No exame AZ-700, a parte de gerenciamento de tráfego global pergunta quando usar o Front Door e quando usar o Traffic Manager. Ambos os serviços direcionam os usuários para o backend mais adequado em todo o mundo, mas funcionam de maneiras completamente distintas. É como uma rede de cafeterias: algumas unidades atendem os clientes diretamente, enquanto outras apenas indicam qual loja fica mais perto.
Azure Front Door: A entrada global
Quando você faz check-in no aeroporto, o balcão da companhia aérea recebe sua bagagem e cuida de tudo até o destino. Você nunca fala com o aeroporto de destino diretamente. O Azure Front Door funciona exatamente assim. Ele encerra as conexões dos clientes em mais de 200 Points of Presence (PoPs) ao redor do mundo e abre conexões separadas com seus servidores de origem. Essa arquitetura de proxy reverso faz a negociação TLS terminar perto do usuário, reduzindo a latência drasticamente.
O Front Door usa roteamento Anycast para que a consulta DNS chegue automaticamente ao PoP mais próximo. Na borda, ele armazena em cache respostas HTTP(S), aplica um Web Application Firewall (WAF) para bloquear SQL Injection e XSS, e distribui carga entre origens com pesos e prioridades configuráveis. Se uma origem falhar, o Front Door redireciona em segundos para origens saudáveis.
Front Door Standard vs Premium
Como um clube de atacado com assinaturas standard e premium, o Front Door oferece dois SKUs com diferentes níveis de segurança e suporte a Private Link.
| Funcionalidade | Standard | Premium | |:--------------|:---------|:--------| | Regras WAF gerenciadas | Básico | Microsoft-managed + Bot Protection | | Backend com Private Link | Não suportado | Suportado | | Relatórios de segurança | Não | Sim |
Com Private Link, o Front Door alcança seus servidores de origem sem expô-los à internet pública — o PoP Premium conecta ao backend via endpoint privado na sua rede virtual. O Bot Protection (Premium only) bloqueia bots automatizados e ataques de roubo de credenciais antes que cheguem às suas aplicações.
Traffic Manager: A placa de sinalização DNS
Imagine placas numa rodovia que direcionam os motoristas para diferentes cidades. As placas não movem nenhum carro — apenas apontam o caminho. O Azure Traffic Manager funciona exatamente assim. Ele não toca seu tráfego: apenas retorna respostas DNS com o IP do endpoint mais adequado, e o cliente se conecta diretamente.
Como opera puramente na camada DNS, o Traffic Manager é agnóstico ao protocolo. Você pode colocar Azure VMs, App Services, servidores locais ou endpoints em outras nuvens por trás dele. Para cargas de trabalho não-HTTP — como um servidor de jogos usando TCP ou uma plataforma de trading usando UDP — o Traffic Manager é a escolha certa. Health probes verificam continuamente cada endpoint e os não saudáveis são removidos das respostas DNS automaticamente.
Os seis métodos de roteamento do Traffic Manager
Uma transportadora pode atribuir entregas pela rota mais curta, pela capacidade do armazém, por uma regra principal-reserva ou por região. O Traffic Manager oferece seis métodos para cobrir esses padrões.
: envia ao endpoint com menor latência medida — o mais cobrado no exame : mapeia país ou continente do cliente para um endpoint específico — soberania de dados : endpoint principal recebe tudo; os demais são failover : divide tráfego por porcentagem (ex.: 70/30) — implantações canary : retorna vários endpoints saudáveis em uma resposta DNS; cliente escolhe : mapeia intervalos de IP do cliente para endpoints específicos
Como escolher entre Front Door e Traffic Manager
Um shopping tem entrada principal e placas no estacionamento. A entrada atende os clientes; as placas apenas apontam o caminho. Nenhuma substitui a outra — resolvem problemas diferentes.
| Critério | Azure Front Door | Traffic Manager | |:---------|:-----------------|:----------------| | Processamento de tráfego | Direto na borda (proxy L7) | Apenas resposta DNS | | Suporte a protocolos | Somente HTTP/HTTPS | Qualquer protocolo | | Cache e WAF | Integrados | Nenhum | | Camada de operação | Aplicação (L7) | DNS | | Modelo de conexão | Proxy reverso | Cliente conecta diretamente |
Pergunta-chave: "Preciso de aceleração HTTP(S) e WAF na borda?" Sim → Front Door; Não → Traffic Manager. Em arquiteturas avançadas, os dois se combinam: Traffic Manager roteia para instâncias regionais do Front Door, unindo DNS global com L7 e WAF.
!Front Door vs Traffic Manager
Azure CDN e o caminho de migração
A Microsoft está consolidando as ofertas de Azure CDN clássico — perfis baseados em Akamai e Verizon — no Front Door Standard e Premium. Quando um cenário do exame mencionar CDN para uma aplicação web de longo prazo, pense primeiro no Front Door. Os perfis de Azure CDN clássico serão descontinuados após 2027, portanto qualquer arquitetura moderna deve migrar para Front Door.
A camada de cache do Front Door armazena recursos estáticos como imagens, CSS e JavaScript nos PoPs da borda, reduzindo a carga nos servidores de origem. As regras de cache permitem ajustar TTL, tratamento de query strings e chaves de cache com muito mais granularidade do que os perfis CDN clássicos.
Armadilha: TTL de DNS e failover
Se um catálogo impresso traz um endereço errado, as pessoas continuam indo ao lugar errado até a próxima edição. O TTL de DNS do Traffic Manager funciona assim: um cliente que armazenou em cache o IP do endpoint antigo continua conectando lá até o TTL expirar — mesmo depois que o Traffic Manager detectou a falha. TTL baixo (ex.: 20 s) reduz a janela, mas adiciona carga de consultas DNS.
O Front Door evita esse problema por completo: como é proxy, redireciona em segundos ao detectar uma origem com problemas. "Failover quase instantâneo" no enunciado → Front Door é a resposta. Traffic Manager e Front Door podem ser combinados em camadas para cobrir os dois mundos.
Resumo do Exame
"Aceleração HTTP global + WAF" -- Azure Front Door "Roteamento global para serviços não HTTP" -- Traffic Manager "Serviço que não processa tráfego diretamente" -- Traffic Manager (baseado em DNS) "Cache na borda e terminação TLS" -- Azure Front Door "Soberania de dados, apenas países específicos" -- Traffic Manager Geographic "Região mais próxima" -- Traffic Manager Performance ou Front Door Anycast "Failover para reserva quando o principal falha" -- Traffic Manager Priority "Divisão 70/30 para canary" -- Traffic Manager Weighted "Private Link backend + Bot Protection" -- Front Door Premium "WAF básico + CDN" -- Front Door Standard "Substituir Azure CDN clássico" -- Front Door Standard/Premium "Failover instantâneo sem TTL" -- Front Door (proxy)
Front Door = proxy L7 + WAF + cache; Traffic Manager = placa DNS (sem processamento)