New-AzDenyAssignment

Cria uma atribuição de negação atribuída pelo usuário no escopo especificado. Por padrão, a atribuição de negação é direcionada a Todos e requer pelo menos uma entidade de segurança excluída. Como alternativa, use -PrincipalId e -PrincipalType para direcionar uma entidade de serviço ou usuário específico.

Sintaxe

EveryoneParameterSet (Default)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Description

Use o comando New-AzDenyAssignment para criar uma nova atribuição de negação atribuída pelo usuário no escopo especificado.

Por padrão, a atribuição de negação destina-se a todas as entidades de segurança (Todos) e requer pelo menos uma entidade de segurança excluída por meio do parâmetro ExcludePrincipalId.

Como alternativa, use -PrincipalId e -PrincipalType para direcionar uma entidade de serviço ou usuário específico. Nesse modo, -ExcludePrincipalId é opcional. Não há suporte para entidades de segurança de tipo de grupo para atribuições de negação atribuídas pelo usuário.

Somente operações de gravação, exclusão e ação podem ser negadas. Ações de leitura e ações de dados não têm suporte.

Exemplos

Exemplo 1: Criar uma atribuição de negação que bloqueia ações de exclusão para todos

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Cria uma atribuição de negação chamada "Bloquear exclusões" no escopo do grupo de recursos que nega todas as ações de exclusão para todos. O usuário especificado é excluído da atribuição de negação.

Exemplo 2: impedir que um usuário específico execute operações de gravação

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Cria uma atribuição de negação que bloqueia operações de gravação para um usuário específico. Nenhuma entidade de segurança excluída é necessária no modo por entidade de segurança.

Exemplo 3: impedir que uma entidade de serviço específica exclua recursos

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Cria uma atribuição de negação que bloqueia operações de exclusão para uma entidade de serviço específica no escopo da assinatura.

Exemplo 4: Criar uma atribuição de negação de um arquivo de entrada JSON

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Cria uma atribuição de negação usando a definição no arquivo JSON especificado. O arquivo de entrada deve incluir DenyAssignmentName, Actions e ExcludePrincipalIds (modo Todos) ou PrincipalIds + PrincipalTypes (modo por entidade de segurança).

Exemplo 5: Criar uma atribuição de negação com várias entidades de segurança de exclusão

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Cria uma atribuição de negação que nega ações de gravação para todos, excluindo um usuário e uma entidade de serviço.

Parâmetros

-Action

Ações a serem negadas. Curingas com suporte (por exemplo, /delete, Microsoft. Storage/storageAccounts/).

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-Confirm

Solicita sua confirmação antes de executar o cmdlet.

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:False
Dá suporte a curingas:False
DontShow:False
Aliases:cf

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-DataAction

Ações de dados a serem negadas. Observação: as ações de dados não têm suporte para atribuições de negação atribuídas pelo usuário e serão rejeitadas pelo serviço.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-DefaultProfile

As credenciais, a conta, o locatário e a assinatura usadas para comunicação com Azure.

Propriedades do parâmetro

Tipo:IAzureContextContainer
Valor padrão:None
Dá suporte a curingas:False
DontShow:False
Aliases:AzContext, AzureRmContext, AzureCredential

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-DenyAssignmentId

O GUID para a atribuição de negação. Se não for especificado, um novo GUID será gerado.

Propriedades do parâmetro

Tipo:Guid
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-DenyAssignmentName

O nome de exibição da atribuição de negação.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-Description

Uma descrição da atribuição de negação.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-DoNotApplyToChildScope

Se definido, a atribuição de negação não se aplica a escopos filho. Observação: essa propriedade não tem suporte para atribuições de negação atribuídas pelo usuário e será rejeitada pelo serviço.

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:False
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-ExcludePrincipalId

IDs de objeto de entidades de segurança a serem excluídas da atribuição de negação. Necessário ao direcionar Todos. Opcional ao usar -PrincipalId.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-ExcludePrincipalType

Tipos das entidades de segurança de exclusão (Usuário, Grupo, ServicePrincipal). Um por ExcludePrincipalId ou um único valor aplicado a todos. O padrão é o usuário.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Valores aceitos:User, Group, ServicePrincipal
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-InputFile

Caminho para um arquivo JSON que contém a definição de atribuição de negação.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

InputFileParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-NotAction

Ações a serem excluídas da atribuição de negação.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-NotDataAction

Ações de dados a serem excluídas da atribuição de negação. Observação: não há suporte para ações de dados para atribuições de negação atribuídas pelo usuário.

Propriedades do parâmetro

Tipo:

String[]

Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

EveryoneParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False
PerPrincipalParameterSet
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-PrincipalId

ID do objeto do usuário ou da entidade de serviço a ser negada. Quando especificada, a atribuição de negação tem como destino essa entidade de segurança específica em vez de Todos.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

PerPrincipalParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-PrincipalType

Tipo da entidade de segurança especificada por -PrincipalId. Os valores aceitos são User e ServicePrincipal. Não há suporte para o tipo de grupo para atribuições de negação atribuídas pelo usuário.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Valores aceitos:User, ServicePrincipal
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

PerPrincipalParameterSet
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-Scope

Escopo da atribuição de negação. No formato de URI relativo. Por exemplo, /subscriptions/{id}/resourceGroups/{rgName}.

Propriedades do parâmetro

Tipo:String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

-WhatIf

Mostra o que aconteceria se o cmdlet fosse executado. O cmdlet não é executado.

Propriedades do parâmetro

Tipo:SwitchParameter
Valor padrão:False
Dá suporte a curingas:False
DontShow:False
Aliases:wi

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Entradas

String

String

Guid

Saídas

PSDenyAssignment