Azure Front Door : équilibrage de charge mondial
Configurez Azure Front Door pour acheminer le trafic HTTP entre plusieurs pools principaux situés dans différentes régions à l’aide d’un routage fondé sur la latence, avec basculement automatique en cas d’échec de la sonde d’intégrité.
Azure Front Door : équilibrage de charge mondial est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu’est-ce qu’Azure Front Door ?
Azure Front Door est un réseau de diffusion d’applications distribué à l’échelle mondiale, qui fonctionne au niveau 7 (HTTP/HTTPS). Il achemine les requêtes des clients vers l’origine principale disponible la plus rapide parmi plusieurs régions Azure grâce au réseau anycast : le trafic entre dans le réseau fédérateur Azure au niveau du PoP périphérique le plus proche au lieu de traverser Internet jusqu’à votre origine. Front Door fournit dans un même service l’équilibrage de charge mondial, le déchargement SSL, la mise en cache CDN et un Web Application Firewall intégré.
Azure Front Door Standard ou Premium
Azure Front Door est disponible selon deux niveaux. Standard inclut la mise en cache CDN, les domaines personnalisés avec TLS géré, le moteur de règles et un WAF de base. Premium ajoute un WAF avancé avec des ensembles de règles gérés (ensembles de règles Microsoft Default et OWASP), la protection contre les robots, des rapports de sécurité, l’intégration à Private Link (pour envoyer le trafic vers les origines via un point de terminaison privé sans adresse IP publique) et l’intégration à Azure Defender. La plupart des applications web de production utilisent Premium pour ses fonctionnalités WAF et Private Link.
Concepts de Front Door : origines et groupes d’origines
Dans Front Door, une origine est un serveur principal, par exemple un App Service, une adresse IP publique, un site web statique Blob Storage ou tout point de terminaison HTTP(S). Les origines sont regroupées en groupes d’origines. Les paramètres d’équilibrage de charge et de sonde d’intégrité sont configurés pour chaque groupe d’origines. Par exemple, vous pouvez avoir un groupe d’origines contenant des serveurs principaux App Service situés dans les régions East US et West US. Front Door achemine les requêtes au sein du groupe en fonction de la priorité, du poids ou de la latence, et retire automatiquement les origines défaillantes selon les résultats des sondes d’intégrité.
# Create a Front Door profile (Standard tier)
az afd profile create \
--profile-name myFrontDoor \
--resource-group myRG \
--sku Standard_AzureFrontDoorSondes d’intégrité et basculement
Les sondes d’intégrité sont des requêtes HTTP/HTTPS périodiques envoyées depuis les PoPs Front Door vers chaque origine afin de mesurer la latence et de vérifier que l’origine fonctionne correctement. Vous configurez le chemin de sonde, le protocole, l’intervalle et le nombre d’échecs consécutifs nécessaires avant qu’une origine soit déclarée défaillante. Lorsqu’une origine échoue aux sondes d’intégrité, Front Door la retire automatiquement du groupe de routage : toutes les nouvelles requêtes sont envoyées aux origines saines restantes. Cela permet un basculement automatique sans intervention manuelle.
# Add an origin group with health probe settings
az afd origin-group create \
--profile-name myFrontDoor \
--resource-group myRG \
--origin-group-name myOriginGroup \
--probe-path '/healthz' \
--probe-protocol Https \
--probe-interval-in-seconds 30 \
--sample-size 4 \
--successful-samples-required 3Méthodes d’équilibrage de charge
Front Door prend en charge trois méthodes d’équilibrage de charge au sein d’un groupe d’origines. Le routage basé sur la latence (méthode par défaut) envoie chaque requête vers l’origine dont le temps aller-retour mesuré depuis le PoP le plus proche du client est le plus faible, ce qui est idéal pour les performances. La méthode pondérée répartit le trafic selon les poids attribués (par exemple, 80 % vers l’origine principale et 20 % vers l’origine secondaire), ce qui est utile pour les déploiements canary. La méthode par priorité envoie tout le trafic vers l’origine ayant la priorité la plus élevée et bascule vers des origines de priorité inférieure uniquement si l’origine principale est défaillante, ce qui est idéal pour la récupération d’urgence active-passive.
Routage et routage en fonction du chemin
Une route dans Front Door associe un domaine et un modèle de chemin d’URL à un groupe d’origines. Vous pouvez créer plusieurs routes pour mettre en œuvre le routage en fonction du chemin : par exemple, /api/* achemine les requêtes vers un App Service d’API principal, /static/* les achemine vers une origine Blob Storage avec une mise en cache CDN agressive, et /* les achemine vers le serveur web frontal. Chaque route possède ses propres paramètres de mise en cache, de compression et de protocole de transmission.
# Create a route mapping a custom domain to an origin group
az afd route create \
--profile-name myFrontDoor \
--resource-group myRG \
--endpoint-name myEndpoint \
--route-name myRoute \
--origin-group myOriginGroup \
--patterns-to-match '/*' \
--forwarding-protocol HttpsOnly \
--https-redirect EnabledDomaines personnalisés et TLS
Front Door fournit un certificat TLS géré pour chaque domaine personnalisé que vous associez à un point de terminaison. Il est automatiquement approvisionné via DigiCert et renouvelé automatiquement avant son expiration, sans frais supplémentaires. Vous validez la propriété du domaine en ajoutant un enregistrement CNAME qui pointe votre domaine racine ou votre sous-domaine vers le point de terminaison Front Door. Vous pouvez également utiliser votre propre certificat stocké dans Azure Key Vault. Front Door termine TLS au niveau du PoP périphérique, ce qui réduit la latence des négociations TLS par rapport à un TLS terminé au niveau de l’origine.
Moteur de règles
Le moteur de règles (appelé Rule sets dans Standard/Premium) vous permet de modifier le comportement du routage en fonction des attributs de la requête : chemin d’URL, chaîne de requête, méthode de requête, en-têtes HTTP, emplacement géographique ou type d’appareil. Les actions incluent la redirection d’URL, la transmission vers un autre groupe d’origines, la modification des en-têtes de requête ou de réponse, ou le remplacement des paramètres de mise en cache. Une utilisation courante consiste à imposer HTTPS en redirigeant tout le trafic HTTP vers HTTPS à l’aide d’une règle de redirection avant qu’il n’atteigne votre origine.
Intégration de Private Link pour les origines
Dans le niveau Premium, Front Door peut se connecter aux origines via Private Link plutôt que via Internet public. Ainsi, votre origine App Service ou Blob Storage n’a pas besoin d’une adresse IP publique : le trafic provenant des PoPs Front Door transite par le réseau fédérateur privé de Microsoft jusqu’à un point de terminaison privé dans votre réseau virtuel. Vous approuvez la demande de connexion Private Link dans le portail ou via CLI. Ensuite, le trafic entre Front Door et l’origine ne traverse jamais Internet public, ce qui élimine la nécessité de règles de pare-feu entrantes sur l’origine.
Affinité de session
L’affinité de session (également appelée sessions persistantes) garantit que les requêtes provenant d’un même client sont systématiquement acheminées vers la même origine pendant toute la durée d’une session. Front Door y parvient grâce à un mécanisme basé sur les cookies : il définit un cookie de session dans la première réponse, puis les requêtes suivantes contenant ce cookie sont associées à la même origine. L’affinité de session privilégie la compatibilité de l’application, lorsque l’état est stocké localement sur le serveur d’origine plutôt que dans un cache ou une base de données partagés, au détriment d’une répartition uniforme de la charge.
Surveillance de Front Door avec des métriques
Front Door envoie à Azure Monitor des métriques comprenant le nombre total de requêtes, le pourcentage d’origines saines, le ratio de réponses positives du cache, la latence des origines et le nombre de requêtes WAF par action. Vous pouvez créer des règles d’alerte sur ces métriques afin d’être averti lorsque la santé des origines descend sous un seuil ou lorsque les blocages du WAF augmentent de manière inattendue. Front Door fournit également, dans le niveau Premium, des rapports intégrés indiquant le trafic par zone géographique, les URL les plus demandées et les règles WAF correspondantes.
Vérification rapide
Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris qu’Azure Front Door utilise le réseau anycast et le basculement fondé sur les sondes d’intégrité pour acheminer le trafic HTTP vers l’origine disponible la plus rapide à l’échelle mondiale, que les routes et le routage en fonction du chemin vous permettent de diriger différents chemins d’URL vers différents serveurs principaux, et que le niveau Premium ajoute les origines Private Link et des fonctionnalités WAF avancées. Nous allons maintenant découvrir comment associer un Web Application Firewall à Front Door pour renforcer la sécurité.
Questions Fréquemment Posées
La leçon « Azure Front Door : équilibrage de charge mondial » est-elle gratuite ?
Oui — le texte complet de « Azure Front Door : équilibrage de charge mondial » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Azure Front Door : équilibrage de charge mondial » ?
Configurez Azure Front Door pour acheminer le trafic HTTP entre plusieurs pools principaux situés dans différentes régions à l’aide d’un routage fondé sur la latence, avec basculement automatique en… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?
Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Azure Front Door : équilibrage de charge mondial » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?
Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Profils et points de terminaison Azure CDN
- Azure Front Door : équilibrage de charge mondial
- Pare-feu d’application web sur Front Door
- Optimisation des performances avec les règles CDN