Preparación para la Certificación Microsoft AZ-104
Application Gateway: enrutamiento de capa 7, WAF, TLS, sondeos y selección del servicio
Domina agentes de escucha, reglas de enrutamiento, configuraciones y grupos de back-end, rutas URL y hosts, afinidad por cookies, sondeos de estado, terminación TLS, TLS de extremo a extremo, WAF, escalado automático y purga de conexiones.
Tiempo de estudio sugerido: 70 minutos • Nivel intermedio • Reescritura original basada en el módulo proporcionado de Microsoft Learn y corregida con la documentación vigente de Application Gateway
Por João Ricardo Dutra••Contenido original completo
1. Sustituye una puerta de enlace Web antigua por un servicio administrado
Adatum dirige una tienda creciente de drones industriales. Sus aplicaciones Web siguen en servidores del local y un dispositivo perimetral antiguo controla el tráfico. El equipo quiere que intermedie esas conexiones sin perder disponibilidad, rendimiento, afinidad ni seguridad.
El reemplazo debe retirar servidores no disponibles, terminar para reducir el trabajo criptográfico del back-end, mantener la sesión en el mismo servidor cuando el estado sea local y rechazar ataques como inyección de código SQL y scripting entre sitios antes de que alcancen la aplicación.
Explicar la finalidad y los componentes de .
Seguir solicitudes (S) por agentes de escucha, reglas, configuraciones y grupos de back-end.
Configurar rutas por dirección y host, afinidad, sondeos y mantenimiento gradual.
Comparar terminación con de extremo a extremo y explicar .
Elegir u otro servicio de tráfico de .
Debes conocer redes básicas, máquinas virtuales de ,, redes virtuales, y .
combina un punto de entrada, una decisión de aplicación, conectividad de back-end y evaluación continua del estado.
2. es un de terminación para tráfico de aplicación
acepta la conexión del cliente y abre otra hacia el destino seleccionado. En y puede leer atributos de capa de aplicación, como host y ruta , y decidir con más precisión que un balanceador limitado a direcciones y puertos.
Los grupos admiten máquinas virtuales, instancias de , aplicaciones del , privadas, FQDN o servidores locales alcanzables. El servicio distribuye, inspecciona con , termina , vuelve a cifrar, escala, purga conexiones y preserva afinidad.
3. El enrutamiento de capa 7 difiere de la distribución de capa 4
Elige la capa que corresponde al requisito.
Capacidad
Modelo
de terminación con enrutamiento de aplicación
Distribuidor de flujos de paso
Protocolos típicos
,, /2 y ; v2 también ofrece /
y
Criterios
Host, ruta, agente de escucha, encabezados y reglas
, puertos, protocolo y del flujo
Seguridad
opcional para (S)
Sin inspección Web
Ámbito
Entrega regional de aplicaciones
Distribución regional o entre regiones
El papel central para AZ-104 sigue siendo la capa 7 del PDF. Las puertas de enlace v2 actuales también intermedian y , pero no inspecciona esos agentes de escucha no .
4. La ruta pasa por front-end, agente de escucha, , regla y grupo
resuelve el nombre a una de front-end. Un agente de escucha acepta la conexión. Con para (S), la directiva evalúa la solicitud. La regla elige grupo y configuración de back-end, y la puerta de enlace abre una conexión nueva hacia un miembro correcto.
La regla une el agente de escucha del cliente con un destino y el comportamiento de la conexión de back-end.
5. Las de front-end definen cómo llega el cliente
El front-end puede ser público, privado o ambos. La afirmación antigua del PDF sobre una sola pública y privada está incompleta: la documentación actual permite hasta cuatro configuraciones—pública y privada para e —según SKU y disponibilidad.
Cada agente de escucha referencia un front-end y un puerto. Standard_v2 usa virtual estática y puede ser redundante entre zonas. Una implementación solo privada permanece dentro de la red virtual.
6. Los agentes de escucha reconocen la conexión que deben aceptar
Un agente de escucha (S) combina , puerto, protocolo y nombres de host opcionales. En también referencia el certificado del cliente. Uno básico acepta tráfico sin host específico; uno multisitio distingue por encabezado Host o de .
Si más de uno coincide, la prioridad de la regla v2 decide el orden. Coloca el host específico antes del comodín para que el patrón amplio no lo capture.
7. Reglas y configuraciones de back-end controlan destino y conexión
Una regla básica asigna un agente de escucha a un grupo. La basada en rutas añade un mapa que selecciona distintos grupos y configuraciones. Cada regla v2 tiene prioridad única; el número menor se evalúa primero.
La configuración de back-end controla la segunda conexión: o , puerto, tiempo de espera, host, afinidad por , purga y sondeo. Convierte la intención de enrutamiento en comportamiento de protocolo hacia el servidor.
del cliente pertenece al agente de escucha; protocolo y certificado del back-end pertenecen a su configuración.
8. Los grupos reúnen destinos alcanzables y compatibles
Un grupo es un conjunto lógico. Sus miembros pueden ser interfaces de máquinas o conjuntos, y FQDN, incluidos servidores locales alcanzables. Los que atienden la misma aplicación deben ofrecer puertos, contenido, sesión y seguridad compatibles.
Para un FQDN, la puerta resuelve y almacena la respuesta durante el . El grupo dice dónde está el destino y la configuración cómo conectarse. funciona mejor conservando el dominio personalizado; los servicios de de confianza normalmente no requieren una raíz cargada manualmente.
9. Distribución y afinidad por resuelven necesidades distintas
Entre destinos correctos, reparte las solicitudes nuevas con comportamiento round-robin. La afinidad añade una para que las posteriores de la misma sesión regresen al mismo back-end, útil para el estado local de Adatum.
La afinidad no arregla el diseño del estado: puede desequilibrar el uso y una falla aún pierde la sesión. Prefiere aplicaciones sin estado o un almacén externo y actívala solo cuando sea necesaria.
10. Los sondeos de estado retiran puntos con errores
sondea cada miembro, deja de enviar solicitudes nuevas al que está incorrecto y sigue vigilándolo. Cuando se recupera, vuelve automáticamente.
Sondeos predeterminado y personalizado.
Tipo
Comportamiento
Uso
Predeterminado
(S) en el puerto de la configuración cada 30 segundos; 200–399 es correcto
Punto que responde con host y ruta predeterminados
Personalizado
Define host, ruta, protocolo, intervalo, espera, umbral y coincidencia
Aplicación con punto de estado propio o criterio estricto
La frase del PDF “espera 30 segundos” es simplificada. En v2, intervalo y umbral de errores consecutivos determinan la retirada. La ruta debe validar dependencias esenciales, no solo la existencia de la máquina.
El sondeo trata fallas; la purga trata retirada planificada.
11. Las rutas envían áreas a grupos especializados
Un mapa puede enviar `/video/*` a servidores multimedia, `/images/*` a servidores de imagen y lo demás a un grupo predeterminado. Se evalúa después de coincidir el agente de escucha y la regla basada en rutas.
Un host ofrece así áreas que escalan por separado. El orden y la especificidad evitan que un patrón amplio oculte uno más preciso.
La estructura participa en la decisión de equilibrio.
12. El enrutamiento multisitio aloja varios dominios
Varios nombres apuntan a la misma . Agentes de escucha separados reconocen `contoso.com`, `fabrikam.com` o comodines y envían cada sitio a su grupo. Es útil para plataformas multiinquilino y entrada compartida.
El servicio actual aloja más de 100 sitios y permite varios nombres o comodines por agente dentro de los límites documentados. Para , certificados y deben cubrir los nombres.
El host aísla sitios sin duplicar la puerta de enlace.
13. Redirecciones, reescrituras y errores moldean
Redirige a otra o fuerza a ; el explorador recibe una respuesta y repite la solicitud.
Reescribe , consulta o encabezado compatible dentro de la puerta; el explorador no ve el cambio.
Añade encabezados de seguridad o elimina los que revelan detalles del back-end.
Devuelve páginas de error personalizadas con la marca de la organización.
La reescritura es una capacidad v2. Hay límites al combinarla con redirección y errores; asocia cada conjunto a la regla o ruta correcta y valida con registros de acceso.
14. La terminación descarga criptografía del servidor
El cliente establece con el agente de escucha. La puerta presenta el certificado, descifra, aplica reglas y y puede enviar al back-end. Las ventajas son gestión central y menos CPU.
Solo la puerta se expone en los puertos del agente, normalmente 80 y 443, y los servidores quedan privados. El tramo sin cifrar solo es válido si el límite de confianza y los requisitos lo permiten.
15. de extremo a extremo crea dos sesiones cifradas
Para datos sensibles, usa en el back-end. termina la sesión del cliente para procesar la capa 7 y abre otra sesión , cifrando con la clave pública del certificado del servidor.
V2 valida confianza, vigencia y coincidencia entre host e identidad. Servicios confiables como simplifican la configuración; autoridades privadas requieren la raíz apropiada. El sondeo también debe pasar.
La puerta descifra, procesa y vuelve a cifrar; no pasa una única sesión.
16. inspecciona antes de la aplicación
La directiva opcional del evalúa encabezados, cuerpo y otros atributos con reglas administradas y personalizadas. Ayuda contra inyección SQL, scripting entre sitios, inyección de comandos o código, contrabando de solicitudes , división de respuestas , inclusión remota de archivos, infracciones y anomalías de protocolo, escáneres, bots y rastreadores.
El PDF cita versiones antiguas de CRS y llama predeterminada a CRS 3.1. Hoy se usan DRS administrados por : DRS 2.2 es el más reciente, basado en CRS 3.3.4 y protecciones de . Ajusta reglas, acciones, exclusiones y límites con cuidado.
Modos de .
Modo
Resultado
Detección
Registra coincidencias para validar y ajustar sin bloquear.
Prevención
Registra y bloquea cuando la acción evaluada lo exige.
Inspección de seguridad y alcance son decisiones distintas.
17. Escalado automático y purga protegen la operación
Standard_v2 y WAF_v2 escalan entre capacidad mínima y máxima según el tráfico. La redundancia de zona reparte instancias. Define un mínimo sensato y espacio suficiente en la subred.
La purga impide solicitudes nuevas a un back-end retirado o actualizado mientras deja terminar las activas dentro del plazo. Úsala en mantenimiento y los sondeos en fallas. v1 se retiró el 28 de abril de 2026; los diseños actuales deben usar v2.
18. y /2 atienden tráfico interactivo
admite y /2 en puertos Web convencionales. convierte en comunicación full duplex prolongada sin sondeo; /2 multiplexa intercambios en menos conexiones . Ambos dependen de agentes, tiempos de espera, estado y compatibilidad del back-end.
19. El diseño de Adatum asigna una característica a cada requisito
Del requisito a la configuración.
Requisito
Diseño
Retirar el dispositivo
Front-end v2 conectado por red híbrida al grupo local.
Evitar servidores con errores
Sondeo personalizado del punto real.
Reducir CPU criptográfica
Agente con terminación y de nuevo si se exige extremo a extremo.
Mantener sesión local
Afinidad por y plan de almacén compartido.
Bloquear SQL y
Directiva WAF_v2 en prevención tras ajustar en detección.
Actualizar sin cortar
Purga y despliegue consciente de los sondeos.
El back-end puede seguir local si conectividad privada y permiten acceso. Supervisión, registros, certificados, ajuste de ,,, capacidad y pruebas de falla completan producción.
20. Elige el servicio por capa, alcance y protocolo
Guía de decisión.
Servicio
Ámbito y capa
Cuándo elegir
regional, principalmente capa 7
(S), , host/ruta o antes de destinos privados.
Red global de entrega, capa 7
Borde, aceleración, caché, conmutación global y .
Traffic Manager
Dirección global mediante
Selección aceptando caché y de .
Capa 4 regional o entre regiones
Distribución / sin inspección .
No añadas a un servidor de poco tráfico sin necesidad ni lo elijas para puro, dirección o caché global. Puedes combinar Front Door global con regional.
21. Respuestas, versión resumida y recursos oficiales
Respuestas de la evaluación.
Pregunta
Respuesta
Motivo
¿Qué protege de inyección SQL?
Inspecciona con reglas de ataque.
¿Qué evita una VM sin respuesta?
Sondeo de estado
La retira de nuevas decisiones.
¿Qué detiene conexiones nuevas y concluye las actuales?