az role deny-assignment
Gestire le assegnazioni di rifiuto.
Le assegnazioni di rifiuto impediscono agli utenti di eseguire azioni specifiche sulle risorse di Azure, anche se un'assegnazione di ruolo concede loro l'accesso. È possibile creare assegnazioni di rifiuto assegnate dall'utente per negare operazioni di scrittura, eliminazione e azione in un determinato ambito, escludendo entità specifiche.
Comandi
| Nome | Descrizione | Tipo | Status |
|---|---|---|---|
| az role deny-assignment create |
Creare un'assegnazione di rifiuto assegnata dall'utente. |
Core | GA |
| az role deny-assignment delete |
Eliminare un'assegnazione di rifiuto assegnata dall'utente. |
Core | GA |
| az role deny-assignment list |
Elencare le assegnazioni di rifiuto. |
Core | GA |
| az role deny-assignment show |
Ottenere un'assegnazione di rifiuto. |
Core | GA |
az role deny-assignment create
Creare un'assegnazione di rifiuto assegnata dall'utente.
Crea un'assegnazione di rifiuto che blocca azioni specifiche nell'ambito specificato. Sono supportate due modalità: (1) Modalità Tutti (impostazione predefinita): nega le azioni per tutte le entità, richiedendo almeno un'entità esclusa; (2) Modalità per entità : nega azioni per un utente o un'entità servizio specifica specificata tramite --principal-object-id. DataActions non è supportato, DoNotApplyToChildScopes non è supportato, le azioni di lettura (*/lettura) non sono consentite e le entità di tipo gruppo non sono consentite.
az role deny-assignment create [--acquire-policy-token]
[--actions]
[--assignment-name]
[--change-reference]
[--description]
[--exclude-principal-ids]
[--exclude-principal-types]
[--name]
[--not-actions]
[--principal-object-id]
[--principal-type {ServicePrincipal, User}]
[--scope]
Esempio
Creare un'assegnazione di rifiuto che blocca le scritture di assegnazione di ruolo per tutti gli utenti, escluso un'entità servizio.
az role deny-assignment create --name "Block role assignment changes" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "Microsoft.Authorization/roleAssignments/write" "Microsoft.Authorization/roleAssignments/delete" --exclude-principal-ids 00000000-0000-0000-0000-000000000001 --exclude-principal-types ServicePrincipal
Creare un'assegnazione di rifiuto destinata a un utente specifico.
az role deny-assignment create --name "Deny resource deletion for user" --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup --actions "*/delete" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type User
Creare un'assegnazione di rifiuto destinata a un'entità servizio specifica con esclusioni.
az role deny-assignment create --name "Deny write actions for app" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "*/write" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type ServicePrincipal --exclude-principal-ids 00000000-0000-0000-0000-000000000002 --exclude-principal-types ServicePrincipal --description "Block write operations for this application"
Parametri facoltativi
I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.
Acquisizione automatica di un token Criteri di Azure per questa operazione di risorsa.
| Proprietà | Valore |
|---|---|
| Gruppo di parametri: | Global Policy Arguments |
Elenco delimitato da spazi di azioni da negare, ad esempio "Microsoft. Authorization/roleAssignments/write". Nota: le azioni di lettura (*/lettura) non sono consentite per le assegnazioni di rifiuto assegnate dall'utente.
GUID per l'assegnazione di rifiuto. Se omesso, viene generato un nuovo GUID.
ID riferimento di modifica correlato per questa operazione di risorsa.
| Proprietà | Valore |
|---|---|
| Gruppo di parametri: | Global Policy Arguments |
Descrizione dell'assegnazione di rifiuto.
Elenco delimitato da spazi di ID oggetto principale da escludere dalla negazione. Obbligatorio quando non viene specificato alcun --principal-object-id (modalità Everyone). Facoltativo quando si specifica --principal-object-id.
Elenco delimitato da spazi di tipi di entità corrispondenti a --exclude-principal-ids. Valori accettati: User, Group, ServicePrincipal.
Il nome visualizzato dell'assegnazione di negazione.
Elenco delimitato da spazi di azioni da escludere dalla negazione.
ID oggetto di un utente specifico o serviceprincipal da negare. Se omesso, l'assegnazione di rifiuto si applica a Tutti (tutte le entità) e --exclude-principal-ids è obbligatoria. Le entità di gruppo non sono consentite.
Tipo dell'entità specificata da --principal-object-id. Obbligatorio quando viene specificato --principal-object-id. Valori accettati: User, ServicePrincipal.
| Proprietà | Valore |
|---|---|
| Valori accettati: | ServicePrincipal, User |
Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.
Parametri globali
Aumentare la verbosità dei log per visualizzare tutti i log di debug.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Mostra questo messaggio Guida, esci.
Mostra solo gli errori, eliminando gli avvisi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Formato dell'output.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | json |
| Valori accettati: | json, jsonc, none, table, tsv, yaml, yamlc |
Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.
Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.
Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
az role deny-assignment delete
Eliminare un'assegnazione di rifiuto assegnata dall'utente.
az role deny-assignment delete [--acquire-policy-token]
[--change-reference]
[--id]
[--name]
[--scope]
[--yes]
Esempio
Eliminare un'assegnazione di rifiuto in base al relativo ID completo.
az role deny-assignment delete --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001
Eliminare un'assegnazione di rifiuto in base al nome e all'ambito.
az role deny-assignment delete --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000
Parametri facoltativi
I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.
Acquisizione automatica di un token Criteri di Azure per questa operazione di risorsa.
| Proprietà | Valore |
|---|---|
| Gruppo di parametri: | Global Policy Arguments |
ID riferimento di modifica correlato per questa operazione di risorsa.
| Proprietà | Valore |
|---|---|
| Gruppo di parametri: | Global Policy Arguments |
ID completo dell'assegnazione di rifiuto da eliminare.
Nome (GUID) dell'assegnazione di rifiuto da eliminare.
Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.
Non richiedere conferma.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Parametri globali
Aumentare la verbosità dei log per visualizzare tutti i log di debug.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Mostra questo messaggio Guida, esci.
Mostra solo gli errori, eliminando gli avvisi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Formato dell'output.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | json |
| Valori accettati: | json, jsonc, none, table, tsv, yaml, yamlc |
Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.
Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.
Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
az role deny-assignment list
Elencare le assegnazioni di rifiuto.
az role deny-assignment list [--filter]
[--scope]
Esempio
Elencare le assegnazioni di rifiuto nell'ambito della sottoscrizione.
az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000
Elencare tutte le assegnazioni di rifiuto nella sottoscrizione corrente.
az role deny-assignment list
Elencare le assegnazioni di rifiuto in un ambito del gruppo di risorse.
az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup
Parametri facoltativi
I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.
Espressione di filtro OData da applicare. Ad esempio, "atScope()" per elencare nell'ambito corrente o "gdprExportPrincipalId eq '{objectId}'" per elencare un'entità specifica.
Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.
Parametri globali
Aumentare la verbosità dei log per visualizzare tutti i log di debug.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Mostra questo messaggio Guida, esci.
Mostra solo gli errori, eliminando gli avvisi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Formato dell'output.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | json |
| Valori accettati: | json, jsonc, none, table, tsv, yaml, yamlc |
Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.
Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.
Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
az role deny-assignment show
Ottenere un'assegnazione di rifiuto.
az role deny-assignment show [--id]
[--name]
[--scope]
Esempio
Mostra un'assegnazione di rifiuto in base al relativo ID completo.
az role deny-assignment show --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001
Visualizzare un'assegnazione di rifiuto in base al nome e all'ambito.
az role deny-assignment show --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000
Parametri facoltativi
I seguenti parametri sono facoltativi, ma a seconda del contesto, uno o più di questi potrebbero diventare necessari per l'esecuzione corretta del comando.
ID completo dell'assegnazione di rifiuto, incluso l'ambito, ad esempio /subscriptions/{id}/providers/Microsoft. Authorization/denyAssignments/{denyAssignmentId}.
Nome (GUID) dell'assegnazione di rifiuto.
Ambito in cui si applica l'assegnazione di rifiuto. Ad esempio, /subscriptions/00000000-0000-0000-0000-00000000000 o /subscriptions/0000000-0000-0000-0000-00000000000/resourceGroups/myGroup.
Parametri globali
Aumentare la verbosità dei log per visualizzare tutti i log di debug.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Mostra questo messaggio Guida, esci.
Mostra solo gli errori, eliminando gli avvisi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |
Formato dell'output.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | json |
| Valori accettati: | json, jsonc, none, table, tsv, yaml, yamlc |
Stringa di query JMESPath. Per altre informazioni ed esempi, vedere http://jmespath.org/.
Nome o ID della sottoscrizione. È possibile configurare la sottoscrizione predefinita usando az account set -s NAME_OR_ID.
Aumentare il livello di dettaglio della registrazione. Usare --debug per log di debug completi.
| Proprietà | Valore |
|---|---|
| Valore predefinito: | False |