Microsoft Azure Network Engineer Associate
225道练习题
最后审核:April 2026
为你的学习之旅记录个人笔记和资源链接
按认证筛选
AZ-700 验证 Azure 网络工程师的日常技能:设计和实施核心网络、路由、安全和受监控的网络、混合连接以及对 Azure 服务的私有访问。目标受众是将其传统网络专业知识(BGP、VPN、MPLS)扩展到 Azure 的在职网络工程师,以及专注于网络的 Azure 管理员。该考试侧重于实施——风格上更接近 AZ-500 而非架构考试——在 120 分钟内有 40-60 道题,包括拖放、热区、多选以及至少一个包含场景驱动项的案例研究,以奖励动手网络经验。
约占 22%。包括 VNet、子网、IP 地址分配、对等互连(区域和全球)、VNet 到 VNet 连接、自定义 DNS、Azure DNS 私有解析器,以及用于中心辐射型拓扑的核心 IP 规划。
最大的领域,占 28%。包括 UDR 和 BGP、Azure Load Balancer(内部和外部)、带 WAF 的 Application Gateway、Azure Front Door、Traffic Manager,以及路由服务器/NVA 场景。大量流量流问题。
约占 18%。包括 Azure Firewall(和 Firewall Manager)、DDoS Protection、NSG 与 ASG、Network Watcher、Connection Monitor、NSG 流日志和流量分析。
约占 16%。包括站点到站点和点到站点 VPN 网关、ExpressRoute(线路、对等互连、Global Reach、FastPath)、Virtual WAN 和 SD-WAN 集成模式。
约占 16%。包括服务终结点、私有终结点/Private Link、私有 DNS 区域、私有终结点的自定义 DNS 解析,以及平台即服务网络集成。
您将在考试中遇到的服务及其重要性。
软件定义网络,以子网、地址空间规划、全球 VNet 对等互连、服务终结点、NSG 和 UDR 作为其基础构建块。
为什么会出现在考试中: 领域 1 (设计和实施核心网络基础设施) 的每个场景都以 VNet 拓扑开始——包括 CIDR 大小调整、中心辐射型与网格对等互连,以及子网委派选择。
托管的全球 WAN,在一个内置路由意图和任意对任意连接的单个虚拟中心下统一 VNet、VPN、ExpressRoute 和 SD-WAN 分支附件。
为什么会出现在考试中: 领域 4 (混合网络) 将 Virtual WAN 列为大规模多区域中心辐射型网络中取代手动拼接中心的标准答案。
托管的站点到站点和点到站点 IPsec VPN 终止服务,支持 BGP、主动-主动冗余、基于路由和基于策略的隧道,以及 SKU 分层吞吐量。
为什么会出现在考试中: 领域 4 考查根据带宽/SLA 选择 VPN Gateway 与 ExpressRoute,配置 BGP ASN,以及混合骨干网的主动-主动故障转移模式。
专用私有线路连接到 Azure,支持私有和 Microsoft 对等互连、BGP、通过 Microsoft 骨干网进行站点到站点路由的 ExpressRoute Global Reach,以及实现低于 10 毫秒延迟的 FastPath。
为什么会出现在考试中: 领域 4 混合设计问题侧重于 ExpressRoute 对等互连类型、线路 SKU (Local/Standard/Premium)、Global Reach 和 BGP 路径操作。
托管的 BGP 路由反射器,通过 BGP 在 Azure VNet 和 NVA (网络虚拟设备) 之间交换路由,从而无需手动维护 UDR。
为什么会出现在考试中: 领域 2 (设计和实施路由) 将 Route Server 列为当 SDWAN 设备或 NVA 需要将 BGP 路由注入 Azure 路由架构时的解决方案。
网络诊断工具集:Connection Monitor、IP Flow Verify、NSG Diagnostics、Packet Capture、VNet Flow Logs,以及有效路由/有效安全规则内省。
为什么会出现在考试中: 领域 3 (保护和监控网络) 围绕 Network Watcher 展开——使用 Connection Monitor 进行路径测试,Flow Logs 用于流量可见性,NSG diagnostics 用于规则调试。
权威公共 DNS 托管以及具有 VNet 链接、自动注册功能的 Private DNS Zones,并提供 DNS Private Resolver 用于入站/出站混合名称解析。
为什么会出现在考试中: 领域 4 和领域 5 考查混合 DNS 模式——包括条件转发器、Private Resolver 终结点,以及跨中心辐射型网络的 Private DNS 自动注册。
三层负载均衡:Standard Load Balancer (L4,区域性)、Application Gateway (带 WAF 的 L7,区域性) 和 Front Door (带 WAF 的 L7,全球任播边缘)。
为什么会出现在考试中: 领域 1 将区域 L4 (Load Balancer) 与区域 L7 (Application Gateway) 以及全球 L7 (Front Door) 区分开来,这是考试场景中反复出现的干扰模式。
托管的状态防火墙即服务,支持 FQDN 过滤、TLS 检查 (Premium)、IDPS,以及用于跨中心和 VNet 集中化策略层次结构的 Firewall Manager。
为什么会出现在考试中: 领域 3 东西向和出站检查场景将 Azure Firewall 列为自托管 NVA 的托管替代方案,并使用 Firewall Manager 管理多中心策略。
始终开启的网络层和 IP 层 DDoS 缓解服务,具有流量分析、攻击分析、快速响应机制,并为自动扩缩目标提供成本保护。
为什么会出现在考试中: 领域 3 关于面向 Internet 终结点的容量和协议攻击缓解问题,将 DDoS Protection Network/IP SKU 列为解决方案。
部署在 Application Gateway、Front Door 或 Azure CDN 上的 L7 WAF,具有托管规则集 (OWASP CRS、Microsoft 机器人管理器)、自定义规则和速率限制功能。
为什么会出现在考试中: 领域 3 应用程序层保护场景考查 WAF 部署位置选择——Front Door (全球边缘) 与 App Gateway (区域性)——以及托管规则调优。
托管的仅出站 SNAT 服务,最多支持 16 个公共 IP、每个 IP 64k 个 SNAT 端口,并按子网进行连接——取代了不可预测的默认出站或基于 LB 的 SNAT。
为什么会出现在考试中: 领域 2 路由问题中关于确定性出站连接、SNAT 端口耗尽修复以及区域冗余出口设计,将 NAT Gateway 列为解决方案。
通过 Private Endpoints (消费者 VNet 中的 NIC) 为 PaaS 服务和客户自有服务提供私有连接,流量在 Microsoft 骨干网上传输——绝不穿越 Internet。
为什么会出现在考试中: 领域 5 (设计和实施对 Azure 服务的私有访问) 以 Private Link / Private Endpoint 为核心,作为无公共 IP 的 PaaS 标准模式。
10 Gbps 或 100 Gbps 端口对,为客户提供直接连接到 Microsoft 骨干网的能力,并支持划分多个线路和 MACsec 加密。
为什么会出现在考试中: 领域 4 混合设计场景中,如果需要大于 10 Gbps 的聚合带宽、MACsec 或物理端口隔离,则选择 ExpressRoute Direct 而非标准 ExpressRoute。
跨 Azure VM、本地代理和 Azure 终结点进行持续可达性和延迟测试,提供拓扑视图、丢包跟踪和 Log Analytics 集成。
为什么会出现在考试中: 领域 3 关于混合路径延迟、ExpressRoute 路径测试以及故障转移前后验证的监控场景,将 Connection Monitor 列为操作工具。
VNet 组、连接配置 (中心辐射型、网格) 和安全管理员规则的集中管理平面,可在多订阅范围内覆盖 NSG。
为什么会出现在考试中: 领域 1 和领域 3 关于将中心辐射型网络扩展到手动对等互连之外以及通过管理员规则强制执行安全基线的设计问题,都提到了 Virtual Network Manager。
通过 NSG 在子网和 NIC 范围进行有状态 L3/L4 过滤,以及 ASG 允许规则引用工作负载组 (例如 "WebTier", "DBTier") 而非静态 IP 范围。
为什么会出现在考试中: 领域 3 关于默认拒绝姿态、规则优先级/优先权以及用基于 ASG 的规则取代 IP 元组规则的安全问题,是考试中反复出现的考点。
具有条件访问策略的身份目录,根据用户、设备、位置和风险信号限制 Bastion、P2S VPN 和管理平面访问。
为什么会出现在考试中: 领域 3 和领域 5 的安全访问场景——Entra 认证的 P2S VPN、带 MFA 的 Bastion 以及管理平面条件访问——都以 Entra + 条件访问为核心。
VNet Flow Logs、NSG 诊断、ExpressRoute / VPN Gateway 指标和 Connection Monitor 结果的统一遥测接收器,可通过 KQL 工作簿进行查询。
为什么会出现在考试中: 领域 3 的监控模式要求 Azure Monitor + Log Analytics 集中化流日志、对阈值违规发出警报,并生成流量分析工作簿。
CSPM + 工作负载保护,提供网络配置错误建议 (开放端口、不受限制的 NSG 规则)、自适应网络强化和即时 VM 访问。
为什么会出现在考试中: 领域 3 关于持续姿态管理、JIT VM 访问和自适应强化建议的治理问题,将 Defender for Cloud 列为解决方案。
$110k–$150k–$200k USD 每年
此范围涵盖美国地区的中高级云网络工程师;大型企业和微软合作咨询公司的高级网络架构师的总薪酬通常超过 22 万美元。从传统本地网络工程师转型到云领域的工程师,在积累 Azure 专属经验之前,薪资往往趋于较低水平。
来源:levels.fyi 2025 网络/云网络工程师职位, U.S. BLS OEWS May 2024 (15-1241 computer network architects, 15-1244 network and computer systems administrators), Glassdoor 2025。数据为估算值;实际薪酬取决于职位、地区和经验。
AZ-700 的需求稳定,这得益于持续的企业云迁移项目,这些项目需要 ExpressRoute、中心辐射型(hub-spoke)、Virtual WAN 和私有终结点(Private Endpoint)的专业知识。金融服务、医疗保健、政府承包商和微软合作咨询公司的招聘人员将其作为 Azure 网络能力的典型证明。对于偏向云管理的网络工程师,它与 AZ-104 自然搭配;对于偏向网络的架构师,它与 AZ-305 搭配;对于跨网络和安全角色的工程师,它与 AZ-500 搭配。在具有显著混合连接要求的受监管行业中,需求尤为强劲。
没有正式的先决条件。微软建议具备实践者级别的网络知识(TCP/IP、DNS、路由、BGP、IPsec)以及相当于 AZ-104 的 Azure 经验。缺乏传统网络深度知识的考生通常在路由和 ExpressRoute 场景中会遇到困难。对于 Azure 新手来说,AZ-900 是一个有用的概念性入门,但并非必需。
官方的 Microsoft Learn 学习路径涵盖所有五个领域,大约需要 30-40 小时。动手实验室时间是必不可少的:一个包含中心辐射型 VNet、VPN 网关和少量私有终结点的个人 Azure 订阅,可以让考生练习考试中占主导地位的路由和 DNS 场景。如果没有企业访问权限,ExpressRoute 很难进行动手实践;考生通常依靠 Microsoft Learn 模块和架构中心文章来学习这方面的内容。
AZ-700 属于 Associate 级别,通常被认为是中等难度——与 AZ-500 难度相当,在网络深度上比 AZ-104 更难,但整体范围更窄。对于有网络和 Azure 管理经验的考生,计划在 7-10 周内学习 70-110 小时;对于任一领域的新手,则需要更长的时间。考试时长约 120 分钟,包含 40-60 道题,题型有多项选择、多项响应、拖放、热区和案例研究。案例研究单独计时,不可重新访问。
最常见的障碍是路由领域——UDR 与来自 VPN/ExpressRoute 的 BGP 学习路由的交互、路由传播行为以及强制隧道场景密集且常考。私有终结点的私有 DNS 解析(自定义 DNS 转发器、条件转发器、私有 DNS 区域组集成)是另一个常见的陷阱区域。
最新的技能衡量标准更新。扩展了 Azure DNS 私有解析器(Azure DNS Private Resolver)的覆盖范围,更新了 Virtual WAN 内容,并调整了 Azure Front Door SKU 的定位。微软大约每 12-18 个月更新一次 AZ-700,但不更改考试代码。
重新平衡了路由和私有访问领域的权重,增加了 Azure 路由服务器(Azure Route Server)和 ExpressRoute FastPath 的覆盖范围,并更深入地整合了 Virtual WAN。
首次全面发布(GA)。最初的大纲侧重于中心辐射型拓扑、VPN/ExpressRoute、NSG 和 PaaS 网络集成。
AZ-700 (Microsoft Azure Network Engineer Associate) 是一门中等难度的考试,要求具备实际操作经验以及对最佳实践的扎实理解Associate级别考试。大多数考生需要为助理级别考试学习 80-150 小时,分摊在 6-12 周内完成。 大多数在模拟考试中持续得分高于及格线的考生,在第一次尝试时都能通过。
大多数考生需要为助理级别考试学习 80-150 小时,分摊在 6-12 周内完成。 通过考试所需时间因个人经验而异。在底层技术方面具有实际生产经验的工程师通常所需时间较少;平台新手则应计划在学习时间范围的上限。
AZ-700 是 Azure 生态系统中公认的证书,向雇主、招聘人员和客户表明您已具备经过验证的知识。它是否值得您投入时间和费用取决于您的角色和目标——对于日常使用 Azure 或希望从事相关工作的云工程师、架构师和顾问来说,其回报通常最大。
AZ-700 的及格分数是 700 / 1000。考试包含 50 道题,时长为 2 小时。
AZ-700 考试费用为 $165 USD。费用由 Azure 设定,并可能因地区而异;预订前请务必在 Azure 官方认证页面确认当前价格。
Microsoft 基于角色的认证有效期为 1 年,但在证书过期前 6 个月内,可以通过 Microsoft Learn 上的无监考在线评估免费续订。
是的。您可以选择在线考试(通过提供商的安全浏览器进行监考,在大多数地区全天候可用)或在工作时间内前往 Pearson VUE 线下考试中心参加。两种形式使用相同的题目、时间限制和及格分数。
CertLabPro 为 AZ-700 提供了包含 15 种学习模式的练习题库。考试模拟模式与真实考试一致:50 道题,时长 2 小时,及格分数同样为 700 / 1000。浏览模式允许您静态阅读所有问答。