New-AzDenyAssignment

Crée une attribution de refus affectée par l’utilisateur au niveau de l’étendue spécifiée. Par défaut, l’affectation de refus cible Tout le monde et nécessite au moins un principal exclu. Vous pouvez également utiliser -PrincipalId et -PrincipalType pour cibler un utilisateur ou un principal de service spécifique.

Syntaxe

EveryoneParameterSet (Par défaut)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Description

Utilisez la commande New-AzDenyAssignment pour créer une attribution de refus affectée par l’utilisateur à l’étendue spécifiée.

Par défaut, l’affectation de refus cible tous les principaux (Tout le monde) et nécessite au moins un principal exclu via le paramètre ExcludePrincipalId.

Vous pouvez également utiliser -PrincipalId et -PrincipalType pour cibler un utilisateur ou un principal de service spécifique. Dans ce mode, -ExcludePrincipalId est facultatif. Les principaux de type de groupe ne sont pas pris en charge pour les affectations de refus attribuées par l’utilisateur.

Seules les opérations d’écriture, de suppression et d’action peuvent être refusées. Les actions de lecture et les actions de données ne sont pas prises en charge.

Exemples

Exemple 1 : Créer une attribution de refus qui bloque les actions de suppression pour tout le monde

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Crée une attribution de refus nommée « Bloquer les suppressions » dans l’étendue du groupe de ressources qui refuse toutes les actions de suppression pour tout le monde. L’utilisateur spécifié est exclu de l’attribution de refus.

Exemple 2 : Empêcher un utilisateur spécifique d’effectuer des opérations d’écriture

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Crée une attribution de refus qui bloque les opérations d’écriture pour un utilisateur spécifique. Aucun principal exclu n’est requis en mode par principal.

Exemple 3 : Empêcher un principal de service spécifique de supprimer des ressources

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Crée une attribution de refus qui bloque les opérations de suppression pour un principal de service spécifique au niveau de l’étendue de l’abonnement.

Exemple 4 : Créer une attribution de refus à partir d’un fichier d’entrée JSON

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Crée une attribution de refus à l’aide de la définition dans le fichier JSON spécifié. Le fichier d’entrée doit inclure DenyAssignmentName, Actions et ExcludePrincipalIds (mode Tout le monde) ou PrincipalIds + PrincipauxTypes (mode par principal).

Exemple 5 : Créer une attribution de refus avec plusieurs principaux d’exclusion

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Crée une attribution de refus qui refuse les actions d’écriture pour tout le monde, à l’exclusion d’un utilisateur et d’un principal de service.

Paramètres

-Action

Actions à refuser. Caractères génériques pris en charge (par exemple, /delete, Microsoft. Storage/storageAccounts/).

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-Confirm

Vous invite à confirmer avant d’exécuter l’applet de commande.

Propriétés du paramètre

Type:SwitchParameter
Valeur par défaut:False
Prend en charge les caractères génériques:False
DontShow:False
Alias:Cf

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-DataAction

Actions de données à refuser. Remarque : les actions de données ne sont pas prises en charge pour les affectations de refus attribuées par l’utilisateur et sont rejetées par le service.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-DefaultProfile

Informations d’identification, compte, locataire et abonnement utilisés pour la communication avec Azure.

Propriétés du paramètre

Type:IAzureContextContainer
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False
Alias:AzContext, AzureRmContext, AzureCredential

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-DenyAssignmentId

GUID de l’affectation de refus. S’il n’est pas spécifié, un nouveau GUID est généré.

Propriétés du paramètre

Type:Guid
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-DenyAssignmentName

Nom complet de l’affectation de refus.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-Description

Description de l’affectation de refus.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-DoNotApplyToChildScope

Si elle est définie, l’attribution de refus ne s’applique pas aux étendues enfants. Remarque : cette propriété n’est pas prise en charge pour les affectations de refus attribuées par l’utilisateur et sera rejetée par le service.

Propriétés du paramètre

Type:SwitchParameter
Valeur par défaut:False
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

-ExcludePrincipalId

ID d’objet des principaux à exclure de l’affectation de refus. Obligatoire lors du ciblage de tout le monde. Facultatif lors de l’utilisation de -PrincipalId.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-ExcludePrincipalType

Type(s) des principaux d’exclusion (Utilisateur, Groupe, ServicePrincipal). Un par ExcludePrincipalId, ou une seule valeur appliquée à tous. Valeur par défaut de l’utilisateur.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Valeurs acceptées:User, Group, ServicePrincipal
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-InputFile

Chemin d’accès à un fichier JSON contenant la définition d’affectation de refus.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

InputFileParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-NotAction

Actions à exclure de l’affectation de refus.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-NotDataAction

Actions de données à exclure de l’attribution de refus. Remarque : Les actions de données ne sont pas prises en charge pour les affectations de refus attribuées par l’utilisateur.

Propriétés du paramètre

Type:

String[]

Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

EveryoneParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False
PerPrincipalParameterSet
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-PrincipalId

ID d’objet de l’utilisateur ou du principal de service à refuser. Lorsqu’elle est spécifiée, l’affectation de refus cible ce principal spécifique au lieu de Tout le monde.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

PerPrincipalParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-PrincipalType

Type du principal spécifié par -PrincipalId. Les valeurs acceptées sont User et ServicePrincipal. Le type de groupe n’est pas pris en charge pour les affectations de refus attribuées par l’utilisateur.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Valeurs acceptées:User, ServicePrincipal
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

PerPrincipalParameterSet
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-Scope

Étendue de l’affectation de refus. Au format de l’URI relatif. Par exemple, /subscriptions/{id}/resourceGroups/{rgName}.

Propriétés du paramètre

Type:String
Valeur par défaut:None
Prend en charge les caractères génériques:False
DontShow:False

Jeux de paramètres

(All)
Position:Named
Obligatoire:True
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:True
Valeur des arguments restants:False

-WhatIf

Affiche ce qui se passerait si l’applet de commande s’exécute. L’applet de commande ne s’exécute pas.

Propriétés du paramètre

Type:SwitchParameter
Valeur par défaut:False
Prend en charge les caractères génériques:False
DontShow:False
Alias:Wi

Jeux de paramètres

(All)
Position:Named
Obligatoire:False
Valeur du pipeline:False
Valeur du pipeline par nom de propriété:False
Valeur des arguments restants:False

CommonParameters

Cette applet de commande prend en charge les paramètres courants : -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction et -WarningVariable. Pour plus d’informations, consultez about_CommonParameters.

Entrées

String

String

Guid

Sorties

PSDenyAssignment