az role deny-assignment

Gestire le assegnazioni di rifiuto.

Le assegnazioni di rifiuto impediscono agli utenti di eseguire azioni specifiche sulle risorse di Azure, anche se un'assegnazione di ruolo concede loro l'accesso. È possibile creare assegnazioni di rifiuto assegnate dall'utente per negare operazioni di scrittura, eliminazione e azione in un determinato ambito, escludendo entità specifiche.

Comandi

Nome Descrizione Tipo Status
az role deny-assignment create

Creare un'assegnazione di rifiuto assegnata dall'utente.

Core GA
az role deny-assignment delete

Eliminare un'assegnazione di rifiuto assegnata dall'utente.

Core GA
az role deny-assignment list

Elencare le assegnazioni di rifiuto.

Core GA
az role deny-assignment show

Ottenere un'assegnazione di rifiuto.

Core GA

az role deny-assignment create

Creare un'assegnazione di rifiuto assegnata dall'utente.

Crea un'assegnazione di rifiuto che blocca azioni specifiche nell'ambito specificato. Sono supportate due modalità: (1) Modalità Tutti (impostazione predefinita): nega le azioni per tutte le entità, richiedendo almeno un'entità esclusa; (2) Modalità per entità : nega azioni per un utente o un'entità servizio specifica specificata tramite --principal-object-id. DataActions non è supportato, DoNotApplyToChildScopes non è supportato, le azioni di lettura (*/lettura) non sono consentite e le entità di tipo gruppo non sono consentite.

az role deny-assignment create [--acquire-policy-token]
                               [--actions]
                               [--assignment-name]
                               [--change-reference]
                               [--description]
                               [--exclude-principal-ids]
                               [--exclude-principal-types]
                               [--name]
                               [--not-actions]
                               [--principal-object-id]
                               [--principal-type {ServicePrincipal, User}]
                               [--scope]

Esempio

Creare un'assegnazione di rifiuto che blocca le scritture di assegnazione di ruolo per tutti gli utenti, escluso un'entità servizio.

az role deny-assignment create --name "Block role assignment changes" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "Microsoft.Authorization/roleAssignments/write" "Microsoft.Authorization/roleAssignments/delete" --exclude-principal-ids 00000000-0000-0000-0000-000000000001 --exclude-principal-types ServicePrincipal

Creare un'assegnazione di rifiuto destinata a un utente specifico.

az role deny-assignment create --name "Deny resource deletion for user" --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup --actions "*/delete" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type User

Creare un'assegnazione di rifiuto destinata a un'entità servizio specifica con esclusioni.

az role deny-assignment create --name "Deny write actions for app" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "*/write" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type ServicePrincipal --exclude-principal-ids 00000000-0000-0000-0000-000000000002 --exclude-principal-types ServicePrincipal --description "Block write operations for this application"

Parametri facoltativi

I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.

--acquire-policy-token

Acquisizione automatica di un token Criteri di Azure per questa operazione di risorsa.

Proprietà Valore
Gruppo di parametri: Global Policy Arguments
--actions

Elenco delimitato da spazi di azioni da negare, ad esempio "Microsoft. Authorization/roleAssignments/write". Nota: le azioni di lettura (*/lettura) non sono consentite per le assegnazioni di rifiuto assegnate dall'utente.

--assignment-name

GUID per l'assegnazione di rifiuto. Se omesso, viene generato un nuovo GUID.

--change-reference

ID riferimento di modifica correlato per questa operazione di risorsa.

Proprietà Valore
Gruppo di parametri: Global Policy Arguments
--description

Descrizione dell'assegnazione di rifiuto.

--exclude-principal-ids

Elenco delimitato da spazi di ID oggetto principale da escludere dalla negazione. Obbligatorio quando non viene specificato alcun --principal-object-id (modalità Everyone). Facoltativo quando si specifica --principal-object-id.

--exclude-principal-types

Elenco delimitato da spazi di tipi di entità corrispondenti a --exclude-principal-ids. Valori accettati: User, Group, ServicePrincipal.

--name -n

Il nome visualizzato dell'assegnazione di negazione.

--not-actions

Elenco delimitato da spazi di azioni da escludere dalla negazione.

--principal-object-id

ID oggetto di un utente specifico o serviceprincipal da negare. Se omesso, l'assegnazione di rifiuto si applica a Tutti (tutte le entità) e --exclude-principal-ids è obbligatoria. Le entità di gruppo non sono consentite.

--principal-type

Tipo dell'entità specificata da --principal-object-id. Obbligatorio quando viene specificato --principal-object-id. Valori accettati: User, ServicePrincipal.

Proprietà Valore
Valori accettati: ServicePrincipal, User
--scope

Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.

Parametri globali
--debug

Aumentare la verbosità dei log per visualizzare tutti i log di debug.

Proprietà Valore
Valore predefinito: False
--help -h

Mostra questo messaggio Guida, esci.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

Proprietà Valore
Valore predefinito: False
--output -o

Formato dell'output.

Proprietà Valore
Valore predefinito: json
Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

Proprietà Valore
Valore predefinito: False

az role deny-assignment delete

Eliminare un'assegnazione di rifiuto assegnata dall'utente.

az role deny-assignment delete [--acquire-policy-token]
                               [--change-reference]
                               [--id]
                               [--name]
                               [--scope]
                               [--yes]

Esempio

Eliminare un'assegnazione di rifiuto in base al relativo ID completo.

az role deny-assignment delete --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001

Eliminare un'assegnazione di rifiuto in base al nome e all'ambito.

az role deny-assignment delete --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000

Parametri facoltativi

I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.

--acquire-policy-token

Acquisizione automatica di un token Criteri di Azure per questa operazione di risorsa.

Proprietà Valore
Gruppo di parametri: Global Policy Arguments
--change-reference

ID riferimento di modifica correlato per questa operazione di risorsa.

Proprietà Valore
Gruppo di parametri: Global Policy Arguments
--id

ID completo dell'assegnazione di rifiuto da eliminare.

--name -n

Nome (GUID) dell'assegnazione di rifiuto da eliminare.

--scope

Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.

--yes -y

Non richiedere conferma.

Proprietà Valore
Valore predefinito: False
Parametri globali
--debug

Aumentare la verbosità dei log per visualizzare tutti i log di debug.

Proprietà Valore
Valore predefinito: False
--help -h

Mostra questo messaggio Guida, esci.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

Proprietà Valore
Valore predefinito: False
--output -o

Formato dell'output.

Proprietà Valore
Valore predefinito: json
Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

Proprietà Valore
Valore predefinito: False

az role deny-assignment list

Elencare le assegnazioni di rifiuto.

az role deny-assignment list [--filter]
                             [--scope]

Esempio

Elencare le assegnazioni di rifiuto nell'ambito della sottoscrizione.

az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000

Elencare tutte le assegnazioni di rifiuto nella sottoscrizione corrente.

az role deny-assignment list

Elencare le assegnazioni di rifiuto in un ambito del gruppo di risorse.

az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup

Parametri facoltativi

I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.

--filter

Espressione di filtro OData da applicare. Ad esempio, "atScope()" per elencare nell'ambito corrente o "gdprExportPrincipalId eq '{objectId}'" per elencare un'entità specifica.

--scope

Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.

Parametri globali
--debug

Aumentare la verbosità dei log per visualizzare tutti i log di debug.

Proprietà Valore
Valore predefinito: False
--help -h

Mostra questo messaggio Guida, esci.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

Proprietà Valore
Valore predefinito: False
--output -o

Formato dell'output.

Proprietà Valore
Valore predefinito: json
Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

Proprietà Valore
Valore predefinito: False

az role deny-assignment show

Ottenere un'assegnazione di rifiuto.

az role deny-assignment show [--id]
                             [--name]
                             [--scope]

Esempio

Mostra un'assegnazione di rifiuto in base al relativo ID completo.

az role deny-assignment show --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001

Visualizzare un'assegnazione di rifiuto in base al nome e all'ambito.

az role deny-assignment show --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000

Parametri facoltativi

I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.

--id

ID completo dell'assegnazione di rifiuto, incluso l'ambito, ad esempio /subscriptions/{id}/providers/Microsoft. Authorization/denyAssignments/{denyAssignmentId}.

--name -n

Nome (GUID) dell'assegnazione di rifiuto.

--scope

Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.

Parametri globali
--debug

Aumentare la verbosità dei log per visualizzare tutti i log di debug.

Proprietà Valore
Valore predefinito: False
--help -h

Mostra questo messaggio Guida, esci.

--only-show-errors

Mostra solo gli errori, eliminando gli avvisi.

Proprietà Valore
Valore predefinito: False
--output -o

Formato dell'output.

Proprietà Valore
Valore predefinito: json
Valori accettati: json, jsonc, none, table, tsv, yaml, yamlc
--query

Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.

--subscription

Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.

--verbose

Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.

Proprietà Valore
Valore predefinito: False