Cria uma atribuição de negação atribuída pelo usuário no escopo especificado.
Por padrão, a atribuição de negação é direcionada a Todos e requer pelo menos uma entidade de segurança excluída.
Como alternativa, use -PrincipalId e -PrincipalType para direcionar uma entidade de serviço ou usuário específico.
Use o comando New-AzDenyAssignment para criar uma nova atribuição de negação atribuída pelo usuário no escopo especificado.
Por padrão, a atribuição de negação destina-se a todas as entidades de segurança (Todos) e requer pelo menos uma entidade de segurança excluída por meio do parâmetro ExcludePrincipalId.
Como alternativa, use -PrincipalId e -PrincipalType para direcionar uma entidade de serviço ou usuário específico. Nesse modo, -ExcludePrincipalId é opcional. Não há suporte para entidades de segurança de tipo de grupo para atribuições de negação atribuídas pelo usuário.
Somente operações de gravação, exclusão e ação podem ser negadas. Ações de leitura e ações de dados não têm suporte.
Exemplos
Exemplo 1: Criar uma atribuição de negação que bloqueia ações de exclusão para todos
Cria uma atribuição de negação chamada "Bloquear exclusões" no escopo do grupo de recursos que nega todas as ações de exclusão para todos. O usuário especificado é excluído da atribuição de negação.
Exemplo 2: impedir que um usuário específico execute operações de gravação
Cria uma atribuição de negação que bloqueia operações de gravação para um usuário específico. Nenhuma entidade de segurança excluída é necessária no modo por entidade de segurança.
Exemplo 3: impedir que uma entidade de serviço específica exclua recursos
Cria uma atribuição de negação usando a definição no arquivo JSON especificado. O arquivo de entrada deve incluir DenyAssignmentName, Actions e ExcludePrincipalIds (modo Todos) ou PrincipalIds + PrincipalTypes (modo por entidade de segurança).
Exemplo 5: Criar uma atribuição de negação com várias entidades de segurança de exclusão
Ações de dados a serem negadas. Observação: as ações de dados não têm suporte para atribuições de negação atribuídas pelo usuário e serão rejeitadas pelo serviço.
Se definido, a atribuição de negação não se aplica a escopos filho. Observação: essa propriedade não tem suporte para atribuições de negação atribuídas pelo usuário e será rejeitada pelo serviço.
Tipos das entidades de segurança de exclusão (Usuário, Grupo, ServicePrincipal). Um por ExcludePrincipalId ou um único valor aplicado a todos. O padrão é o usuário.
Ações de dados a serem excluídas da atribuição de negação. Observação: não há suporte para ações de dados para atribuições de negação atribuídas pelo usuário.
ID do objeto do usuário ou da entidade de serviço a ser negada. Quando especificada, a atribuição de negação tem como destino essa entidade de segurança específica em vez de Todos.
Tipo da entidade de segurança especificada por -PrincipalId. Os valores aceitos são User e ServicePrincipal. Não há suporte para o tipo de grupo para atribuições de negação atribuídas pelo usuário.
Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.
A fonte deste conteúdo pode ser encontrada no GitHub, onde você também pode criar e revisar problemas e solicitações de pull. Para obter mais informações, confira o nosso guia para colaboradores.