Crea una asignación de denegación asignada por el usuario en el ámbito especificado.
De forma predeterminada, la asignación de denegación tiene como destino Todos y requiere al menos una entidad de seguridad excluida.
Como alternativa, use -PrincipalId y -PrincipalType para dirigirse a un usuario o entidad de servicio específico.
Use el comando New-AzDenyAssignment para crear una nueva asignación de denegación asignada por el usuario en el ámbito especificado.
De forma predeterminada, la asignación de denegación tiene como destino todas las entidades de seguridad (Todos) y requiere al menos una entidad de seguridad excluida a través del parámetro ExcludePrincipalId.
Como alternativa, use -PrincipalId y -PrincipalType para dirigirse a un usuario o entidad de servicio específico. En este modo, -ExcludePrincipalId es opcional. Las entidades de seguridad de tipo de grupo no se admiten para las asignaciones de denegación asignadas por el usuario.
Solo se pueden denegar las operaciones de escritura, eliminación y acción. No se admiten acciones de lectura y acciones de datos.
Ejemplos
Ejemplo 1: Crear una asignación de denegación que bloquee las acciones de eliminación para todos los usuarios
Crea una asignación de denegación denominada "Bloquear eliminaciones" en el ámbito del grupo de recursos que deniega todas las acciones de eliminación para todos. El usuario especificado se excluye de la asignación de denegación.
Ejemplo 2: Impedir que un usuario específico realice operaciones de escritura
Crea una asignación de denegación que bloquea las operaciones de escritura para un usuario específico. No se requieren entidades de seguridad excluidas en modo por entidad de seguridad.
Ejemplo 3: Impedir que una entidad de servicio específica elimine recursos
Crea una asignación de denegación mediante la definición en el archivo JSON especificado. El archivo de entrada debe incluir DenyAssignmentName, Actions y ExcludePrincipalIds (modo Todos) o PrincipalIds + PrincipalTypes (modo por entidad de seguridad).
Ejemplo 5: Creación de una asignación de denegación con varias entidades de seguridad de exclusión
Acciones de datos que se van a denegar. Nota: Las acciones de datos no se admiten para las asignaciones de denegación asignadas por el usuario y el servicio lo rechazará.
Si se establece, la asignación de denegación no se aplica a los ámbitos secundarios. Nota: Esta propiedad no se admite para las asignaciones de denegación asignadas por el usuario y el servicio lo rechazará.
Identificadores de objeto de entidades de seguridad que se van a excluir de la asignación de denegación. Obligatorio cuando se dirige a Todos. Opcional al usar -PrincipalId.
Tipos de las entidades de seguridad de exclusión (Usuario, Grupo, ServicePrincipal). Uno por ExcludePrincipalId o un valor único aplicado a todos. El valor predeterminado es Usuario.
Acciones de datos que se excluirán de la asignación de denegación. Nota: Las acciones de datos no se admiten para las asignaciones de denegación asignadas por el usuario.
Id. de objeto del usuario o la entidad de servicio que se va a denegar. Cuando se especifica, la asignación de denegación tiene como destino esta entidad de seguridad específica en lugar de Todos.
Tipo de la entidad de seguridad especificada por -PrincipalId. Los valores aceptados son User y ServicePrincipal. No se admite el tipo de grupo para las asignaciones de denegación asignadas por el usuario.
Este cmdlet admite los parámetros comunes: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction y -WarningVariable. Para obtener más información, vea about_CommonParameters.
El origen de este contenido se puede encontrar en GitHub, donde también puede crear y revisar problemas y solicitudes de incorporación de cambios. Para más información, consulte nuestra guía para colaboradores.