AZ-700: netwerkgerichte examentips met praktijkscenario’s

Group classes

AZ-700 is een netwerkgericht Azure-examen, niet primair een algemeen Azure-beveiligings- of governance-examen. Wie dat verschil onderschat, maakt al snel verkeerde studiekeuzes, want AZ-700 draait om het ontwerpen, implementeren en troubleshooten van Azure-netwerkoplossingen.

Laatst bijgewerkt: januari 2026. De officiële Microsoft-examenpagina en Microsoft Learn blijven de primaire bronnen voor examendoelen, actuele examenvorm en eventuele productnamen die wijzigen. Verouderde gidsen kunnen nog verwijzen naar oude SKU’s of eerdere benamingen, bijvoorbeeld rond Azure Front Door, load balancers of netwerkbeveiligingsfuncties.

Wat AZ-700 werkelijk toetst

AZ-700, Designing and Implementing Microsoft Azure Networking Solutions, is bedoeld voor professionals die Azure-netwerken kunnen ontwerpen en beheren in realistische omgevingen. Het examen vraagt niet alleen of iemand weet waar een knop staat, maar of die persoon begrijpt hoe verkeer door Azure loopt, hoe routes worden gekozen, hoe hybride connectiviteit werkt en hoe beveiliging, naamresolutie en applicatietoegang elkaar beïnvloeden.

De exacte vaardigheden en wegingen moeten altijd worden gecontroleerd op de officiële Microsoft Learn-examenpagina voor AZ-700, omdat Microsoft examendoelen kan bijwerken. Op hoofdlijnen komen kandidaten domeinen tegen zoals virtuele netwerken, IP-adressering, routing, VPN Gateway, ExpressRoute, Azure Virtual WAN, Azure Firewall, NSG’s, load balancing, Application Gateway, Azure Front Door, DNS, Private Link en monitoring. Wie zich voorbereidt met materiaal dat vooral identity, compliance of algemene governance behandelt, mist daardoor een groot deel van de netwerk-specifieke scope.

Een goede voorbereiding begint met het vertalen van die domeinen naar scenario’s. Bij virtuele netwerken gaat het bijvoorbeeld niet alleen om het aanmaken van een VNet, maar om address spaces, subnetindeling, peering, service endpoints, private endpoints en het effect van UDR’s op de verkeersstroom. Bij security gaat het niet alleen om het bestaan van NSG’s en Azure Firewall, maar om de vraag waar filtering moet plaatsvinden, hoe rule processing werkt en welke logging nodig is om een incident te onderzoeken.

Begin met verkeersstromen, niet met losse services

De meeste examenvragen worden eenvoudiger zodra de kandidaat de verkeersstroom hardop kan volgen. Een client probeert een naam te resolven, kiest een route, passeert eventueel een firewall of gateway, bereikt een load balancer of private endpoint en krijgt daarna een antwoord terug via een route die ook correct moet zijn. Dat lijkt basaal, maar juist in samengestelde Azure-architecturen ontstaan fouten doordat DNS, routing en security apart worden bestudeerd.

Een nuttige visualisatie is een eenvoudig hub-and-spoke-diagram waarin spoke VNets via peering naar een centrale hub lopen, met Azure Firewall of een virtuele appliance in de hub, UDR’s op de spoke-subnets en gedeelde DNS-resolutie vanuit de hub. De beschrijvende alt-tekst zou moeten benoemen dat applicatieverkeer vanuit een spoke via een route table naar de hub wordt gestuurd, daar wordt geïnspecteerd en daarna naar een ander spoke-netwerk, internet of on-premises gaat. Zo’n tekening helpt om examencases over forced tunneling, transitive routing en firewallplaatsing concreet te maken.

Voor Azure Virtual WAN is een ander diagram nuttig: meerdere branches en spoke VNets verbinden met een managed virtual hub, terwijl routing en policy centraler worden beheerd. De alt-tekst zou moeten aangeven dat vWAN vooral waarde heeft bij grootschalige of geografisch verspreide omgevingen met veel verbindingen, terwijl klassiek hub-and-spoke meer directe controle geeft over route tables, UDR’s en netwerkapparaten. Die ontwerpkeuze komt in de praktijk vaak terug: hub-and-spoke past goed wanneer fijnmazige controle en bestaande appliances belangrijk zijn; vWAN past beter wanneer schaal, vereenvoudigde routing en centrale policy zwaarder wegen.

Hybride connectiviteit: VPN, ExpressRoute en vWAN

Hybride connectiviteit is een kernonderwerp omdat veel Azure-netwerken gekoppeld blijven aan datacenters, kantoren of colocatieomgevingen. Kandidaten moeten het verschil begrijpen tussen site-to-site VPN, point-to-site VPN, ExpressRoute private peering en Azure Virtual WAN. VPN is vaak geschikt voor snelle start, lagere kosten of versleutelde verbindingen over internet; ExpressRoute gebruikt een circuit via een connectivity provider voor private connectivity naar Microsoft; vWAN organiseert connectiviteit via managed hubs en centrale routing/policy.

Examenscenario’s toetsen meestal niet alleen de definitie, maar de ontwerpimplicatie. Een vraag kan draaien om actieve/actieve VPN-gateways, BGP-route-advertenties, failover tussen verbindingen of het verschil tussen een zelfgebouwde hub en een vWAN-hub. Wie hybride ontwerp verder wil verdiepen, kan de afwegingen rond ExpressRoute vs VPN: ontwerpkeuzes naast de officiële Microsoft-documentatie leggen, vooral wanneer SLA, routepreferentie en operationele verantwoordelijkheid belangrijk zijn.

Let bij BGP op routekeuze en propagatie. Kandidaten verwarren regelmatig systeemroutes, user-defined routes, BGP-routes en internetroutes. Een praktisch drill-down-lab is daarom om een spoke-subnet een UDR naar een firewall te geven, daarna BGP-routes vanuit een VPN- of ExpressRoute-simulatie te bekijken en vervolgens met Effective Routes te controleren welke route werkelijk actief is. Het doel is niet om route-tabellen te memoriseren, maar om te voorspellen waarom verkeer wel of niet de bedoelde gateway kiest.

DNS en Private Link verdienen extra labtijd

Een van de lastigste gebieden in echte Azure-projecten is naamresolutie rond Private Endpoints. Private Link verandert de manier waarop een PaaS-service wordt bereikt: de naam moet uitkomen op een privé-IP-adres in het VNet, vaak via een Private DNS Zone met records zoals privatelink.service.azure-domeinen. Als die resolutie ontbreekt of verkeerd wordt doorgestuurd, lijkt netwerkconnectiviteit soms in orde terwijl de applicatie toch het publieke endpoint probeert te gebruiken.

Voor AZ-700 is het daarom verstandig om Private DNS Zones, zone links, conditional forwarding en Azure DNS Private Resolver niet oppervlakkig te behandelen. Een goed lab bevat bijvoorbeeld een storage account of database met private endpoint, een client-VM in een spoke, een gedeelde DNS-architectuur in de hub en een test waarbij nslookup of Resolve-DnsName laat zien of de naam naar het private IP-adres verwijst. Daarna kan de kandidaat bewust een zone link verwijderen of een forwarder verkeerd zetten om te zien hoe de fout eruitziet.

Veelgemaakte fouten zijn ontbrekende A-records, Private DNS Zones die niet aan het juiste VNet zijn gekoppeld, forwarders die publieke DNS blijven gebruiken, UDR’s die retourverkeer zwartgat maken en firewallbeleid dat op een verkeerde scope is toegepast. De herstelactie is telkens dezelfde denkroute: valideer eerst DNS, controleer daarna de effectieve route, bekijk vervolgens NSG- en firewallregels en bevestig pas dan of de applicatieservice zelf luistert.

Security: NSG’s, Azure Firewall en segmentatie

AZ-700 behandelt netwerkbeveiliging vanuit verkeersbeheersing. NSG’s werken op subnet- of netwerkinterface-niveau en zijn geschikt voor laagdrempelige filtering dicht bij workloads. Azure Firewall of een netwerkvirtual appliance past beter bij centrale inspectie, DNAT/SNAT, application rules, threat intelligence-integratie en consistent beleid tussen spokes.

De ontwerpvraag is waar beleid hoort te leven. Een NSG op elk subnet geeft lokale controle, maar kan snel versnipperd raken. Een centrale firewall maakt inspectie en logging duidelijker, maar vereist goede UDR’s, routepropagatie en aandacht voor asymmetrische routing. Bij grotere omgevingen helpt verdieping in Azure Firewall-beleid en segmentatie, vooral rond rule collections, policy-hiërarchie en de relatie tussen firewallregels en NSG’s.

Een nuttig oefenscenario is een webapplicatie in een spoke die alleen via een centrale Application Gateway of firewall bereikbaar mag zijn. De kandidaat configureert NSG’s, route tables en firewallregels, test de verbinding, blokkeert vervolgens bewust een poort en gebruikt logs om te bepalen waar de blokkade plaatsvindt. Daarmee wordt security geen losse lijst met features, maar onderdeel van de verkeersstroom.

Load balancing, Application Gateway en Front Door

Load balancing-vragen draaien vaak om de juiste service voor de juiste laag. Azure Load Balancer werkt op transportniveau en past bij TCP/UDP-verkeer en backend pools binnen Azure. Application Gateway werkt op applicatieniveau en ondersteunt functies zoals HTTP-routing en web application firewall-integratie. Azure Front Door staat dichter bij wereldwijde edge-distributie, routing en applicatieversnelling.

Kandidaten moeten vooral health probes, backend pools en failovergedrag begrijpen. Een backend die niet gezond is volgens de probe ontvangt geen verkeer, ook als de VM of applicatie op zichzelf draait. Bij Application Gateway kan een verkeerde host header, probe path of certificaatinstelling leiden tot foutdiagnoses die lijken op netwerkproblemen. Bij Front Door Standard/Premium is het belangrijk om de actuele Microsoft-documentatie te volgen, omdat oude benamingen en klassieke configuratievoorbeelden nog online kunnen rondzwerven.

Een goed lab vergelijkt drie ontwerpen: interne Load Balancer voor private services, Application Gateway voor HTTP(S)-routing naar meerdere backend pools en Front Door voor globale toegang. De kandidaat test wat er gebeurt bij een falende backend, een verkeerde probe en een wijziging in DNS. De leerwaarde zit in het begrijpen van gedrag, niet in het onthouden van portalschermen.

Praktische labs zonder onnodige kosten

Hands-on oefenen is noodzakelijk, maar Azure-netwerklabs kunnen kosten veroorzaken als gateways, firewalls en publieke IP’s blijven staan. Maak daarom per domein een aparte resource group, gebruik budgets en alerts, en verwijder resources direct na het lab. Voor langere voorbereiding is het verstandig om een klein basislab te behouden voor VNet, DNS en Network Watcher, en duurdere onderdelen zoals VPN Gateway, Azure Firewall of Application Gateway alleen te starten wanneer ze actief worden getest.

Een eenvoudige labvolgorde werkt beter dan losse oefeningen. Begin met VNet-peering en subnetten, voeg UDR’s toe, plaats daarna een firewall of virtuele appliance in de route, breid uit met hybride routing en eindig met Private Link en DNS. Wie begeleide structuur nodig heeft, kan een AZ-700-traject gebruiken om deze onderwerpen in samenhang te oefenen; Readynez biedt bijvoorbeeld training rond de Azure Network Engineer-rol, maar de kern blijft dat kandidaten zelf routes, logs en DNS-resultaten moeten kunnen verklaren.

  1. Maak per onderwerp een aparte resource group aan.
  2. Label resources met het labdomein en een geplande verwijderdatum.
  3. Schakel budgets en alerts in voordat gateways of firewalls worden uitgerold.
  4. Gebruik Network Watcher vanaf het eerste lab voor verificatie.
  5. Verwijder het lab zodra de testresultaten zijn vastgelegd.

Troubleshooting als examenspier

AZ-700 vraagt om ontwerpkennis, maar troubleshooting maakt duidelijk of die kennis bruikbaar is. De beste volgorde is om de verkeersstroom te volgen. Controleer eerst of de naam naar het juiste adres resolved, bekijk daarna Effective Routes om te zien welke next hop gekozen wordt, gebruik IP Flow Verify om NSG-effecten te valideren en raadpleeg vervolgens NSG Flow Logs, Connection Troubleshoot of packet capture wanneer de oorzaak nog onduidelijk is.

Network Watcher verdient daarom een vaste plaats in de voorbereiding. Effective Routes laat zien of een UDR of BGP-route de verwachte route overschrijft. IP Flow Verify helpt snel bepalen of een NSG verkeer toestaat of blokkeert. Packet capture is nuttig wanneer hogere-laag symptomen onduidelijk blijven, maar moet gericht worden ingezet zodat het onderzoek niet verdrinkt in data. In examencases wordt vaak gezocht naar de kandidaat die systematisch kan uitsluiten, niet naar iemand die willekeurig instellingen wijzigt.

Een realistisch studieplan voor AZ-700

Een degelijk studieplan combineert Microsoft Learn, officiële Azure-documentatie, labs en oefenvragen. De oefenvragen zijn vooral waardevol om vraagstijl en tijdsdruk te leren kennen; ze mogen geen vervanging worden voor hands-on begrip. Vermijd braindumps of gelekte vragen. Die zijn onbetrouwbaar, schenden examengedrag en leren kandidaten niet hoe ze echte netwerken moeten ontwerpen.

Begin met de officiële examengids en noteer per domein welke services, ontwerpkeuzes en troubleshootingtools moeten worden beheerst. Koppel daarna elk domein aan een lab. Voor routing hoort daar BGP en UDR bij; voor hybride connectiviteit VPN, ExpressRoute of vWAN; voor applicatietoegang Load Balancer, Application Gateway en Front Door; voor private toegang Private Link en DNS; voor security NSG’s en Azure Firewall.

Plan ook herhalingsmomenten voor de onderdelen die vaak worden onderschat. BGP-routepreferentie, high availability-ontwerpen met zone-redundancy, active/active VPN en ExpressRoute dual circuits vragen meer dan één leessessie. Hetzelfde geldt voor health probes en backend pool-gedrag bij load balancing. Wie deze onderwerpen alleen uit een tabel leert, herkent ze minder snel in scenario-vragen.

FAQ

Wat is de beste manier om te starten met AZ-700-voorbereiding?

Start met de officiële Microsoft Learn-examengids voor AZ-700 en gebruik die als begrenzing van de scope. Maak daarna per netwerkdomein een labplan, zodat VNet, routing, hybride connectiviteit, security, load balancing, DNS en Private Link elk praktisch worden geoefend.

Welke onderwerpen zijn vaak het lastigst in AZ-700?

Veel kandidaten vinden BGP-routekeuze, UDR’s, Private Link met DNS, Azure Firewall-routing en health probes bij Load Balancer of Application Gateway lastig. Die onderwerpen combineren meerdere services, waardoor een kleine configuratiefout een groot effect op de verkeersstroom kan hebben.

Zijn oefenexamens genoeg om AZ-700 te halen?

Oefenexamens zijn nuttig voor timing en vraagstijl, maar ze zijn niet genoeg voor diep begrip. AZ-700 beloont kandidaten die scenario’s kunnen analyseren, routes kunnen verklaren en weten welke troubleshootingtool past bij een bepaald symptoom.

Moet iemand voor AZ-700 ervaring hebben met on-premises networking?

On-premises ervaring is geen formele eis, maar kennis van IP-adressering, routing, DNS, VPN, BGP en firewalls helpt sterk. Kandidaten zonder die achtergrond moeten extra tijd reserveren om netwerkfundamenten naast Azure-services te oefenen.

Hoe voorkomt een kandidaat dat studiemateriaal verouderd is?

Gebruik de actuele Microsoft Learn-examenpagina en officiële Azure-documentatie als bron van waarheid. Controleer vooral productnamen, SKU’s en servicegedrag bij Azure Front Door, Load Balancer, VPN Gateway, ExpressRoute, Azure Firewall en Private Link voordat oude blogposts of video’s worden gevolgd.

Van examenvoorbereiding naar netwerkvaardigheid

AZ-700 wordt beter benaderd als een netwerkdesign- en troubleshootingexamen dan als een verzameling Azure-features. De kandidaat die DNS-resolutie, routekeuze, securitybeleid en applicatieverkeer in één samenhangende flow kan uitleggen, is beter voorbereid op zowel het examen als op echte Azure-netwerkomgevingen.

Een praktische volgende stap is om de officiële examengids naast een eigen labomgeving te leggen en per domein één scenario op te bouwen, te breken en te herstellen. Wie daarbij begeleiding wil, kan de Microsoft AZ-700 training bekijken, de bredere Microsoft-trainingen vergelijken, of kiezen voor onbeperkte Microsoft-training. Neem bij vragen over de passende route contact op.

A group of people discussing the latest Microsoft Azure news

Unlimited Microsoft Training

Krijg onbeperkte toegang tot ALLE LIVE Microsoft-cursussen onder leiding van een instructeur die u wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}