New-AzDenyAssignment
Создает назначение запрета, назначаемое пользователем, в указанной области.
По умолчанию назначение запрета предназначено для всех пользователей и требует по крайней мере одного исключенного участника.
Кроме того, используйте -PrincipalId и -PrincipalType для целевого пользователя или субъекта-службы.
Синтаксис
EveryoneParameterSet (По умолчанию)
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-ExcludePrincipalId <String[]>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
PerPrincipalParameterSet
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-PrincipalId <String>
-PrincipalType <String>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalId <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
New-AzDenyAssignment
-Scope <String>
-InputFile <String>
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
Описание
Используйте команду New-AzDenyAssignment для создания назначения запрета, назначаемого пользователем, в указанной области.
По умолчанию назначение запрета предназначено для всех субъектов (все) и требует по крайней мере одного исключенного участника с помощью параметра ExcludePrincipalId.
Кроме того, используйте -PrincipalId и -PrincipalType для целевого пользователя или субъекта-службы. В этом режиме -ExcludePrincipalId является необязательным. Субъекты типа группы не поддерживаются для назначений запретов, назначенных пользователем.
Можно запретить только операции записи, удаления и действия. Действия чтения и действия с данными не поддерживаются.
Примеры
Пример 1. Создание назначения запрета, блокирующая действия удаления для всех
New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/delete" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
-ExcludePrincipalType "User"
Создает назначение запрета с именем "Блокировать удаление" в области группы ресурсов, которая запрещает все действия удаления для всех пользователей. Указанный пользователь исключен из назначения запрета.
Пример 2. Блокировка выполнения операций записи определенного пользователя
New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/write" `
-PrincipalId "11111111-1111-1111-1111-111111111111" `
-PrincipalType "User"
Создает назначение запрета, которое блокирует операции записи для конкретного пользователя. В каждом режиме не требуются исключенные субъекты.
Пример 3. Блокировка удаления ресурсов определенного субъекта-службы
New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/delete" `
-PrincipalId "22222222-2222-2222-2222-222222222222" `
-PrincipalType "ServicePrincipal"
Создает назначение запрета, которое блокирует операции удаления для определенного субъекта-службы в области подписки.
Пример 4. Создание назначения запрета из входного файла JSON
New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-InputFile "C:\DenyAssignment.json"
Создает назначение запрета с помощью определения в указанном JSON-файле. Входной файл должен содержать DenyAssignmentName, Actions и ExcludePrincipalIds (все режимы) или PrincipalIds + PrincipalTypes (режим для каждого субъекта).
Пример 5. Создание назначения запрета с несколькими участниками исключения
New-AzDenyAssignment -DenyAssignmentName "Block writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/write" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
-ExcludePrincipalType "User", "ServicePrincipal"
Создает назначение запрета, которое запрещает запись действий для всех пользователей, за исключением пользователя и субъекта-службы.
Параметры
-Action
Действия, которые нужно запретить. Поддерживаемые подстановочные знаки (например, /delete, Microsoft. Storage/storageAccounts/ ).
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-Confirm
Запрашивает подтверждение перед запуском cmdlet.
Свойства параметров
Тип: SwitchParameter
Значение по умолчанию: False
Поддерживаются подстановочные знаки: False
DontShow: False
Aliases: Cf
Наборы параметров
(All)
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
-DataAction
Действия с данными, которые необходимо запретить. Примечание. Действия с данными не поддерживаются для назначений запрета, назначенных пользователем, и будут отклонены службой.
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-DefaultProfile
Учетные данные, учетная запись, клиент и подписка, используемые для обмена данными с Azure.
Свойства параметров
Тип: IAzureContextContainer
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Aliases: AzContext, AzureRmContext, AzureCredential
Наборы параметров
(All)
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
-DenyAssignmentId
GUID для назначения запрета. Если это не указано, будет создан новый GUID.
Свойства параметров
Тип: Guid
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
(All)
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
-DenyAssignmentName
Отображаемое имя для назначения запрета.
Свойства параметров
Тип: String
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-Description
Описание назначения запрета.
Свойства параметров
Тип: String
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-DoNotApplyToChildScope
Если задано, назначение запрета не применяется к дочерним областям. Примечание. Это свойство не поддерживается для назначений запретов, назначенных пользователем, и будет отклонено службой.
Свойства параметров
Тип: SwitchParameter
Значение по умолчанию: False
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
-ExcludePrincipalId
Идентификаторы объектов субъектов, которые следует исключить из назначения запрета. Требуется при выборе целевого объекта "Все". Необязательно при использовании -PrincipalId.
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-ExcludePrincipalType
Типы субъектов исключения (User, Group, ServicePrincipal). Один на excludePrincipalId или одно значение, применяемое ко всем. По умолчанию используется пользователь.
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Допустимые значения: User, Group, ServicePrincipal
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
Путь к JSON-файлу с определением запрета назначения.
Тип: String
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
InputFileParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-NotAction
Действия, которые следует исключить из назначения запрета.
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-NotDataAction
Действия с данными, которые следует исключить из назначения запрета. Примечание. Действия с данными не поддерживаются для назначений запрета, назначенных пользователем.
Свойства параметров
Тип: String [ ]
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
EveryoneParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
PerPrincipalParameterSet
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-PrincipalId
Идентификатор объекта пользователя или субъекта-службы для запрета. При указании назначение запрета предназначено для этого конкретного субъекта, а не "Все".
Свойства параметров
Тип: String
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
PerPrincipalParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-PrincipalType
Тип субъекта, указанного -PrincipalId. Допустимые значения — User и ServicePrincipal. Тип группы не поддерживается для назначений запрета, назначенных пользователем.
Свойства параметров
Тип: String
Значение по умолчанию: None
Допустимые значения: User, ServicePrincipal
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
PerPrincipalParameterSet
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-Scope
Область назначения запрета. В формате относительного URI. Например, /subscriptions/{id}/resourceGroups/{rgName}.
Свойства параметров
Тип: String
Значение по умолчанию: None
Поддерживаются подстановочные знаки: False
DontShow: False
Наборы параметров
(All)
Position: Named
Обязательно: True
Значение из конвейера: False
Значение из конвейера по имени свойства: True
Значение из оставшихся аргументов: False
-WhatIf
Показывает, что произойдет, если командлет будет запущен. Командлет не запускается.
Свойства параметров
Тип: SwitchParameter
Значение по умолчанию: False
Поддерживаются подстановочные знаки: False
DontShow: False
Aliases: Wi
Наборы параметров
(All)
Position: Named
Обязательно: False
Значение из конвейера: False
Значение из конвейера по имени свойства: False
Значение из оставшихся аргументов: False
CommonParameters
Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в разделе about_CommonParameters .
Выходные данные