New-AzDenyAssignment

指定したスコープでユーザー割り当て拒否割り当てを作成します。 既定では、拒否割り当ては Everyone を対象としており、少なくとも 1 つの除外プリンシパルが必要です。 または、-PrincipalId と -PrincipalType を使用して、特定のユーザーまたはサービス プリンシパルを対象とします。

構文

EveryoneParameterSet (既定)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

説明

New-AzDenyAssignment コマンドを使用して、指定したスコープで新しいユーザー割り当て拒否割り当てを作成します。

既定では、拒否割り当てはすべてのプリンシパル (Everyone) を対象としており、ExcludePrincipalId パラメーターを使用して少なくとも 1 つの除外プリンシパルが必要です。

または、-PrincipalId と -PrincipalType を使用して、特定のユーザーまたはサービス プリンシパルを対象とします。 このモードでは、-ExcludePrincipalId は省略可能です。 グループ型プリンシパルは、ユーザー割り当て拒否割り当てではサポートされていません。

書き込み、削除、およびアクション操作のみを拒否できます。 読み取りアクションとデータ アクションはサポートされていません。

例 1: すべてのユーザーの削除アクションをブロックする拒否割り当てを作成する

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

すべてのユーザーのすべての削除アクションを拒否する、リソース グループ スコープで "削除をブロック" という名前の拒否割り当てを作成します。 指定されたユーザーは拒否割り当てから除外されます。

例 2: 特定のユーザーが書き込み操作を実行できないようにする

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

特定のユーザーの書き込み操作をブロックする拒否割り当てを作成します。 プリンシパルごとのモードでは、除外されたプリンシパルは必要ありません。

例 3: 特定のサービス プリンシパルによるリソースの削除をブロックする

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

サブスクリプション スコープで特定のサービス プリンシパルの削除操作をブロックする拒否割り当てを作成します。

例 4: JSON 入力ファイルから拒否割り当てを作成する

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

指定した JSON ファイル内の定義を使用して、拒否割り当てを作成します。 入力ファイルには、DenyAssignmentName、Actions、ExcludePrincipalIds (Everyone モード) または PrincipalIds + PrincipalTypes (プリンシパルごとのモード) が含まれている必要があります。

例 5: 複数の除外プリンシパルを使用して拒否割り当てを作成する

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

ユーザーとサービス プリンシパルを除くすべてのユーザーの書き込みアクションを拒否する拒否割り当てを作成します。

パラメーター

-Action

拒否するアクション。 サポートされているワイルドカード (例: /delete、Microsoft。Storage/storageAccounts/)。

パラメーターのプロパティ

型:

String[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-Confirm

コマンドレットを実行する前に確認を求めるメッセージが表示されます。

パラメーターのプロパティ

型:SwitchParameter
規定値:False
ワイルドカードのサポート:False
DontShow:False
Aliases:Cf

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-DataAction

拒否するデータ アクション。 注: データ アクションは、ユーザー割り当て拒否割り当てではサポートされず、サービスによって拒否されます。

パラメーターのプロパティ

型:

String[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-DefaultProfile

Azureとの通信に使用される資格情報、アカウント、テナント、サブスクリプション。

パラメーターのプロパティ

型:IAzureContextContainer
規定値:None
ワイルドカードのサポート:False
DontShow:False
Aliases:AzContext, AzureRmContext, AzureCredential

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-DenyAssignmentId

拒否割り当ての GUID。 指定しない場合は、新しい GUID が生成されます。

パラメーターのプロパティ

型:Guid
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-DenyAssignmentName

拒否割り当ての表示名。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-Description

拒否割り当ての説明。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-DoNotApplyToChildScope

設定した場合、拒否割り当ては子スコープには適用されません。 注: このプロパティは、ユーザー割り当て拒否割り当てではサポートされておらず、サービスによって拒否されます。

パラメーターのプロパティ

型:SwitchParameter
規定値:False
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-ExcludePrincipalId

拒否割り当てから除外するプリンシパルのオブジェクト ID。 [すべてのユーザー] を対象とする場合に必要です。 -PrincipalId を使用する場合は省略可能です。

パラメーターのプロパティ

型:

String[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-ExcludePrincipalType

除外するプリンシパルの種類 (User、Group、ServicePrincipal)。 ExcludePrincipalId ごとに 1 つ、またはすべてに適用される 1 つの値。 既定値は User です。

パラメーターのプロパティ

型:

String[]

規定値:None
指定可能な値:User, Group, ServicePrincipal
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-InputFile

拒否割り当て定義を含む JSON ファイルへのパス。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

InputFileParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-NotAction

拒否割り当てから除外するアクション。

パラメーターのプロパティ

型:

String[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-NotDataAction

拒否割り当てから除外するデータ アクション。 注: データ アクションは、ユーザー割り当て拒否割り当てではサポートされていません。

パラメーターのプロパティ

型:

String[]

規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

EveryoneParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False
PerPrincipalParameterSet
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-PrincipalId

拒否するユーザーまたはサービス プリンシパルのオブジェクト ID。 指定すると、拒否割り当ては Everyone ではなくこの特定のプリンシパルを対象とします。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

PerPrincipalParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-PrincipalType

PrincipalId で指定されたプリンシパルの型。 指定できる値は User と ServicePrincipal です。 グループの種類は、ユーザー割り当て拒否割り当てではサポートされていません。

パラメーターのプロパティ

型:String
規定値:None
指定可能な値:User, ServicePrincipal
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

PerPrincipalParameterSet
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-Scope

拒否割り当てのスコープ。 相対 URI の形式。 たとえば、/subscriptions/{id}/resourceGroups/{rgName} などです。

パラメーターのプロパティ

型:String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:True
残りの引数からの値:False

-WhatIf

コマンドレットを実行した場合の動作を示します。 コマンドレットは実行されません。

パラメーターのプロパティ

型:SwitchParameter
規定値:False
ワイルドカードのサポート:False
DontShow:False
Aliases:wi

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

CommonParameters

このコマンドレットは、共通パラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable をサポートします。 詳細については、about_CommonParametersを参照してください。

入力

String

String

Guid

出力

PSDenyAssignment