Get-AzRoleDefinition

Выводит список всех Azure ролей RBAC, доступных для назначения.

Синтаксис

RoleDefinitionNameParameterSet (По умолчанию)

Get-AzRoleDefinition
    [[-Name] <String>]
    [-Scope <String>]
    [-SkipClientSideScopeValidation]
    [-DefaultProfile <IAzureContextContainer>]
    [<CommonParameters>]

RoleDefinitionIdParameterSet

Get-AzRoleDefinition
    -Id <Guid>
    [-Scope <String>]
    [-SkipClientSideScopeValidation]
    [-DefaultProfile <IAzureContextContainer>]
    [<CommonParameters>]

RoleDefinitionCustomParameterSet

Get-AzRoleDefinition
    [-Scope <String>]
    [-Custom]
    [-SkipClientSideScopeValidation]
    [-DefaultProfile <IAzureContextContainer>]
    [<CommonParameters>]

Описание

Используйте команду Get-AzRoleDefinition с определенным именем роли для просмотра сведений о ней. Чтобы проверить отдельные операции, которым предоставляется доступ роли, просмотрите свойство "Разрешения" роли. Каждая запись разрешений содержит свойства Actions, NotActions, DataActions, NotDataActions, а также свойства Condition и ConditionVersion. Роли с условиями Attribute-Based контроль доступа (ABAC) будут иметь параметр Condition и ConditionVersion для соответствующей записи разрешений.

Примеры

Пример 1. Получение определения роли по имени

Get-AzRoleDefinition -Name Reader

Извлекает определение роли читателя со всеми его разрешениями.

Пример 2. Вывод списка всех определений ролей RBAC

Get-AzRoleDefinition

Перечисляет все определения ролей RBAC Azure, доступные в текущей области.

Пример 3. Доступ к действиям из определения роли

$roleDef = Get-AzRoleDefinition -Name "Virtual Machine Contributor"
$roleDef.Permissions[0].Actions

Извлекает действия из первой записи разрешений определения роли.

Пример 4. Получение всех разрешений, включая условия

$roleDef = Get-AzRoleDefinition -Name "Key Vault Data Access Administrator"
foreach ($permission in $roleDef.Permissions) {
    Write-Host "Actions: $($permission.Actions -join ', ')"
    Write-Host "DataActions: $($permission.DataActions -join ', ')"
    if ($permission.Condition) {
        Write-Host "Condition: $($permission.Condition)"
        Write-Host "ConditionVersion: $($permission.ConditionVersion)"
    }
}

Выполняет итерацию по всем записям разрешений и отображает действия и все условия ABAC. Key Vault Data Access Administrator — это встроенная роль, которая несет реальное условие ABAC для одной из его записей разрешений, поэтому if ($permission.Condition) ветвь фактически срабатывает.

Параметры

-Custom

Если задано, в каталоге отображаются только пользовательские созданные роли.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

RoleDefinitionCustomParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-DefaultProfile

Учетные данные, учетная запись, клиент и подписка, используемые для обмена данными с Azure

Свойства параметров

Тип:IAzureContextContainer
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False
Aliases:AzContext, AzureRmContext, AzureCredential

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-Id

Идентификатор определения роли.

Свойства параметров

Тип:Guid
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

RoleDefinitionIdParameterSet
Position:Named
Обязательно:True
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Name

Имя определения роли. Например, читатель, участник, участник виртуальной машины.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

RoleDefinitionNameParameterSet
Position:0
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Scope

Область определения роли.

Свойства параметров

Тип:String
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:True
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-SkipClientSideScopeValidation

Если задано, пропустите проверку области на стороне клиента.

Свойства параметров

Тип:SwitchParameter
Значение по умолчанию:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в разделе about_CommonParameters.

Входные данные

String

Guid

SwitchParameter

Выходные данные

PSRoleDefinition

Примечания

Ключевые слова: azure, azurerm, arm, resource, management, manager, resource, group, template, deployment