O exame AZ-700 avalia se você sabe escolher a abordagem de rede correta no Azure para cada cenário. Uma tabela de roteamento mal configurada pode deixar centenas de VMs sem conectividade — no design de redes Azure, a ordem das decisões determina o resultado. Este exame recompensa o julgamento, não a memorização. Vamos mapear qual decisão cada domínio abrange e onde os candidatos mais frequentemente erram.
A estrutura de cinco domínios do exame
Pense no planejamento urbano: primeiro constrói-se a malha viária, depois conecta-se a cidades vizinhas, direciona-se o tráfego para edifícios-chave, isolam-se distritos sensíveis e, por fim, instala-se monitoramento por câmeras. Os cinco domínios do AZ-700 seguem exatamente essa sequência. 'Core Networking Infrastructure' abrange o design de Virtual Network, roteamento, DNS e esquema de IP, correspondendo a aproximadamente um quarto ou mais do exame. 'Connectivity Services' cobre VPN Gateway, ExpressRoute e Virtual WAN para conectar ambientes locais ao Azure. 'Application Delivery' inclui Azure Load Balancer, Application Gateway e Azure Front Door. 'Private Access' trata de Private Endpoint e Private Link para ocultar serviços da internet pública. 'Network Security' engloba Azure Firewall, Network Security Group e DDoS Protection.
Roteiro de aprendizado: a ordem é tudo
Ninguém instala o telhado antes da fundação. O estudo de redes no Azure funciona da mesma forma: pular os fundamentos faz com que os conceitos avançados desmoronem. Comece com o design CIDR de Virtual Network e a segmentação de sub-redes, depois incorpore tabelas de roteamento (UDR) e o comportamento de propagação de rotas. Ao entender como Private DNS Zone se conecta a uma VNet, os fluxos de registro do Private Endpoint ficam intuitivos. A partir do DNS, passe à comparação entre VPN Gateway e ExpressRoute antes de abordar a arquitetura de hubs do Virtual WAN. Adicione os serviços de distribuição de tráfego e segurança, e finalize com Network Watcher e Azure Monitor para observabilidade.
Mapa de serviços essenciais: cinco categorias
Como o mapa de um terminal de aeroporto, agrupar serviços por categoria significa que você sabe instantaneamente a qual prateleira recorrer quando um cenário aparece. 'Core' contém Virtual Network, VNet Peering, User Defined Routes (UDR) e Private DNS Zone. 'Connectivity' inclui VPN Gateway, ExpressRoute e Virtual WAN. 'Delivery' reúne Azure Load Balancer (L4), Application Gateway (L7) e Azure Front Door (L7 global). 'Security' cobre Azure Firewall, Network Security Group (NSG) e DDoS Protection. 'Monitor' inclui Network Watcher, Connection Monitor e NSG Flow Logs. Mantenha este modelo mental de cinco categorias e você classificará as questões por camada antes de terminar a segunda frase.
Serviços de conectividade comparados: VPN Gateway, ExpressRoute, Virtual WAN
Escolher como conectar filiais ao Azure é como escolher uma rota de viagem — a resposta certa depende do que você mais valoriza. VPN Gateway cria um túnel IPsec criptografado sobre a internet pública: rápido de configurar, econômico, mas com limitações de largura de banda. ExpressRoute usa um circuito privado dedicado de uma operadora de telecomunicações, fornecendo conectividade estável e de baixa latência para SLAs rigorosos de finanças e saúde. Virtual WAN é uma sobreposição hub-and-spoke gerenciada que simplifica o gerenciamento de rotas em muitos escritórios globais.
| Critério | VPN Gateway | ExpressRoute | Virtual WAN | |------|-------------|--------------|-------------| | Tipo de circuito | Internet pública (IPsec) | Linha privada dedicada | Ambos disponíveis | | Perfil de latência | Moderada, variável | Baixa e consistente | Otimizada por hub | | Largura de banda máxima | Até 10 Gbps | Até 100 Gbps | Depende do circuito | | Esforço de gestão | Baixo | Médio (parceiro necessário) | Baixo (hub gerenciado) | | Melhor cenário | Configuração rápida, pequena escala | Cargas de trabalho híbridas corporativas | Conectividade global multissite |
!3 formas de se conectar ao Azure
Distribuição de tráfego comparada: Azure Load Balancer, Application Gateway, Azure Front Door
Imagine uma rede de restaurantes: alguém divide os pedidos entre as estações de cozinha, outra pessoa senta os clientes conforme a reserva, e uma terceira indica qual filial é mais próxima em todo o país. Azure Load Balancer distribui tráfego na camada L4 (TCP/UDP) usando apenas IP e porta — não entende URLs. Application Gateway opera na camada L7 (HTTP/HTTPS), roteando por caminho de URL ou cabeçalho de host, com Web Application Firewall (WAF) integrado. Azure Front Door é o ponto de entrada anycast global, direcionando usuários para a borda Azure mais próxima e gerenciando failover entre regiões.
| Serviço | Camada | Capacidade principal | Melhor uso | |------|--------|----------|------------| | Azure Load Balancer | L4 TCP/UDP | Distribuição por IP e porta | Tráfego interno entre VMs | | Application Gateway | L7 HTTP/S | Roteamento URL, WAF | Aplicações web em uma região | | Azure Front Door | L7 global | Entrada anycast, failover multirregional | Distribuição global de usuários |
Private Endpoint vs Service Endpoint
Imagine colocar um restaurante dentro de um condomínio fechado versus construir uma entrada lateral exclusiva em um restaurante na rua. Private Endpoint atribui um IP privado da sua VNet diretamente a um serviço Azure como Azure Storage ou Azure SQL Database — o endpoint público é desabilitado e o serviço só é acessível de dentro da VNet. Service Endpoint mantém o IP público do serviço intacto, mas roteia o tráfego da VNet pelo backbone da Microsoft. Quando o exame pede 'eliminar o endpoint público,' Private Endpoint é a resposta. Quando pede 'otimizar o caminho' sem remover o acesso público, Service Endpoint é adequado.
Armadilhas frequentes e como superá-las
Quando VPN Gateway e ExpressRoute parecem igualmente válidos, busque o sinal no cenário: 'circuito dedicado' ou 'baixa latência consistente' aponta para ExpressRoute; 'implantação rápida' ou 'sensível ao custo' aponta para VPN Gateway. A distinção entre Application Gateway e Azure Front Door gira em torno de 'global': usuários globais ou failover entre regiões significa Azure Front Door; aplicação web em uma única região significa Application Gateway. Azure Firewall e Network Security Group são outro par clássico de confusão. NSG aplica regras de permissão/negação no nível de VM ou sub-rede com base em IP e porta. Azure Firewall é um firewall L7 centralizado e totalmente gerenciado com suporte a filtragem por FQDN.
Série de Aprofundamento por Domínio
As cinco categorias cobertas nesta visão geral são divididas em dez posts, cada um aprofundando a configuração em nível de serviço e a solução de problemas.
Core Networking Infrastructure: VNet, Sub-redes e NAT Gateway, UDR, BGP e Roteamento Hub-Spoke, Azure DNS e Zonas DNS Privadas
Connectivity Services: VPN Gateway Site-to-Site e Point-to-Site, ExpressRoute e Virtual WAN
Application Delivery: Azure Load Balancer e Application Gateway, Azure Front Door e Traffic Manager
Private Access: Private Endpoint e Private Link
Network Security: NSG, Azure Firewall e WAF, Network Watcher e Connection Monitor
Resumo do Exame
"Distribuição de tráfego L4 entre VMs" -- Azure Load Balancer "Roteamento por caminho URL, WAF integrado" -- Application Gateway "Ponto de entrada anycast global, failover multirregional" -- Azure Front Door "Circuito dedicado, baixa latência, SLA corporativo" -- ExpressRoute "Hub gerenciado para múltiplos sites globais" -- Virtual WAN "IP privado na VNet, endpoint público desabilitado" -- Private Endpoint "Otimização de caminho pelo backbone, IP público mantido" -- Service Endpoint "Firewall L7 centralizado, filtragem por FQDN" -- Azure Firewall "Regras de permissão/negação em nível VM e sub-rede" -- Network Security Group "Captura de pacotes e diagnóstico de conexões" -- Network Watcher "Conexão direta de um único salto entre VNets" -- VNet Peering "Rotas personalizadas para substituir o roteamento padrão do Azure" -- User Defined Routes (UDR)
Azure Load Balancer = distribuição L4, Application Gateway = roteamento inteligente L7, Azure Front Door = ponto de entrada anycast global
Pronto para saber onde você está? Experimente agora o exame de prática do AZ-700.