Crée une attribution de refus affectée par l’utilisateur au niveau de l’étendue spécifiée.
Par défaut, l’affectation de refus cible Tout le monde et nécessite au moins un principal exclu.
Vous pouvez également utiliser -PrincipalId et -PrincipalType pour cibler un utilisateur ou un principal de service spécifique.
Utilisez la commande New-AzDenyAssignment pour créer une attribution de refus affectée par l’utilisateur à l’étendue spécifiée.
Par défaut, l’affectation de refus cible tous les principaux (Tout le monde) et nécessite au moins un principal exclu via le paramètre ExcludePrincipalId.
Vous pouvez également utiliser -PrincipalId et -PrincipalType pour cibler un utilisateur ou un principal de service spécifique. Dans ce mode, -ExcludePrincipalId est facultatif. Les principaux de type de groupe ne sont pas pris en charge pour les affectations de refus attribuées par l’utilisateur.
Seules les opérations d’écriture, de suppression et d’action peuvent être refusées. Les actions de lecture et les actions de données ne sont pas prises en charge.
Exemples
Exemple 1 : Créer une attribution de refus qui bloque les actions de suppression pour tout le monde
Crée une attribution de refus nommée « Bloquer les suppressions » dans l’étendue du groupe de ressources qui refuse toutes les actions de suppression pour tout le monde. L’utilisateur spécifié est exclu de l’attribution de refus.
Exemple 2 : Empêcher un utilisateur spécifique d’effectuer des opérations d’écriture
Crée une attribution de refus qui bloque les opérations d’écriture pour un utilisateur spécifique. Aucun principal exclu n’est requis en mode par principal.
Exemple 3 : Empêcher un principal de service spécifique de supprimer des ressources
Crée une attribution de refus à l’aide de la définition dans le fichier JSON spécifié. Le fichier d’entrée doit inclure DenyAssignmentName, Actions et ExcludePrincipalIds (mode Tout le monde) ou PrincipalIds + PrincipauxTypes (mode par principal).
Exemple 5 : Créer une attribution de refus avec plusieurs principaux d’exclusion
Actions de données à refuser. Remarque : les actions de données ne sont pas prises en charge pour les affectations de refus attribuées par l’utilisateur et sont rejetées par le service.
Si elle est définie, l’attribution de refus ne s’applique pas aux étendues enfants. Remarque : cette propriété n’est pas prise en charge pour les affectations de refus attribuées par l’utilisateur et sera rejetée par le service.
ID d’objet des principaux à exclure de l’affectation de refus. Obligatoire lors du ciblage de tout le monde. Facultatif lors de l’utilisation de -PrincipalId.
Type(s) des principaux d’exclusion (Utilisateur, Groupe, ServicePrincipal). Un par ExcludePrincipalId, ou une seule valeur appliquée à tous. Valeur par défaut de l’utilisateur.
Actions de données à exclure de l’attribution de refus. Remarque : Les actions de données ne sont pas prises en charge pour les affectations de refus attribuées par l’utilisateur.
ID d’objet de l’utilisateur ou du principal de service à refuser. Lorsqu’elle est spécifiée, l’affectation de refus cible ce principal spécifique au lieu de Tout le monde.
Type du principal spécifié par -PrincipalId. Les valeurs acceptées sont User et ServicePrincipal. Le type de groupe n’est pas pris en charge pour les affectations de refus attribuées par l’utilisateur.
Cette applet de commande prend en charge les paramètres courants : -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction et -WarningVariable. Pour plus d’informations, consultez about_CommonParameters.
La source de ce contenu se trouve sur GitHub, où vous pouvez également créer et examiner les problèmes et les demandes de tirage. Pour plus d’informations, consultez notre guide du contributeur.