0Pricing
Azure Fundamentals · Lekcja

Azure Front Door: globalne równoważenie obciążenia

Skonfiguruj Azure Front Door do kierowania ruchu HTTP między wieloma pulami zaplecza w różnych regionach za pomocą routingu opartego na opóźnieniach, z automatycznym przełączeniem awaryjnym w przypadku nieudanego testu kondycji.

Azure Front Door: globalne równoważenie obciążenia to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Czym jest Azure Front Door?

Azure Front Door to globalnie rozproszona sieć dostarczania aplikacji działająca w warstwie 7 (HTTP/HTTPS). Usługa kieruje żądania klientów do najszybciej dostępnego źródła backendowego w wielu regionach platformy Azure, korzystając z sieci anycast — ruch wchodzi do szkieletu sieci Azure w najbliższej lokalizacji brzegowej PoP, zamiast przemierzać publiczny internet do źródła. Front Door zapewnia globalne równoważenie obciążenia, odciążanie SSL, buforowanie CDN oraz wbudowany Web Application Firewall w ramach jednej usługi.

Azure Front Door Standard a Premium

Azure Front Door jest dostępny w dwóch warstwach. Standard obejmuje buforowanie CDN, domeny niestandardowe z zarządzanym TLS, aparat reguł oraz podstawowy WAF. Premium dodatkowo oferuje zaawansowany WAF z zarządzanymi zestawami reguł (Microsoft Default i zestawy reguł OWASP), ochronę przed botami, raporty zabezpieczeń, integrację z Private Link (umożliwiającą przesyłanie ruchu do źródeł przez prywatny punkt końcowy bez publicznego adresu IP) oraz integrację z Azure Defender. Większość produkcyjnych aplikacji internetowych korzysta z warstwy Premium ze względu na funkcje WAF i Private Link.

Pojęcia Front Door: źródła i grupy źródeł

W usłudze Front Door źródło to serwer backendowy — App Service, publiczny adres IP, statyczna witryna Blob Storage lub dowolny punkt końcowy HTTP(S). Źródła są grupowane w grupy źródeł. Ustawienia równoważenia obciążenia i sond kondycji konfiguruje się dla każdej grupy źródeł. Można na przykład utworzyć jedną grupę źródeł z backendami App Service w regionach East US i West US. Front Door kieruje żądania w obrębie grupy na podstawie priorytetu, wagi lub opóźnienia i automatycznie usuwa niesprawne źródła na podstawie wyników sond kondycji.

# Create a Front Door profile (Standard tier)
az afd profile create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --sku Standard_AzureFrontDoor

Sondy kondycji i przełączanie awaryjne

Sondy kondycji to okresowe żądania HTTP/HTTPS wysyłane z lokalizacji PoP Front Door do każdego źródła w celu pomiaru opóźnienia i sprawdzenia jego kondycji. Konfiguruje się ścieżkę sondy, protokół, interwał oraz liczbę kolejnych niepowodzeń, po której źródło zostanie uznane za niesprawne. Gdy źródło nie przejdzie sond kondycji, Front Door automatycznie usuwa je z puli routingu — wszystkie nowe żądania są wysyłane do pozostałych sprawnych źródeł. Umożliwia to automatyczne przełączanie awaryjne bez ręcznej interwencji.

# Add an origin group with health probe settings
az afd origin-group create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --origin-group-name myOriginGroup \
  --probe-path '/healthz' \
  --probe-protocol Https \
  --probe-interval-in-seconds 30 \
  --sample-size 4 \
  --successful-samples-required 3

Metody równoważenia obciążenia

Front Door obsługuje trzy metody równoważenia obciążenia w obrębie grupy źródeł. Routing oparty na opóźnieniu (domyślny) kieruje każde żądanie do źródła o najniższym zmierzonym czasie podróży w obie strony z najbliższej lokalizacji PoP klienta — jest to rozwiązanie idealne pod względem wydajności. Metoda Weighted rozdziela ruch na podstawie przypisanych wag (np. 80% do źródła głównego i 20% do pomocniczego) — jest przydatna podczas wdrożeń canary. Metoda Priority kieruje cały ruch do źródła o najwyższym priorytecie i przełącza go na źródła o niższym priorytecie tylko wtedy, gdy źródło główne jest niesprawne — jest to rozwiązanie odpowiednie dla odzyskiwania po awarii w trybie active-passive.

Trasy i routing oparty na ścieżkach

Trasa w usłudze Front Door mapuje domenę i wzorzec ścieżki URL na grupę źródeł. Można utworzyć wiele tras w celu wdrożenia routingu opartego na ścieżkach: na przykład /api/* może kierować do usługi App Service będącej backendem API, /static/* do źródła Blob Storage z intensywnym buforowaniem CDN, a /* do frontendu internetowego. Każda trasa ma niezależne ustawienia buforowania, kompresji i protokołu przekazywania.

# Create a route mapping a custom domain to an origin group
az afd route create \
  --profile-name myFrontDoor \
  --resource-group myRG \
  --endpoint-name myEndpoint \
  --route-name myRoute \
  --origin-group myOriginGroup \
  --patterns-to-match '/*' \
  --forwarding-protocol HttpsOnly \
  --https-redirect Enabled

Domeny niestandardowe i TLS

Front Door udostępnia zarządzany certyfikat TLS dla każdej domeny niestandardowej powiązanej z punktem końcowym — jest on automatycznie wystawiany za pośrednictwem DigiCert i odnawiany przed wygaśnięciem bez dodatkowych opłat. Własność domeny potwierdza się, dodając rekord CNAME wskazujący domenę główną lub poddomenę do punktu końcowego Front Door. Można również użyć własnego certyfikatu przechowywanego w Azure Key Vault. Front Door kończy połączenie TLS w brzegowej lokalizacji PoP, zmniejszając opóźnienie uzgadniania TLS w porównaniu z TLS kończonym na źródle.

Aparat reguł

Aparat reguł (w warstwach Standard/Premium nazywany Rule sets) umożliwia modyfikowanie zachowania routingu na podstawie atrybutów żądania: ścieżki URL, parametrów zapytania, metody żądania, nagłówków HTTP, lokalizacji geograficznej lub typu urządzenia. Dostępne działania obejmują przekierowywanie adresów URL, przekazywanie żądania do innej grupy źródeł, modyfikowanie nagłówków żądania lub odpowiedzi oraz zastępowanie ustawień buforowania. Typowym zastosowaniem jest wymuszenie HTTPS przez przekierowanie całego ruchu HTTP do HTTPS za pomocą reguły przekierowania, zanim ruch dotrze do źródła.

Integracja Private Link ze źródłami

W warstwie Premium Front Door może łączyć się ze źródłami za pośrednictwem Private Link, zamiast korzystać z publicznego internetu. Oznacza to, że źródło App Service lub Blob Storage nie potrzebuje publicznego adresu IP — ruch z lokalizacji PoP Front Door przechodzi przez prywatny szkielet sieci Microsoft do prywatnego punktu końcowego w sieci VNet. Żądanie połączenia Private Link zatwierdza się w portalu lub za pomocą interfejsu wiersza polecenia. Od tego momentu ruch między Front Door a źródłem nigdy nie przechodzi przez publiczny internet, co eliminuje potrzebę tworzenia przychodzących reguł zapory na źródle.

Powinowactwo sesji

Powinowactwo sesji (nazywane także sesjami sticky) zapewnia, że żądania od tego samego klienta są konsekwentnie kierowane do tego samego źródła przez cały czas trwania sesji. Front Door realizuje to za pomocą mechanizmu opartego na plikach cookie — podczas pierwszej odpowiedzi ustawia cookie sesji, a kolejne żądania zawierające to cookie są przypisywane do tego samego źródła. Powinowactwo sesji odbywa się kosztem równomiernego rozkładu obciążenia, ale zapewnia zgodność aplikacji, gdy stan jest przechowywany lokalnie na serwerze źródłowym, a nie we współdzielonej pamięci podręcznej lub bazie danych.

Monitorowanie Front Door za pomocą metryk

Front Door wysyła do Azure Monitor metryki obejmujące łączną liczbę żądań, procentową kondycję źródeł, współczynnik trafień żądań, opóźnienie źródła oraz liczbę żądań WAF według działania. Na ich podstawie można tworzyć reguły alertów metryk, aby otrzymywać powiadomienia, gdy kondycja źródeł spadnie poniżej określonego progu lub gdy liczba blokad WAF niespodziewanie wzrośnie. Front Door udostępnia również wbudowane raporty w warstwie Premium, pokazujące ruch według lokalizacji geograficznej, najczęściej żądane adresy URL oraz reguły dopasowane przez WAF.

Szybki test

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo: sposób, w jaki Azure Front Door wykorzystuje sieć anycast i przełączanie awaryjne oparte na sondach kondycji, aby globalnie kierować ruch HTTP do najszybciej dostępnego źródła; sposób, w jaki trasy i routing oparty na ścieżkach umożliwiają kierowanie różnych ścieżek URL do różnych backendów; oraz to, że warstwa Premium dodaje źródła Private Link i zaawansowane funkcje WAF. W następnej części omówimy dołączanie Web Application Firewall do Front Door w celu zwiększenia bezpieczeństwa.

Często zadawane pytania

Czy lekcja „Azure Front Door: globalne równoważenie obciążenia” jest bezpłatna?

Tak — pełny tekst „Azure Front Door: globalne równoważenie obciążenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.

Co nauczysz się w „Azure Front Door: globalne równoważenie obciążenia”?

Skonfiguruj Azure Front Door do kierowania ruchu HTTP między wieloma pulami zaplecza w różnych regionach za pomocą routingu opartego na opóźnieniach, z automatycznym przełączeniem awaryjnym w przypad… Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?

Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Azure Front Door: globalne równoważenie obciążenia”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?

Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Profile i punkty końcowe Azure CDN
  2. Azure Front Door: globalne równoważenie obciążenia
  3. Zapora aplikacji internetowej w usłudze Front Door
  4. Optymalizacja wydajności za pomocą reguł CDN
← Powrót do Azure Fundamentals