AZ-700-certificering: tips voor Microsoft Azure Networking Solutions

Group classes
  • Kan de kandidaat een VNet-adresplan uitleggen, inclusief peering, subnetten en hub-spoke-segmentatie?
  • Kan de kandidaat routingproblemen herkennen met UDR’s, BGP-routes, Azure Firewall of een NVA?
  • Kan de kandidaat kiezen tussen VPN Gateway, ExpressRoute, Load Balancer, Application Gateway, Front Door en Traffic Manager?
  • Kan de kandidaat hybride naamomzetting ontwerpen met Private DNS, conditional forwarders en Private Endpoints?
  • Kan de kandidaat een connectiviteitsprobleem onderzoeken met Network Watcher, flow logs en packet capture?

AZ-700, Designing and Implementing Microsoft Azure Networking Solutions, definieert de kennis die professionals nodig hebben om Azure-netwerken te ontwerpen, implementeren en beheren. Effectieve voorbereiding draait niet om losse studietips, maar om een gerichte manier van denken: eerst de topologie begrijpen, daarna de routes, daarna de services die verkeer beveiligen, verdelen en verbinden.

Veel kandidaten onderschatten hoe sterk het examen leunt op ontwerpkeuzes. Een vraag beschrijft zelden alleen een knop in de portal; ze beschrijft vaak een beperking, een bestaande netwerkomgeving of een bedrijfsvereiste. Wie het verschil begrijpt tussen L4 en L7, tussen system routes en UDR’s, of tussen Private Link en service endpoints, kan opties sneller uitsluiten.

Begin met de officiële AZ-700-scope, maar studeer in een praktische volgorde

De officiële Microsoft Learn-pagina met skills measured blijft het vertrekpunt voor AZ-700. Die blueprint bepaalt welke netwerkdomeinen getoetst worden en is betrouwbaarder dan samenvattingen die niet zijn bijgewerkt. De kandidaat doet er goed aan om de examencode, de actuele domeinen en eventuele wijzigingen op de officiële updatepagina te controleren voordat een studieplan wordt vastgelegd.

Een realistische studievolgorde volgt echter niet altijd exact de volgorde waarin domeinen op een pagina staan. In de praktijk werkt het beter om te beginnen met VNet-ontwerp, adresplanning en peering, omdat die keuzes bijna alle volgende onderdelen beïnvloeden. Daarna komen routing, UDR’s en BGP; vervolgens hybride connectiviteit met VPN en ExpressRoute; daarna load balancing en applicatietoegang; en pas daarna beveiliging, DNS en troubleshooting als geïntegreerde laag bovenop het ontwerp.

Die volgorde voorkomt een veelgemaakte fout: services afzonderlijk leren zonder te begrijpen hoe ze verkeer door een topologie sturen. Azure Firewall, Private DNS, Application Gateway en ExpressRoute zijn geen losse examenkaartjes. Ze worden pas logisch wanneer duidelijk is waar clients, workloads, routes, DNS-records en beveiligingsgrenzen zich bevinden.

VNet, peering en hub-spoke: de basis van bijna elke vraag

Een groot deel van AZ-700 draait rond virtuele netwerken, subnetten, peering en ontwerpkeuzes voor segmentatie. Kandidaten moeten kunnen uitleggen waarom een hub-spoke-model vaak gebruikt wordt voor gedeelde netwerkdiensten zoals Azure Firewall, Bastion, DNS forwarding of connectiviteit naar on-premises. De hub centraliseert controle, terwijl spokes workloads scheiden per applicatie, omgeving of team.

Hub-spoke-netwerktopologie in Azure met een hub-VNet, twee spoke-VNets, Azure Firewall en on-premises connectiviteit
Voorbeeldtopologie: een hub-VNet bevat gedeelde netwerkdiensten, terwijl spoke-VNets applicatieworkloads isoleren. De examenwaarde zit vooral in peering, route doorsturen en waar beveiligingscontrole wordt geplaatst.

Peering is daarbij geen simpele verbinding tussen twee netwerken. Kandidaten moeten letten op address overlap, transitieve connectiviteit en instellingen zoals gateway transit en forwarded traffic. Azure VNet peering is standaard niet transitief: als spoke A met de hub is gekoppeld en spoke B ook, betekent dat niet automatisch dat spoke A rechtstreeks met spoke B praat zonder routing via een firewall of NVA.

Adresplanning verdient extra aandacht. Een te klein of overlappend CIDR-blok maakt latere uitbreiding, VPN-koppelingen of fusies met andere omgevingen moeilijk. Voor het examen is vooral belangrijk dat een ontwerp rekening houdt met groei, subnetdelegatie, Private Endpoints en gescheiden netwerkzones voor beheer, applicaties en data.

Wie meer context zoekt over dit ontwerppatroon kan de Microsoft Azure Network Engineer-training gebruiken als begeleide manier om hub-spoke, peering en routing in labs te oefenen. De kern blijft echter hetzelfde: teken eerst de verkeersstromen, bepaal daarna pas welke Azure-service ze moet afdwingen.

Routing, UDR en BGP: waar veel examenvragen scherp worden

Routing is een van de meest examengevoelige onderdelen van AZ-700. Azure gebruikt system routes, maar kandidaten moeten weten wanneer user-defined routes nodig zijn om verkeer via Azure Firewall, een NVA of een specifieke gateway te sturen. Het examen kan vragen naar de route die uiteindelijk wint, of naar het symptoom wanneer een route ontbreekt.

Een klassiek probleem is asymmetrische routing. Dat ontstaat bijvoorbeeld wanneer verkeer van een spoke naar on-premises via een firewall gaat, maar het retourverkeer rechtstreeks via een gateway of een andere route terugkomt. De sessie lijkt dan onvoorspelbaar te falen, zeker bij stateful inspection door een firewall of NVA.

Bij hybride connectiviteit speelt BGP een vergelijkbare rol. Ontbrekende route-advertenties via VPN Gateway of ExpressRoute kunnen ertoe leiden dat een subnet wel zichtbaar lijkt in het ontwerp, maar niet bereikbaar is vanaf on-premises. Kandidaten moeten daarom niet alleen weten wat BGP doet, maar ook hoe propagated routes, UDR’s en routevoorkeuren elkaar beïnvloeden.

In troubleshootingvragen helpt een vaste redenering. Eerst wordt gecontroleerd of de bron en bestemming in niet-overlappende adresruimtes zitten. Daarna volgt de effectieve route op de NIC of VM. Vervolgens worden NSG-regels, firewallregels en eventuele routepropagatie bekeken. Die volgorde voorkomt dat de kandidaat te vroeg naar security kijkt terwijl de fout eigenlijk in de routekeuze zit.

VPN of ExpressRoute: ontwerpkeuzes voor hybride connectiviteit

VPN Gateway en ExpressRoute verbinden Azure met externe netwerken, maar ze beantwoorden verschillende vereisten. Een site-to-site VPN gebruikt versleutelde tunnels over het internet en past vaak bij kleinere omgevingen, tijdelijke koppelingen, testomgevingen of scenario’s waar snelle ingebruikname belangrijker is dan voorspelbare private connectiviteit.

ExpressRoute gebruikt een private verbinding via een connectivity provider en is relevanter wanneer voorspelbaarheid, private routing en integratie met grotere bedrijfsnetwerken zwaar wegen. Het examen kan scenario’s geven met vereisten rond SLA, bandbreedte, routebeheer, failover of scheiding tussen publieke internetpaden en private connectiviteit. Dan moet de kandidaat de ontwerpimplicaties herkennen zonder te vervallen in prijsvergelijkingen of algemene voorkeuren.

Een nuttige manier om te studeren is om elk hybride scenario in drie vragen te vertalen. Welke netwerken moeten routes uitwisselen? Welke beveiligingscontrole moet verkeer passeren? Welke naamomzetting is nodig zodat clients de juiste private of publieke endpointnaam oplossen? Vooral die derde vraag wordt vaak vergeten, terwijl DNS in hybride ontwerpen even bepalend kan zijn als routing.

Load Balancer, Application Gateway, Front Door en Traffic Manager

Azure heeft meerdere diensten die verkeer verdelen of naar applicaties leiden. Het examen toetst vooral of de kandidaat het juiste bereik kiest: regionaal of globaal, laag 4 of laag 7, DNS-gebaseerd of reverse-proxygedrag, met of zonder WAF. De namen lijken op elkaar, maar de ontwerpkeuzes verschillen sterk.

Scenario Meest waarschijnlijke keuze Waarom dit past
TCP- of UDP-verkeer verdelen binnen een regio Azure Load Balancer Werkt op laag 4 en past bij infrastructuurverkeer zonder HTTP-beslissingen.
HTTP(S)-verkeer routeren per pad of hostnaam binnen een regio Application Gateway Werkt op laag 7 en kan WAF, TLS-terminatie en URL-gebaseerde routing toepassen.
Globale toegang tot webapplicaties met edge-entry en WAF Azure Front Door Is geschikt voor wereldwijde HTTP(S)-toegang, versnelling en centrale beveiliging aan de rand.
DNS-gebaseerde verdeling tussen endpoints Traffic Manager Stuurt clients op DNS-niveau naar endpoints, zonder zelf applicatieverkeer te proxyen.

De examenvraag zit vaak in één woord. Als het scenario spreekt over HTTP headers, path-based routing of WAF op applicatieniveau, wijst dat richting Application Gateway of Front Door. Als het scenario TCP, UDP of interne balancing noemt, is Load Balancer waarschijnlijker. Als het alleen DNS-gebaseerde endpointselectie vraagt, komt Traffic Manager in beeld.

Bij overlappende edge-services helpt eliminatie. Front Door, Traffic Manager en CDN-achtige scenario’s worden soms in dezelfde vraag geplaatst. Lees daarom eerst de diagrambeschrijving en de vereisten, timebox case study-vragen en schrap opties die niet op de juiste laag werken. Dat levert vaak sneller resultaat op dan alle productdetails proberen te herinneren.

DNS, Private DNS en Private Endpoints worden vaak onderschat

DNS is een kernonderdeel van Azure networking, zeker in hybride omgevingen. Een Private Endpoint verandert de manier waarop een PaaS-service bereikt wordt, omdat de service via een privaat IP-adres in een VNet beschikbaar komt. Zonder correcte Private DNS-zone of conditional forwarding kan een client de publieke naam blijven oplossen of helemaal geen bruikbaar antwoord krijgen.

In split-horizon DNS bestaan publieke en private antwoorden voor dezelfde servicenaam. Dat is krachtig, maar foutgevoelig. On-premises DNS-servers moeten weten wanneer ze aanvragen naar Azure moeten doorsturen, bijvoorbeeld via Azure DNS Private Resolver of een DNS-forwarder in de hub. Anders werkt naamomzetting vanuit Azure wel, maar faalt ze vanaf on-premises clients.

Een praktische testmethode is eenvoudig maar effectief. Controleer met nslookup of de naam naar een privaat IP-adres wijst wanneer de client via het private pad moet verbinden. Controleer daarna of de route naar dat IP-adres bestaat en of NSG- of firewallregels het verkeer toelaten. Op het examen helpt dit om DNS-fouten niet te verwarren met firewall- of peeringproblemen.

Private Link en service endpoints verdienen ook een duidelijk onderscheid. Service endpoints houden verkeer naar bepaalde Azure-services op het Microsoft-backbonepad en werken op subnetniveau. Private Link publiceert een privaat endpoint in het VNet en biedt fijnmazigere controle tegen data-exfiltratie, maar vraagt meer aandacht voor DNS en subnetontwerp. Kandidaten moeten vooral herkennen welke implicaties een scenario noemt: subnetbeleid, firewallregels, private naamomzetting of beperking tot specifieke service-instanties.

Secure-by-design: NSG, Azure Firewall en gecontroleerde toegang

AZ-700 is geen algemeen security-examen, maar netwerkbeveiliging is wel verweven met bijna elk domein. NSG’s filteren verkeer op subnet- of NIC-niveau. Azure Firewall biedt centrale inspectie, application rules, network rules en logging. Application Gateway of Front Door kan WAF-functionaliteit bieden voor HTTP(S)-applicaties.

Een veelgemaakte fout is een NSG op de verkeerde plaats interpreteren. Een regel op een NIC heeft een ander effect dan een regel op een subnet, en de uiteindelijke evaluatie hangt af van bron, bestemming, poort, protocol en richting. Bij examenvragen is het daarom verstandig om telkens te bepalen waar het pakket het netwerk binnenkomt, welke subnetten het passeert en welke controles onderweg gelden.

Secure-by-design betekent in AZ-700 vooral dat beveiliging in de topologie is ingebouwd. Een hub met centrale firewall, route-tabellen die egress afdwingen, Private Endpoints voor gevoelige PaaS-toegang en expliciete DNS-resolutie zijn samen sterker dan achteraf losse regels toevoegen. Dat inzicht helpt bij ontwerpvragen waarin meerdere opties technisch mogelijk zijn, maar slechts één optie past bij beheerbaarheid en controle.

Troubleshooting: bewijs verzamelen in plaats van gokken

Voorbereiding op AZ-700 moet troubleshooting bevatten, omdat netwerkvragen vaak via symptomen worden gesteld. Een VM kan een endpoint niet bereiken. Een on-premises client krijgt time-outs. Een applicatie werkt via publiek internet maar niet via Private Endpoint. In zulke situaties is de beste aanpak om systematisch bewijs te verzamelen.

Network Watcher is hiervoor essentieel. Connection troubleshoot helpt bepalen of verkeer van bron naar bestemming lukt en waar het kan stoppen. Effective routes tonen welke route voor een NIC actief is. IP flow verify kan aangeven of een NSG-regel verkeer toestaat of blokkeert. Packet capture en NSG flow logs geven dieper zicht op feitelijke stromen, vooral wanneer firewall- of NVA-gedrag vermoed wordt.

Troubleshootingdiagram voor AZ-700 met VM, NSG, route table, Azure Firewall, Private DNS en on-premises DNS
Troubleshootingvolgorde: controleer eerst naamomzetting en effectieve route, daarna NSG en firewallpad. Zo wordt duidelijk of het probleem in DNS, routing of filtering zit.

Asymmetrische routing is herkenbaar doordat heen- en retourpad verschillende controles passeren. Flow logs kunnen verkeer in één richting tonen terwijl de sessie toch faalt. Connection troubleshoot kan helpen het pad te valideren, maar de kandidaat moet ook de UDR’s, routepropagatie en BGP-advertenties controleren. Bij Private Endpoint-problemen ligt de oorzaak vaak niet in de service zelf, maar in ontbrekende private DNS-koppelingen of conditional forwarders.

Oefenen met examengerichte scenario’s

Oefenexamens zijn nuttig, maar alleen als ze worden gebruikt om redenering te verbeteren. Het doel is niet om vraagpatronen uit het hoofd te leren. Na elke fout moet duidelijk worden welk concept ontbrak: routevoorkeur, DNS-resolutie, load-balancinglaag, gatewaytype, firewallpositie of endpointtoegang.

Case study-vragen vragen extra discipline. Lees eerst de diagramtekst, beperkingen en doelstellingen, en pas daarna de antwoordopties. Wanneer meerdere Azure-services op elkaar lijken, werkt eliminatie beter dan intuïtie. Een optie die op de verkeerde laag werkt of geen globaal bereik heeft, kan direct weg, zelfs als de naam vertrouwd klinkt.

Hands-on labs blijven de snelste manier om abstracte details vast te zetten. Bouw een klein hub-spoke-netwerk, forceer verkeer via een firewall, voeg een Private Endpoint toe, breek bewust DNS-resolutie en herstel die daarna. Die oefening maakt zichtbaar waarom AZ-700 minder draait om definities en meer om oorzaak en gevolg in een netwerkontwerp.

Studieplanning zonder ruis

Een goed studieplan voor AZ-700 beperkt zich tot de officiële blueprint en de netwerkdiensten die daaruit volgen. Algemene cloudgovernance, identity of security management zijn nuttige achtergrondkennis, maar ze mogen de voorbereiding niet domineren. Het examen is gericht op Azure networking, niet op een breed cloudbeheerprofiel.

Plan herhaling per domein, maar toets telkens in scenario’s. Na VNet en peering volgt een lab met routing. Na VPN of ExpressRoute volgt een oefening met routepropagatie. Na Private DNS volgt een test met nslookup vanuit Azure en on-premises perspectief. Zo ontstaat samenhang tussen onderwerpen die in documentatie vaak gescheiden worden beschreven.

Professionals die meerdere Microsoft-certificeringen na elkaar plannen, kunnen een gestructureerd traject overwegen via Unlimited Microsoft Training. Voor AZ-700 zelf blijft de belangrijkste succesfactor dat studie-uren worden besteed aan ontwerpbeslissingen, labs en troubleshooting in plaats van aan generieke samenvattingen.

Waar AZ-700-kennis in de praktijk waarde krijgt

De waarde van AZ-700 ligt in het vermogen om netwerkbeslissingen te onderbouwen. Een engineer die kan uitleggen waarom een UDR nodig is, waarom een Private Endpoint DNS vereist, of waarom Front Door beter past dan een regionale Application Gateway in een globaal scenario, brengt kennis mee die direct toepasbaar is in Azure-projecten.

De meest effectieve voorbereiding combineert Microsoft Learn, Azure-documentatie, hands-on labs en gerichte herhaling van fout beantwoorde scenario’s. Readynez kan daarbij helpen met begeleide AZ-700-training, maar de doorslaggevende gewoonte blijft dezelfde: elke examenvraag terugbrengen tot verkeer, route, naamomzetting, beveiligingscontrole en servicekeuze.

Wie begeleiding wil bij het kiezen van een passend traject of bij vragen rond de Microsoft Azure Network Engineer-certificering kan contact opnemen. Een goede voorbereiding begint met een helder beeld van de huidige netwerkkennis en de domeinen die nog in labs moeten worden bewezen.

FAQ

Wat is de beste manier om voor AZ-700 te studeren?

Begin met de officiële Microsoft Learn skills measured voor AZ-700 en vertaal die naar praktische labs. Een sterke volgorde is VNet en hub-spoke, daarna routing en BGP, vervolgens VPN of ExpressRoute, daarna load balancing, DNS, Private Endpoints en netwerkbeveiliging.

Welke onderwerpen veroorzaken de meeste fouten bij AZ-700?

Veel fouten ontstaan rond routing, hybride DNS en de keuze tussen vergelijkbare services. Denk aan UDR’s rond een firewall of NVA, ontbrekende BGP-routepropagatie, Private Endpoint-DNS, en het onderscheid tussen Load Balancer, Application Gateway, Front Door en Traffic Manager.

Zijn praktijklabs noodzakelijk voor AZ-700?

Praktijklabs zijn sterk aanbevolen. Ze helpen om routekeuzes, NSG-regels, Private DNS en troubleshootinggedrag echt te zien. Vooral Network Watcher, effective routes, flow logs en packet capture zijn moeilijk goed te begrijpen zonder oefening.

Hoe kies je op het examen tussen VPN Gateway en ExpressRoute?

Kijk naar de vereisten in het scenario. VPN Gateway past vaak bij versleutelde connectiviteit over internet en eenvoudigere of tijdelijke koppelingen. ExpressRoute past bij private connectiviteit, voorspelbare routing en grotere hybride omgevingen. De vraag geeft meestal aanwijzingen rond bereik, routebeheer, beschikbaarheid of private verbindingen.

Hoe blijf je efficiënt tijdens case study-vragen?

Lees eerst de doelstellingen, beperkingen en diagraminformatie. Bepaal daarna welke laag of service gevraagd wordt en elimineer opties die niet passen bij het bereik of protocol. Bewaak de tijd, want case study-vragen kunnen veel context bevatten die niet allemaal even belangrijk is.

Related resources

A group of people discussing the latest Microsoft Azure news

Unlimited Microsoft Training

Krijg onbeperkte toegang tot ALLE LIVE Microsoft-cursussen onder leiding van een instructeur die u wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Basket

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}