New-AzDenyAssignment

Cria uma atribuição de negação atribuída pelo utilizador no âmbito especificado. Por defeito, a atribuição de negação dirige-se a todos e exige pelo menos um principal excluído. Em alternativa, use -PrincipalId e -PrincipalType para direcionar um utilizador ou principal de serviço específico.

Sintaxe

EveryoneParameterSet (Predefinição)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Descrição

Use o comando New-AzDenyAssignment para criar uma nova atribuição de negação atribuída pelo utilizador no âmbito especificado.

Por defeito, a atribuição de negação direciona-se a todos os principais (Todos) e requer pelo menos um principal excluído através do parâmetro ExcludePrincipalId.

Em alternativa, use -PrincipalId e -PrincipalType para direcionar um utilizador ou principal de serviço específico. Neste modo, -ExcludePrincipalId é opcional. Os principais de tipo de grupo não são suportados para atribuições de negação atribuídas pelo utilizador.

Apenas operações de escrita, eliminação e ação podem ser negadas. Ações de leitura e ações de dados não são suportadas.

Exemplos

Exemplo 1: Crie uma atribuição de negação que bloqueie ações de eliminação para todos

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Cria uma atribuição de negação chamada "Bloquear eliminações" no âmbito do grupo de recursos que nega todas as ações de eliminação para todos. O utilizador especificado é excluído da atribuição de recusa.

Exemplo 2: Bloquear um utilizador específico de realizar operações de escrita

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Cria uma atribuição de negação que bloqueia operações de escrita para um utilizador específico. Não são exigidos princípios excluídos no modo por principal.

Exemplo 3: Bloquear um princípio de serviço específico de eliminar recursos

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Cria uma atribuição de negação que bloqueia operações de eliminação para um princípio de serviço específico no âmbito da subscrição.

Exemplo 4: Criar uma atribuição de negação a partir de um ficheiro de entrada JSON

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Cria uma atribuição de negação usando a definição no ficheiro JSON especificado. O ficheiro de entrada deve incluir DenyAssignmentName, Actions, e ou ExcludePrincipalIds (modo Everyone) ou PrincipalIds + PrincipalTypes (por modo principal).

Exemplo 5: Crie uma atribuição de negação com múltiplos princípios de exclusão

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Cria uma atribuição de negação que nega ações de escrita para todos, excluindo um utilizador e um principal de serviço.

Parâmetros

-Action

Ações a negar. Curingas suportadas (por exemplo, /delete, Microsoft. Storage/StorageAccounts/).

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-Confirm

Solicita confirmação antes de executar o cmdlet.

Propriedades dos parâmetros

Tipo:SwitchParameter
Valor predefinido:False
Suporta carateres universais:False
NãoMostrar:False
Aliases:Cf.

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-DataAction

Ações de dados para negar. Nota: As ações de dados não são suportadas para atribuições de negação atribuídas pelo utilizador e serão rejeitadas pelo serviço.

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-DefaultProfile

As credenciais, conta, inquilino e subscrição usados para comunicação com o Azure.

Propriedades dos parâmetros

Tipo:IAzureContextContainer
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False
Aliases:AzContext, AzureRmContext, AzureCredential

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-DenyAssignmentId

O GUID para a atribuição de negação. Se não for especificado, será gerado um novo GUID.

Propriedades dos parâmetros

Tipo:Guid
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-DenyAssignmentName

O nome de exibição para a atribuição de recusa.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-Description

Uma descrição da atribuição de negação.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-DoNotApplyToChildScope

Se definido, a atribuição de negação não se aplica a escopetos filhos. Nota: Esta propriedade não é suportada para atribuições de negação atribuídas pelo utilizador e será rejeitada pelo serviço.

Propriedades dos parâmetros

Tipo:SwitchParameter
Valor predefinido:False
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-ExcludePrincipalId

IDs de objetos dos principais para excluir da atribuição de recusa. Obrigatório quando se tem como alvo de todos. Opcional ao usar -PrincipalId.

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-ExcludePrincipalType

Tipo(s) dos princípios de exclusão (Utilizador, Grupo, ServicePrincipal). Um por cada ExcludePrincipalId, ou um único valor aplicado a todos. Por defeito é User.

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Valores aceites:User, Group, ServicePrincipal
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-InputFile

Caminho para um ficheiro JSON contendo a definição de atribuição de negação.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

InputFileParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-NotAction

Ações para excluir da atribuição de negação.

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-NotDataAction

Ações de dados para excluir da atribuição de recusa. Nota: As ações de dados não são suportadas para atribuições de negação atribuídas pelo utilizador.

Propriedades dos parâmetros

Tipo:

String[]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

EveryoneParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False
PerPrincipalParameterSet
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-PrincipalId

ID de objeto do utilizador ou principal de serviço a negar. Quando especificado, a atribuição de negação dirige-se a este princípio específico em vez de a todos.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

PerPrincipalParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-PrincipalType

Tipo do principal especificado por -PrincipalId. Os valores aceites são User e ServicePrincipal. O tipo de grupo não é suportado para atribuições de negação atribuídas pelo utilizador.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Valores aceites:User, ServicePrincipal
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

PerPrincipalParameterSet
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-Scope

Âmbito da atribuição de recusa. No formato de URI relativo. Por exemplo, /subscriptions/{id}/resourceGroups/{rgName}.

Propriedades dos parâmetros

Tipo:String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-WhatIf

Mostra o que aconteceria se o cmdlet fosse executado. O cmdlet não é executado.

Propriedades dos parâmetros

Tipo:SwitchParameter
Valor predefinido:False
Suporta carateres universais:False
NãoMostrar:False
Aliases:Wi

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Entradas

String

String

Guid

Saídas

PSDenyAssignment