New-AzDenyAssignment

Создает назначение запрета, назначаемое пользователем, в указанной области. По умолчанию назначение запрета предназначено для всех пользователей и требует по крайней мере одного исключенного участника. Кроме того, используйте -PrincipalId и -PrincipalType для целевого пользователя или субъекта-службы.

Синтаксис

EveryoneParameterSet (По умолчанию)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Описание

Используйте команду New-AzDenyAssignment для создания назначения запрета, назначаемого пользователем, в указанной области.

По умолчанию назначение запрета предназначено для всех субъектов (все) и требует по крайней мере одного исключенного участника с помощью параметра ExcludePrincipalId.

Кроме того, используйте -PrincipalId и -PrincipalType для целевого пользователя или субъекта-службы. В этом режиме -ExcludePrincipalId является необязательным. Субъекты типа группы не поддерживаются для назначений запретов, назначенных пользователем.

Можно запретить только операции записи, удаления и действия. Действия чтения и действия с данными не поддерживаются.

Примеры

Пример 1. Создание назначения запрета, блокирующая действия удаления для всех

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Создает назначение запрета с именем "Блокировать удаление" в области группы ресурсов, которая запрещает все действия удаления для всех пользователей. Указанный пользователь исключен из назначения запрета.

Пример 2. Блокировка выполнения операций записи определенного пользователя

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Создает назначение запрета, которое блокирует операции записи для конкретного пользователя. В каждом режиме не требуются исключенные субъекты.

Пример 3. Блокировка удаления ресурсов определенного субъекта-службы

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Создает назначение запрета, которое блокирует операции удаления для определенного субъекта-службы в области подписки.

Пример 4. Создание назначения запрета из входного файла JSON

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Создает назначение запрета с помощью определения в указанном JSON-файле. Входной файл должен содержать DenyAssignmentName, Actions и ExcludePrincipalIds (все режимы) или PrincipalIds + PrincipalTypes (режим для каждого субъекта).

Пример 5. Создание назначения запрета с несколькими участниками исключения

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Создает назначение запрета, которое запрещает запись действий для всех пользователей, за исключением пользователя и субъекта-службы.

Параметры

-Action

Действия, которые нужно запретить. Поддерживаемые подстановочные знаки (например, /delete, Microsoft. Storage/storageAccounts/).

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Confirm

Запрашивает подтверждение перед запуском cmdlet.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:False
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:Cf

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-DataAction

Действия с данными, которые необходимо запретить. Примечание. Действия с данными не поддерживаются для назначений запрета, назначенных пользователем, и будут отклонены службой.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-DefaultProfile

Учетные данные, учетная запись, клиент и подписка, используемые для обмена данными с Azure.

Свойства параметров

Тип:IAzureContextContainer
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:AzContext, AzureRmContext, AzureCredential

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-DenyAssignmentId

GUID для назначения запрета. Если это не указано, будет создан новый GUID.

Свойства параметров

Тип:Guid
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-DenyAssignmentName

Отображаемое имя для назначения запрета.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Description

Описание назначения запрета.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-DoNotApplyToChildScope

Если задано, назначение запрета не применяется к дочерним областям. Примечание. Это свойство не поддерживается для назначений запретов, назначенных пользователем, и будет отклонено службой.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:False
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-ExcludePrincipalId

Идентификаторы объектов субъектов, которые следует исключить из назначения запрета. Требуется при выборе целевого объекта "Все". Необязательно при использовании -PrincipalId.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-ExcludePrincipalType

Типы субъектов исключения (User, Group, ServicePrincipal). Один на excludePrincipalId или одно значение, применяемое ко всем. По умолчанию используется пользователь.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Допустимые значения:User, Group, ServicePrincipal
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-InputFile

Путь к JSON-файлу с определением запрета назначения.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

InputFileParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-NotAction

Действия, которые следует исключить из назначения запрета.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-NotDataAction

Действия с данными, которые следует исключить из назначения запрета. Примечание. Действия с данными не поддерживаются для назначений запрета, назначенных пользователем.

Свойства параметров

Тип:

String[]

Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

EveryoneParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False
PerPrincipalParameterSet
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-PrincipalId

Идентификатор объекта пользователя или субъекта-службы для запрета. При указании назначение запрета предназначено для этого конкретного субъекта, а не "Все".

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

PerPrincipalParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-PrincipalType

Тип субъекта, указанного -PrincipalId. Допустимые значения — User и ServicePrincipal. Тип группы не поддерживается для назначений запрета, назначенных пользователем.

Свойства параметров

Тип:String
Значение по умолчанию:None
Допустимые значения:User, ServicePrincipal
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

PerPrincipalParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Scope

Область назначения запрета. В формате относительного URI. Например, /subscriptions/{id}/resourceGroups/{rgName}.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-WhatIf

Показывает, что произойдет, если командлет будет запущен. Командлет не запускается.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:False
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:Wi

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в разделе about_CommonParameters.

Входные данные

String

String

Guid

Выходные данные

PSDenyAssignment