New-AzDenyAssignment

Crea una asignación de denegación asignada por el usuario en el ámbito especificado. De forma predeterminada, la asignación de denegación tiene como destino Todos y requiere al menos una entidad de seguridad excluida. Como alternativa, use -PrincipalId y -PrincipalType para dirigirse a un usuario o entidad de servicio específico.

Sintaxis

EveryoneParameterSet (valor predeterminado)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Description

Use el comando New-AzDenyAssignment para crear una nueva asignación de denegación asignada por el usuario en el ámbito especificado.

De forma predeterminada, la asignación de denegación tiene como destino todas las entidades de seguridad (Todos) y requiere al menos una entidad de seguridad excluida a través del parámetro ExcludePrincipalId.

Como alternativa, use -PrincipalId y -PrincipalType para dirigirse a un usuario o entidad de servicio específico. En este modo, -ExcludePrincipalId es opcional. Las entidades de seguridad de tipo de grupo no se admiten para las asignaciones de denegación asignadas por el usuario.

Solo se pueden denegar las operaciones de escritura, eliminación y acción. No se admiten acciones de lectura y acciones de datos.

Ejemplos

Ejemplo 1: Crear una asignación de denegación que bloquee las acciones de eliminación para todos los usuarios

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Crea una asignación de denegación denominada "Bloquear eliminaciones" en el ámbito del grupo de recursos que deniega todas las acciones de eliminación para todos. El usuario especificado se excluye de la asignación de denegación.

Ejemplo 2: Impedir que un usuario específico realice operaciones de escritura

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Crea una asignación de denegación que bloquea las operaciones de escritura para un usuario específico. No se requieren entidades de seguridad excluidas en modo por entidad de seguridad.

Ejemplo 3: Impedir que una entidad de servicio específica elimine recursos

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Crea una asignación de denegación que bloquea las operaciones de eliminación de una entidad de servicio específica en el ámbito de la suscripción.

Ejemplo 4: Creación de una asignación de denegación a partir de un archivo de entrada JSON

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Crea una asignación de denegación mediante la definición en el archivo JSON especificado. El archivo de entrada debe incluir DenyAssignmentName, Actions y ExcludePrincipalIds (modo Todos) o PrincipalIds + PrincipalTypes (modo por entidad de seguridad).

Ejemplo 5: Creación de una asignación de denegación con varias entidades de seguridad de exclusión

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Crea una asignación de denegación que deniega las acciones de escritura para todos los usuarios, excepto un usuario y una entidad de servicio.

Parámetros

-Action

Acciones que se van a denegar. Se admiten caracteres comodín (por ejemplo, /delete, Microsoft. Storage/storageAccounts/).

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-Confirm

Le pide confirmación antes de ejecutar el cmdlet.

Propiedades de parámetro

Tipo:SwitchParameter
Valor predeterminado:False
Admite caracteres comodín:False
DontShow:False
Alias:cf

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-DataAction

Acciones de datos que se van a denegar. Nota: Las acciones de datos no se admiten para las asignaciones de denegación asignadas por el usuario y el servicio lo rechazará.

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-DefaultProfile

Las credenciales, la cuenta, el inquilino y la suscripción que se usan para la comunicación con Azure.

Propiedades de parámetro

Tipo:IAzureContextContainer
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False
Alias:AzContext, AzureRmContext, AzureCredential

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-DenyAssignmentId

GUID de la asignación de denegación. Si no se especifica, se generará un nuevo GUID.

Propiedades de parámetro

Tipo:Guid
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-DenyAssignmentName

Nombre para mostrar de la asignación de denegación.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-Description

Descripción de la asignación de denegación.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-DoNotApplyToChildScope

Si se establece, la asignación de denegación no se aplica a los ámbitos secundarios. Nota: Esta propiedad no se admite para las asignaciones de denegación asignadas por el usuario y el servicio lo rechazará.

Propiedades de parámetro

Tipo:SwitchParameter
Valor predeterminado:False
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-ExcludePrincipalId

Identificadores de objeto de entidades de seguridad que se van a excluir de la asignación de denegación. Obligatorio cuando se dirige a Todos. Opcional al usar -PrincipalId.

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-ExcludePrincipalType

Tipos de las entidades de seguridad de exclusión (Usuario, Grupo, ServicePrincipal). Uno por ExcludePrincipalId o un valor único aplicado a todos. El valor predeterminado es Usuario.

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Valores aceptados:User, Group, ServicePrincipal
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-InputFile

Ruta de acceso a un archivo JSON que contiene la definición de asignación de denegación.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

InputFileParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-NotAction

Acciones que se van a excluir de la asignación de denegación.

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-NotDataAction

Acciones de datos que se excluirán de la asignación de denegación. Nota: Las acciones de datos no se admiten para las asignaciones de denegación asignadas por el usuario.

Propiedades de parámetro

Tipo:

String[]

Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

EveryoneParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False
PerPrincipalParameterSet
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-PrincipalId

Id. de objeto del usuario o la entidad de servicio que se va a denegar. Cuando se especifica, la asignación de denegación tiene como destino esta entidad de seguridad específica en lugar de Todos.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

PerPrincipalParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-PrincipalType

Tipo de la entidad de seguridad especificada por -PrincipalId. Los valores aceptados son User y ServicePrincipal. No se admite el tipo de grupo para las asignaciones de denegación asignadas por el usuario.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Valores aceptados:User, ServicePrincipal
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

PerPrincipalParameterSet
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-Scope

Ámbito de la asignación de denegación. En el formato de URI relativo. Por ejemplo, /subscriptions/{id}/resourceGroups/{rgName}.

Propiedades de parámetro

Tipo:String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:True
Valor de los argumentos restantes:False

-WhatIf

Muestra lo que sucedería si el cmdlet se ejecuta. El cmdlet no se ejecuta.

Propiedades de parámetro

Tipo:SwitchParameter
Valor predeterminado:False
Admite caracteres comodín:False
DontShow:False
Alias:wi

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

CommonParameters

Este cmdlet admite los parámetros comunes: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction y -WarningVariable. Para obtener más información, vea about_CommonParameters.

Entradas

String

String

Guid

Salidas

PSDenyAssignment