AZ-104 e AZ-700 sono entrambe di livello Associate, entrambe su Azure, entrambe con un capitolo di rete. Da qui la confusione: chi apre i due elenchi delle competenze misurate trova reti virtuali, subnet, gruppi di sicurezza di rete e peering in tutti e due, e conclude che AZ-700 sia AZ-104 con più networking dentro. Non è così, e leggerle così porta a prenotare l’esame sbagliato.
La differenza non sta in quanta rete c’è, ma in cosa c’è attorno. AZ-104 misura la capacità di mandare avanti una sottoscrizione Azure intera: identità, governance, storage, calcolo, monitoraggio, ripristino, e la rete che serve a far parlare tutto il resto. AZ-700 misura la capacità di progettare la rete come sistema autonomo: connettività ibrida verso il datacenter, routing su larga scala, pubblicazione delle applicazioni, isolamento privato dei servizi PaaS. Il primo tiene insieme la piattaforma, il secondo costruisce il tessuto su cui appoggia.
Cosa valida davvero AZ-104
Il blueprint di AZ-104 Microsoft Azure Administrator copre cinque aree e attraversa l’intero stack.
- Identità e governance: utenti, gruppi, licenze e utenti esterni in Microsoft Entra ID, ruoli Azure predefiniti sui vari livelli di scope, Azure Policy, blocchi, tag, gruppi di gestione, budget e avvisi di costo.
- Storage: firewall dello storage account, token SAS, criteri di accesso memorizzati, accesso basato su identità per Azure Files, ridondanza, cifratura, AzCopy, livelli di archiviazione, eliminazione temporanea e versioning dei blob.
- Calcolo: lettura e modifica di template ARM e file Bicep, macchine virtuali con dischi, zone e set di disponibilità, set di scalabilità, Container Registry, Container Instances e Apps, App Service con piani, TLS e slot.
- Rete, deliberatamente contenuta: reti virtuali e subnet, peering, IP pubblici, route definite dall’utente, gruppi di sicurezza di rete e applicativi, Azure Bastion, endpoint di servizio e privati, Azure DNS, Load Balancer.
- Monitoraggio e continuità: metriche e log in Azure Monitor, regole di avviso, Network Watcher, Azure Backup e Site Recovery con failover su regione secondaria.
Cosa valida davvero AZ-700
AZ-700 Designing and Implementing Microsoft Azure Networking Solutions prende quel capitolo e lo espande in cinque aree che coprono l’intero mestiere del network engineer su Azure.
- Infrastruttura di rete: spazi di indirizzamento e segmentazione, subnetting dedicato per gateway, endpoint privati, firewall e Bastion, delega delle subnet, prefissi IP personalizzati (bring your own IP), zone DNS pubbliche e private, DNS Private Resolver, Virtual Network Manager, tunneling forzato, Route Server e NAT Gateway.
- Connettività ibrida, il cuore dell’esame e la parte che AZ-104 non tocca affatto: VPN site-to-site con scelta della SKU del gateway, VPN basata su criteri o su route, criteri IPsec/IKE; VPN point-to-site con tipi di tunnel e autenticazione RADIUS o Entra ID; ExpressRoute con Global Reach, FastPath, ExpressRoute Direct, peering privato e Microsoft; Virtual WAN con hub, unità di scala e routing dell’hub.
- Distribuzione applicativa: Load Balancer pubblico o interno, regionale o cross-region, con SNAT esplicito; Traffic Manager; Application Gateway con pool di back-end, probe, listener, TLS e riscrittura; Front Door con origini, caching e protezione via Private Link.
- Accesso privato: endpoint privati, servizio Private Link, integrazione DNS con i client on-premises, endpoint di servizio e criteri.
- Sicurezza di rete: gruppi di sicurezza di rete e applicativi, flow log delle reti virtuali, verifica del flusso IP, Azure Firewall e Firewall Manager fino all’hub protetto in Virtual WAN, WAF su Front Door e Application Gateway.
Microsoft precisa che questi elenchi illustrano come una competenza viene valutata e che argomenti correlati possono comparire comunque: sono una mappa del perimetro, non l’indice delle domande.
Il confronto in sintesi
| Aspetto | AZ-104 Azure Administrator | AZ-700 Azure Network Engineer |
|---|---|---|
| Livello | Associate (intermedio) | Associate (intermedio) |
| A chi si rivolge | Chi amministra un ambiente Azure completo | Chi progetta reti Azure per prestazioni, resilienza, scala e sicurezza |
| Prerequisiti formali | Nessuno | Nessuno |
| Esperienza reale richiesta | Sistemi operativi, networking, server, virtualizzazione, più PowerShell, Azure CLI, ARM o Bicep ed Entra ID | Aver già gestito calcolo, storage e rete in Azure, più risoluzione dei nomi, protocolli e indirizzamento |
| Cosa NON copre | VPN gateway, ExpressRoute, Virtual WAN, Route Server, NAT Gateway, Azure Firewall, WAF, Application Gateway, Front Door | Macchine virtuali, storage account, App Service e container, backup e Site Recovery, Azure Policy, utenti Entra ID, ARM/Bicep |
| Sblocca una Expert | Sì: obbligatoria per AZ-305, una delle due strade per AZ-400 | No |
| Punteggio minimo | 700 su 1000 | 700 su 1000 |
| Validità | 12 mesi, rinnovo gratuito online | 12 mesi, rinnovo gratuito online |
| Costo indicativo | Circa 165 USD | Circa 165 USD |
Scegli AZ-104 se…
Sei il riferimento IT unico o quasi di un’azienda che ha spostato qualcosa su Azure. La giornata alterna una VM da ridimensionare, un utente da creare in Entra ID, uno storage account che costa troppo e un backup da verificare: AZ-104 è l’unico dei due che descrive questo lavoro per intero.
Vieni dalla sistemistica Windows o VMware e stai portando l’infrastruttura sul cloud. Il ponte concettuale funziona: macchine, dischi, snapshot, repliche, disaster recovery. AZ-700 richiederebbe un modello mentale da apparati di rete che potresti non avere.
Il tuo obiettivo è una certificazione Expert. Senza Azure Administrator Associate non puoi presentarti ad AZ-305, ed è una delle due sole strade verso AZ-400. L’altra passa dalla Azure Developer Associate, il cui esame AZ-204 è in ritiro il 31 luglio 2026: controlla il calendario dei ritiri prima di contarci.
Lavori dove la rete la disegna qualcun altro. Molte aziende ereditano una topologia hub-and-spoke impostata da un partner: tu ci distribuisci dentro.
Scegli AZ-700 se…
Arrivi dal networking tradizionale e devi trasferire il mestiere su Azure. Se BGP, IPsec e NAT sono già linguaggio quotidiano, AZ-700 traduce quello che sai: peering privato ExpressRoute, criteri IKE, tunneling forzato, Route Server.
Il tuo lavoro concreto è collegare il datacenter ad Azure. VPN site-to-site in alta affidabilità, ExpressRoute con ridondanza e disaster recovery, hub Virtual WAN con firewall integrato: aree centrali dell’esame, del tutto assenti da AZ-104.
Pubblichi applicazioni verso internet e devi scegliere fra Front Door, Application Gateway e Load Balancer. AZ-700 dedica un’area intera a mappare requisiti su capacità di questi servizi, con WAF e terminazione TLS: è la competenza che manca più spesso a chi ha solo AZ-104.
Lavori in un contesto regolato dove il traffico PaaS deve restare privato. Endpoint privati, servizio Private Link, integrazione DNS con i client on-premises: AZ-104 li nomina, AZ-700 li progetta.
Si possono fare entrambe? Sì, e l’ordine conta
L’ordine consigliato è AZ-104 e poi AZ-700, per una ragione strutturale: il capitolo di rete di AZ-104 (reti virtuali, subnet, peering, NSG, route definite dall’utente, endpoint di servizio e privati, Azure DNS, Load Balancer) è quasi letteralmente il sottoinsieme di partenza di AZ-700. Preparando AZ-104 costruisci le fondamenta che AZ-700 dà per acquisite, e in più ottieni subito la certificazione che apre i percorsi Expert.
L’ordine inverso funziona in un caso solo: se vieni da un ruolo di network engineer consolidato e hai già la rete Azure in produzione sotto le mani, mentre AZ-104 ti servirebbe per le parti che non tocchi mai (storage, App Service, backup).
Sui tempi non diamo cifre secche, perché dipendono dal punto di partenza: con un ritmo costante e laboratorio pratico su una sottoscrizione di prova, ciascuna è alla portata in qualche settimana di studio serio. Farle ravvicinate aiuta, perché la parte di rete resta calda. Attenzione però alla manutenzione: scadono entrambe dopo 12 mesi e vanno rinnovate separatamente, quindi averne due significa due promemoria in calendario, non uno.
Cosa viene dopo, ramo per ramo
Dopo AZ-104 la biforcazione è fra architettura e automazione. AZ-305 porta al ruolo di solution architect: progettare identità, governance, monitoraggio, storage, continuità operativa e infrastruttura a partire da requisiti di business. AZ-400 porta al ramo DevOps: controllo del codice sorgente, pipeline di build e rilascio, sicurezza e conformità, strumentazione. Entrambe sono Expert e hanno il prerequisito già soddisfatto.
Dopo AZ-700 non esiste una Expert che parta dalla rete: Microsoft non ha un percorso verticale di networking oltre l’Associate. Restano due direzioni. Allargare verso l’architettura, il che significa comunque passare da AZ-104 per accedere ad AZ-305, dove la rete diventa una delle dimensioni di una soluzione completa. Oppure approfondire la sicurezza, tenendo presente che diversi esami del ramo security sono in movimento: verificane lo stato sul calendario dei ritiri prima di fare piani.
Se parti da zero, prima di entrambe c’è AZ-900 Azure Fundamentals: non è prerequisito di nulla, ma è il modo meno costoso di verificare se il vocabolario del cloud ti è chiaro.
Prova prima, decidi dopo
Il modo più rapido per capire quale dei due mondi ti appartiene è misurarsi con le domande, non con gli elenchi. Su CertUp trovi la simulazione gratuita di AZ-104 e quella di AZ-700: falle entrambe a freddo, senza studiare. Se sulla prima ti blocchi sui token SAS e sui criteri di backup ma sulla seconda ragioni bene sul routing, la risposta te la sei già data.
Nessuna certificazione, da sola, fa trovare lavoro: quello che fa è dichiarare in modo verificabile su quale perimetro sei operativo. AZ-104 dice che sai reggere una sottoscrizione Azure, AZ-700 che sai progettarne la rete. Scegli l’affermazione che corrisponde al lavoro che vuoi davvero fare.