New-AzDenyAssignment
指定したスコープでユーザー割り当て拒否割り当てを作成します。
既定では、拒否割り当ては Everyone を対象としており、少なくとも 1 つの除外プリンシパルが必要です。
または、-PrincipalId と -PrincipalType を使用して、特定のユーザーまたはサービス プリンシパルを対象とします。
構文
EveryoneParameterSet (既定)
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-ExcludePrincipalId <String[]>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
PerPrincipalParameterSet
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-PrincipalId <String>
-PrincipalType <String>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalId <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
New-AzDenyAssignment
-Scope <String>
-InputFile <String>
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
説明
New-AzDenyAssignment コマンドを使用して、指定したスコープで新しいユーザー割り当て拒否割り当てを作成します。
既定では、拒否割り当てはすべてのプリンシパル (Everyone) を対象としており、ExcludePrincipalId パラメーターを使用して少なくとも 1 つの除外プリンシパルが必要です。
または、-PrincipalId と -PrincipalType を使用して、特定のユーザーまたはサービス プリンシパルを対象とします。 このモードでは、-ExcludePrincipalId は省略可能です。 グループ型プリンシパルは、ユーザー割り当て拒否割り当てではサポートされていません。
書き込み、削除、およびアクション操作のみを拒否できます。 読み取りアクションとデータ アクションはサポートされていません。
例
例 1: すべてのユーザーの削除アクションをブロックする拒否割り当てを作成する
New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/delete" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
-ExcludePrincipalType "User"
すべてのユーザーのすべての削除アクションを拒否する、リソース グループ スコープで "削除をブロック" という名前の拒否割り当てを作成します。 指定されたユーザーは拒否割り当てから除外されます。
例 2: 特定のユーザーが書き込み操作を実行できないようにする
New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/write" `
-PrincipalId "11111111-1111-1111-1111-111111111111" `
-PrincipalType "User"
特定のユーザーの書き込み操作をブロックする拒否割り当てを作成します。 プリンシパルごとのモードでは、除外されたプリンシパルは必要ありません。
例 3: 特定のサービス プリンシパルによるリソースの削除をブロックする
New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/delete" `
-PrincipalId "22222222-2222-2222-2222-222222222222" `
-PrincipalType "ServicePrincipal"
サブスクリプション スコープで特定のサービス プリンシパルの削除操作をブロックする拒否割り当てを作成します。
例 4: JSON 入力ファイルから拒否割り当てを作成する
New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-InputFile "C:\DenyAssignment.json"
指定した JSON ファイル内の定義を使用して、拒否割り当てを作成します。 入力ファイルには、DenyAssignmentName、Actions、ExcludePrincipalIds (Everyone モード) または PrincipalIds + PrincipalTypes (プリンシパルごとのモード) が含まれている必要があります。
例 5: 複数の除外プリンシパルを使用して拒否割り当てを作成する
New-AzDenyAssignment -DenyAssignmentName "Block writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/write" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
-ExcludePrincipalType "User", "ServicePrincipal"
ユーザーとサービス プリンシパルを除くすべてのユーザーの書き込みアクションを拒否する拒否割り当てを作成します。
パラメーター
-Action
拒否するアクション。 サポートされているワイルドカード (例: /delete、Microsoft。Storage/storageAccounts/)。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-Confirm
コマンドレットを実行する前に確認を求めるメッセージが表示されます。
パラメーターのプロパティ
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-DataAction
拒否するデータ アクション。 注: データ アクションは、ユーザー割り当て拒否割り当てではサポートされず、サービスによって拒否されます。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-DefaultProfile
Azureとの通信に使用される資格情報、アカウント、テナント、サブスクリプション。
パラメーターのプロパティ
| 型: | IAzureContextContainer
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
| Aliases: | AzContext, AzureRmContext, AzureCredential |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-DenyAssignmentId
拒否割り当ての GUID。 指定しない場合は、新しい GUID が生成されます。
パラメーターのプロパティ
| 型: | Guid
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-DenyAssignmentName
拒否割り当ての表示名。
パラメーターのプロパティ
| 型: | String
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-Description
拒否割り当ての説明。
パラメーターのプロパティ
| 型: | String
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-DoNotApplyToChildScope
設定した場合、拒否割り当ては子スコープには適用されません。 注: このプロパティは、ユーザー割り当て拒否割り当てではサポートされておらず、サービスによって拒否されます。
パラメーターのプロパティ
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-ExcludePrincipalId
拒否割り当てから除外するプリンシパルのオブジェクト ID。 [すべてのユーザー] を対象とする場合に必要です。 -PrincipalId を使用する場合は省略可能です。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-ExcludePrincipalType
除外するプリンシパルの種類 (User、Group、ServicePrincipal)。 ExcludePrincipalId ごとに 1 つ、またはすべてに適用される 1 つの値。 既定値は User です。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| 指定可能な値: | User, Group, ServicePrincipal |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
拒否割り当て定義を含む JSON ファイルへのパス。
| 型: | String
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
InputFileParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-NotAction
拒否割り当てから除外するアクション。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-NotDataAction
拒否割り当てから除外するデータ アクション。 注: データ アクションは、ユーザー割り当て拒否割り当てではサポートされていません。
パラメーターのプロパティ
| 型: | String[]
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
EveryoneParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-PrincipalId
拒否するユーザーまたはサービス プリンシパルのオブジェクト ID。 指定すると、拒否割り当ては Everyone ではなくこの特定のプリンシパルを対象とします。
パラメーターのプロパティ
| 型: | String
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-PrincipalType
PrincipalId で指定されたプリンシパルの型。 指定できる値は User と ServicePrincipal です。 グループの種類は、ユーザー割り当て拒否割り当てではサポートされていません。
パラメーターのプロパティ
| 型: | String
|
| 規定値: | None |
| 指定可能な値: | User, ServicePrincipal |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
PerPrincipalParameterSet
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-Scope
拒否割り当てのスコープ。 相対 URI の形式。 たとえば、/subscriptions/{id}/resourceGroups/{rgName} などです。
パラメーターのプロパティ
| 型: | String
|
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-WhatIf
コマンドレットを実行した場合の動作を示します。 コマンドレットは実行されません。
パラメーターのプロパティ
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
CommonParameters
このコマンドレットは、共通パラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable をサポートします。 詳細については、about_CommonParametersを参照してください。
出力