Essa é a decisão. Depois importa como contrata a edge e quem a opera.
Quando utilizar cada opção
Use a Cloudflare se a origem puder estar na Azure, AWS, GCP ou numa combinação e não quiser associar a CDN a uma única consola cloud. A configuração passa por uma alteração de DNS. O WAF e a proteção contra DDoS são abrangidos pelo licenciamento Cloudflare Enterprise e pelas operações Managed Cloudflare, definidos para os seus requisitos. Não precisa de conhecer o portal Azure para operar o edge.
Use Azure Front Door se já utiliza integralmente o Azure e a integração for o objetivo. O Front Door integra-se com Azure AD, Private Link e a rede global da Microsoft. Encaminhamento por URL, terminação SSL e afinidade de sessão para aplicações Azure com estado são nativos. O nível Standard inclui regras WAF personalizadas; os conjuntos de regras WAF geridos, a proteção contra bots e o Private Link para as origens exigem o nível Premium. A proteção DDoS de infraestrutura nas camadas 3 e 4 está incluída; o Azure DDoS Protection para as redes de origem é um serviço separado. Não existe plano gratuito. A faturação depende da utilização: uma taxa base mensal por perfil, mais medidores de pedidos e de transferência de dados.
Colocar Cloudflare à frente de uma origem Azure é uma arquitetura habitual. Mantém a aplicação no Azure e adiciona uma edge independente da plataforma. Em contrapartida, essa edge não oferece integração nativa com Azure AD e Private Link.
Em que diferem
A Cloudflare anuncia mais de 330 cidades em mais de 100 países e encaminhamento anycast. O Azure Front Door anuncia 192 localizações de edge em 109 áreas metropolitanas na rede Microsoft. A cobertura não conta toda a história. A Cloudflare foi concebida para estar à frente de qualquer infraestrutura. O Front Door foi concebido para integrar o Azure.
Os modelos de preço são diferentes. A Cloudflare através da Vigilbase inclui licenciamento Cloudflare Enterprise e operações geridas. O Front Door é pago por utilização, com várias métricas. Se pretende um modelo comercial simples e uma equipa a operar a Cloudflare, escolha essa via. Se a rede e a identidade Azure tiverem de ficar no mesmo portal, considere o Front Door.
Azure Front Door versus AWS CloudFront
Se a sua lista final inclui o Azure Front Door e o AWS CloudFront, comece por onde a aplicação é executada. Ambos são CDN globais para conteúdo estático e dinâmico, e ambos aceitam origens fora da sua própria cloud. Cada um funciona de forma mais integrada com os serviços, as ferramentas de segurança e a faturação do respetivo fornecedor.
O Azure Front Door tem os níveis Standard e Premium. O Standard inclui regras WAF personalizadas. O Premium acrescenta conjuntos de regras WAF geridos pela Microsoft, proteção contra bots e ligações Private Link às origens. A proteção DDoS de infraestrutura nas camadas 3 e 4 está incluída; o Azure DDoS Protection para as redes virtuais de origem é um serviço separado. O Front Door (classic) já não aceita novos perfis e será descontinuado a 31 de março de 2027.
O CloudFront utiliza o AWS WAF para regras na camada de aplicação e inclui o AWS Shield Standard contra ataques DDoS comuns nas camadas de rede e de transporte, sem custo adicional. No modelo de pagamento por utilização, o AWS WAF é faturado separadamente do CloudFront. Os planos de preço fixo do CloudFront agregam uma distribuição com AWS WAF, proteção DDoS, DNS Route 53 e outros serviços por um preço mensal sem custos por excesso de utilização. As distribuições que usam o AWS Shield Advanced não são elegíveis, e as invocações de Lambda@Edge são faturadas à parte.
O modelo de preços também é diferente. O Front Door Standard e Premium cobram uma taxa base mensal por perfil, mais medidores de pedidos e de transferência de dados que variam por zona de preços; o Premium tem uma tarifa por pedido mais elevada. O CloudFront, no pagamento por utilização, cobra a transferência de dados de saída e os pedidos, com tarifas que variam por região. Em ambos os casos, a transferência de dados de origens na mesma cloud para a edge é gratuita. Para lógica na edge, o CloudFront executa código com CloudFront Functions e Lambda@Edge; o Front Door usa um motor de regras para a lógica de encaminhamento na edge.
O Front Door é a edge natural para um ambiente Azure, e o CloudFront para um ambiente AWS. O Cloudflare encaixa quando uma única edge tem de ficar à frente do Azure, da AWS e de outras origens, ou quando quer gerir a CDN, a WAF e a proteção DDoS fora da consola de uma única cloud.
Como se enquadra a Vigilbase
A Vigilbase opera a Cloudflare na Plataforma Vigilbase, o sistema operativo agêntico da cibersegurança; não é revendedora da Azure. A integração nativa com a Cloudflare permite que os agentes vigiem o edge, corrijam dentro do âmbito e verifiquem que o problema ficou resolvido. As pessoas definem a autoridade e tratam do que está fora do âmbito. Podemos ajudar a definir o âmbito da Cloudflare Enterprise, implementá-la à frente da Azure ou de qualquer outra origem e operar a WAF, o DNS e os incidentes após a entrada em produção.
Não recomendamos abandonar o Front Door quando Azure AD e Private Link são requisitos. Indicamos quando a necessidade é, antes, uma edge Cloudflare com operação gerida.