New-AzDenyAssignment

Hiermee maakt u een door de gebruiker toegewezen weigeringstoewijzing op het opgegeven bereik. De weigeringstoewijzing is standaard gericht op Iedereen en vereist ten minste één uitgesloten principal. U kunt ook -PrincipalId en -PrincipalType gebruiken om een specifieke gebruiker of service-principal te richten.

Syntax

EveryoneParameterSet (Standaard)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Description

Gebruik de opdracht New-AzDenyAssignment om een nieuwe door de gebruiker toegewezen weigeringstoewijzing te maken op het opgegeven bereik.

De weigeringstoewijzing is standaard gericht op alle principals (Iedereen) en vereist ten minste één uitgesloten principal via de parameter ExcludePrincipalId.

U kunt ook -PrincipalId en -PrincipalType gebruiken om een specifieke gebruiker of service-principal te richten. In deze modus is -ExcludePrincipalId optioneel. Principals voor groepstypen worden niet ondersteund voor door de gebruiker toegewezen weigeringstoewijzingen.

Alleen schrijf-, verwijder- en actiebewerkingen kunnen worden geweigerd. Leesacties en gegevensacties worden niet ondersteund.

Voorbeelden

Voorbeeld 1: Een weigeringstoewijzing maken waarmee verwijderingsacties voor iedereen worden geblokkeerd

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

Hiermee maakt u een weigeringstoewijzing met de naam 'Verwijderingen blokkeren' in het bereik van de resourcegroep waarmee alle verwijderacties voor iedereen worden geweigerd. De opgegeven gebruiker wordt uitgesloten van de weigeringstoewijzing.

Voorbeeld 2: Voorkomen dat een specifieke gebruiker schrijfbewerkingen uitvoert

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

Hiermee maakt u een weigeringstoewijzing waarmee schrijfbewerkingen voor een specifieke gebruiker worden geblokkeerd. Er zijn geen uitgesloten principals vereist in de modus per principal.

Voorbeeld 3: Voorkomen dat een specifieke service-principal resources verwijdert

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

Hiermee maakt u een weigeringstoewijzing waarmee verwijderingsbewerkingen voor een specifieke service-principal in het abonnementsbereik worden geblokkeerd.

Voorbeeld 4: Een weigeringstoewijzing maken op basis van een JSON-invoerbestand

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

Hiermee maakt u een weigeringstoewijzing met behulp van de definitie in het opgegeven JSON-bestand. Het invoerbestand moet DenyAssignmentName, Actions en ExcludePrincipalIds (modus Iedereen) of PrincipalIds + PrincipalTypes (modus per principal) bevatten.

Voorbeeld 5: Een weigeringstoewijzing maken met meerdere uitsluitingsprinciplen

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

Hiermee maakt u een weigeringstoewijzing die schrijfacties voor iedereen weigert, met uitzondering van een gebruiker en een service-principal.

Parameters

-Action

Acties om te weigeren. Jokertekens worden ondersteund (bijvoorbeeld /delete, Microsoft. Storage/storageAccounts/).

Parametereigenschappen

Type:

String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-Confirm

Voordat u de cmdlet uitvoert, vraagt het systeem om bevestiging.

Parametereigenschappen

Type:SwitchParameter
Default value:False
Ondersteunt jokertekens:False
DontShow:False
Aliassen:Cf

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-DataAction

Gegevensacties om te weigeren. Opmerking: gegevensacties worden niet ondersteund voor door de gebruiker toegewezen weigeringstoewijzingen en worden geweigerd door de service.

Parametereigenschappen

Type:

String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-DefaultProfile

De referenties, het account, de tenant en het abonnement die worden gebruikt voor communicatie met Azure.

Parametereigenschappen

Type:IAzureContextContainer
Default value:None
Ondersteunt jokertekens:False
DontShow:False
Aliassen:AzContext, AzureRmContext, AzureCredential

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-DenyAssignmentId

De GUID voor de weigeringstoewijzing. Als dit niet is opgegeven, wordt er een nieuwe GUID gegenereerd.

Parametereigenschappen

Type:Guid
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-DenyAssignmentName

De weergavenaam voor de weigeringstoewijzing.

Parametereigenschappen

Type:String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-Description

Een beschrijving van de weigeringstoewijzing.

Parametereigenschappen

Type:String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-DoNotApplyToChildScope

Als deze optie is ingesteld, is de weigeringstoewijzing niet van toepassing op onderliggende bereiken. Opmerking: deze eigenschap wordt niet ondersteund voor door de gebruiker toegewezen weigeringstoewijzingen en wordt geweigerd door de service.

Parametereigenschappen

Type:SwitchParameter
Default value:False
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-ExcludePrincipalId

Object-id's van principals die moeten worden uitgesloten van de weigeringstoewijzing. Vereist bij het instellen van iedereen. Optioneel bij het gebruik van -PrincipalId.

Parametereigenschappen

Type:

String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-ExcludePrincipalType

Type(s) van de uitgesloten principals (Gebruiker, Groep, ServicePrincipal). Eén per ExcludePrincipalId of één waarde die op alle is toegepast. Standaard ingesteld op Gebruiker.

Parametereigenschappen

Type:

String[]

Default value:None
Geaccepteerde waarden:User, Group, ServicePrincipal
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-InputFile

Pad naar een JSON-bestand met de definitie van de weigeringstoewijzing.

Parametereigenschappen

Type:String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

InputFileParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-NotAction

Acties die moeten worden uitgesloten van de weigeringstoewijzing.

Parametereigenschappen

Type:

String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-NotDataAction

Gegevensacties die moeten worden uitgesloten van de weigeringstoewijzing. Opmerking: gegevensacties worden niet ondersteund voor door de gebruiker toegewezen weigeringstoewijzingen.

Parametereigenschappen

Type:

String[]

Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

EveryoneParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False
PerPrincipalParameterSet
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-PrincipalId

Object-id van de gebruiker of service-principal die moet worden geweigerd. Wanneer dit is opgegeven, is de weigeringstoewijzing gericht op deze specifieke principal in plaats van Iedereen.

Parametereigenschappen

Type:String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

PerPrincipalParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-PrincipalType

Type van de principal die is opgegeven door -PrincipalId. Geaccepteerde waarden zijn User en ServicePrincipal. Groepstype wordt niet ondersteund voor door de gebruiker toegewezen weigeringstoewijzingen.

Parametereigenschappen

Type:String
Default value:None
Geaccepteerde waarden:User, ServicePrincipal
Ondersteunt jokertekens:False
DontShow:False

Parametersets

PerPrincipalParameterSet
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-Scope

Bereik van de weigeringstoewijzing. In de indeling van relatieve URI. Bijvoorbeeld /subscriptions/{id}/resourceGroups/{rgName}.

Parametereigenschappen

Type:String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:True
Waarde van resterende argumenten:False

-WhatIf

Toont wat er zou gebeuren wanneer de cmdlet wordt uitgevoerd. De cmdlet wordt niet uitgevoerd.

Parametereigenschappen

Type:SwitchParameter
Default value:False
Ondersteunt jokertekens:False
DontShow:False
Aliassen:Wi

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

CommonParameters

Deze cmdlet ondersteunt de algemene parameters: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction en -WarningVariable. Zie about_CommonParametersvoor meer informatie.

Invoerwaarden

String

String

Guid

Uitvoerwaarden

PSDenyAssignment