pero se diferencian en la profundidad de seguridad y el soporte de Private Link. Elegir el SKU correcto es uno de los puntos que el examen AZ-700 prueba con mayor frecuencia.
| Función | Standard | Premium | |:--------|:---------|:--------| | Conjuntos de reglas WAF administradas | Básico | Reglas administradas por Microsoft + Bot Protection | | Backend con Private Link | No compatible | Compatible | | Informes de seguridad | No | Sí |
La conectividad de backend con Private Link permite que Front Door llegue a tus servidores de origen sin exponerlos a internet público. Un PoP Premium se conecta a tu backend a través de un endpoint privado dentro de tu red virtual, garantizando que el tráfico nunca cruce la internet pública. Esto es fundamental en sectores regulados como finanzas y sanidad. Bot Protection, disponible solo en Premium, identifica y bloquea bots de scraping automatizado y ataques de relleno de credenciales antes de que lleguen a tus aplicaciones.
Traffic Manager: El cartel de señalización DNS
Imagina una intersección de autopista donde los carteles indican a los conductores hacia distintas ciudades. Los carteles no mueven ningún coche, solo dicen qué camino tomar. Azure Traffic Manager cumple exactamente ese papel de cartel. No toca tu tráfico en absoluto. En su lugar, devuelve respuestas DNS que contienen la dirección IP del endpoint más adecuado, y el cliente se conecta directamente a ese endpoint.
Como Traffic Manager opera únicamente a nivel DNS, es agnóstico al protocolo. Puedes colocar cualquier endpoint accesible públicamente detrás de él: Azure VMs, App Services, servidores locales o endpoints en otras nubes. Si tu carga de trabajo no es HTTP, por ejemplo un servidor de videojuegos que usa TCP o una plataforma financiera de alta frecuencia que usa UDP, Traffic Manager es la herramienta de enrutamiento global adecuada. Los health probes verifican continuamente cada endpoint y los no saludables se eliminan automáticamente de las respuestas DNS.
Los seis métodos de enrutamiento de Traffic Manager
Una empresa de logística puede asignar entregas por la ruta más corta, por la capacidad del almacén, siguiendo una regla de principal-respaldo, o por región del cliente. Traffic Manager ofrece seis métodos de enrutamiento para cubrir estos y otros patrones operativos.
: envía a los usuarios al endpoint con la menor latencia medida — el más frecuente en el examen : asigna el país o continente del cliente a un endpoint específico — aplica soberanía de datos : un endpoint principal gestiona todo el tráfico; los demás actúan como destinos de conmutación por error : divide el tráfico por porcentaje (por ejemplo, 70/30) — permite despliegues canary : devuelve múltiples endpoints IPv4/IPv6 sanos en una sola respuesta DNS; el cliente elige el que prefiera : asigna rangos de IP específicos del cliente a endpoints específicos — útil para enrutamiento interno frente a externo
Cómo elegir entre Front Door y Traffic Manager
Un centro comercial tiene una entrada principal donde los empleados reciben y atienden a los clientes, y también tiene carteles de dirección en el aparcamiento que simplemente indican el camino. Ninguno reemplaza al otro, pero resuelven problemas distintos. Front Door es la entrada activa que procesa y sirve; Traffic Manager es el cartel que orienta sin tocar nada.
| Criterio | Azure Front Door | Traffic Manager | |:---------|:-----------------|:----------------| | Gestión de tráfico | Directa en el borde (proxy L7) | Solo respuesta DNS, sin gestión directa | | Soporte de protocolos | Solo HTTP/HTTPS | Cualquier protocolo | | Caché y WAF | Integrados | Ninguno | | Capa de operación | Aplicación (L7) | DNS | | Modelo de conexión | Proxy inverso | El cliente se conecta directamente |
Una sola pregunta de decisión cubre la mayoría de los escenarios: "¿Necesito aceleración HTTP(S) y WAF en el borde?" Si la respuesta es sí, elige Front Door; si es no, elige Traffic Manager. En arquitecturas avanzadas, ambos pueden combinarse: Traffic Manager dirige a usuarios a instancias regionales de Front Door, sumando distribución global a nivel DNS con aceleración L7 y protección WAF.
!Front Door vs Traffic Manager
Integración con Azure CDN y la ruta de migración
Como un edificio antiguo que se demuele para construir uno nuevo y moderno, Microsoft está consolidando gradualmente sus ofertas de Azure CDN clásico, los perfiles basados en Akamai y Verizon, en Front Door Standard y Premium. Cuando un escenario del examen mencione la necesidad de una CDN para una aplicación web de larga duración, piensa primero en Front Door. Los perfiles de Azure CDN clásico están programados para su retirada después de 2027, por lo que cualquier pregunta sobre estrategia CDN a largo plazo debería apuntar a Front Door Standard o Premium.
La capa de caché de Front Door almacena recursos estáticos como imágenes, hojas de estilo CSS y archivos JavaScript en los PoPs del borde, reduciendo la carga en los servidores de origen. Las reglas de caché permiten ajustar el TTL, el manejo de cadenas de consulta y las claves de caché con mucha más granularidad que los perfiles CDN clásicos, lo que convierte a Front Door en una plataforma más flexible y preparada para el futuro.
Trampa habitual: TTL de DNS y conmutación por error instantánea
Si una guía impresa de direcciones tiene una dirección incorrecta, los visitantes seguirán yendo al lugar equivocado hasta que salga una nueva edición. El problema del TTL de DNS en Traffic Manager funciona exactamente igual. Como Traffic Manager opera mediante DNS, un cliente que haya almacenado en caché la IP del endpoint anterior seguirá conectándose allí hasta que expire el TTL, incluso después de que Traffic Manager haya detectado el fallo y actualizado su respuesta DNS. Configurar un TTL bajo, como 20 segundos, reduce la ventana de exposición pero añade carga adicional de consultas DNS.
Front Door evita completamente este problema porque actúa como proxy y puede redirigir en segundos al detectar un origen no saludable. Cuando la conmutación por error casi instantánea aparece como requisito en un escenario, Front Door es la respuesta. Sin embargo, la simplicidad de Traffic Manager y su flexibilidad de protocolo lo hacen valioso por sí solo. Ambos servicios pueden combinarse en capas: Traffic Manager enruta a instancias regionales de Front Door, combinando distribución global a nivel DNS con aceleración L7 y protección WAF.
Resumen para el Examen
"Aceleración HTTP global + WAF" -- Azure Front Door "Enrutamiento global para servicios no HTTP" -- Traffic Manager "Servicio que no procesa tráfico directamente" -- Traffic Manager (basado en DNS) "Caché en el borde y terminación TLS" -- Azure Front Door "Soberanía de datos, permitir solo países específicos" -- Traffic Manager enrutamiento Geographic "Dirigir usuarios a la región más cercana" -- Traffic Manager Performance o Front Door Anycast "Conmutación por error al servidor de respaldo cuando el principal falla" -- Traffic Manager Priority "Despliegue canary, división 70/30" -- Traffic Manager Weighted "Backend con Private Link + Bot Protection" -- Front Door Premium "WAF básico + CDN" -- Front Door Standard "Reemplazar Azure CDN clásico" -- Migrar a Front Door Standard o Premium "Conmutación por error casi instantánea sin retraso de TTL DNS" -- Front Door (basado en proxy)
Front Door = proxy L7 en el borde + WAF + caché; Traffic Manager = solo cartel DNS (sin procesamiento de tráfico)