az role deny-assignment
Gerenciar atribuições de negação.
As atribuições de negação do Azure impedem que os usuários executem ações específicas em recursos do Azure, mesmo que uma atribuição de função lhes conceda acesso. As atribuições de negação atribuídas pelo usuário podem ser criadas para negar operações de gravação, exclusão e ação em um determinado escopo, excluindo entidades de segurança específicas.
Comandos
| Nome | Description | Tipo | Status |
|---|---|---|---|
| az role deny-assignment create |
Crie uma atribuição de negação atribuída pelo usuário. |
Core | GA |
| az role deny-assignment delete |
Exclua uma atribuição de negação atribuída pelo usuário. |
Core | GA |
| az role deny-assignment list |
Listar atribuições de negação. |
Core | GA |
| az role deny-assignment show |
Obtenha uma atribuição de negação. |
Core | GA |
az role deny-assignment create
Crie uma atribuição de negação atribuída pelo usuário.
Cria uma atribuição de negação que bloqueia ações específicas no escopo especificado. Há suporte para dois modos: (1) Modo todos (padrão) — nega ações para todas as entidades de segurança, exigindo pelo menos uma entidade de segurança excluída; (2) Modo por entidade de segurança – nega ações para um usuário específico ou ServicePrincipal especificado por meio de --principal-object-id. Não há suporte para DataActions, Não há suporte para DoNotApplyToChildScopes, ações de leitura (*/leitura) não são permitidas e entidades de tipo de grupo não são permitidas.
az role deny-assignment create [--acquire-policy-token]
[--actions]
[--assignment-name]
[--change-reference]
[--description]
[--exclude-principal-ids]
[--exclude-principal-types]
[--name]
[--not-actions]
[--principal-object-id]
[--principal-type {ServicePrincipal, User}]
[--scope]
Exemplos
Crie uma atribuição de negação bloqueando gravações de atribuição de função para todos, excluindo uma entidade de serviço.
az role deny-assignment create --name "Block role assignment changes" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "Microsoft.Authorization/roleAssignments/write" "Microsoft.Authorization/roleAssignments/delete" --exclude-principal-ids 00000000-0000-0000-0000-000000000001 --exclude-principal-types ServicePrincipal
Crie uma atribuição de negação direcionada a um usuário específico.
az role deny-assignment create --name "Deny resource deletion for user" --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup --actions "*/delete" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type User
Crie uma atribuição de negação direcionada a uma entidade de serviço específica com exclusões.
az role deny-assignment create --name "Deny write actions for app" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "*/write" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type ServicePrincipal --exclude-principal-ids 00000000-0000-0000-0000-000000000002 --exclude-principal-types ServicePrincipal --description "Block write operations for this application"
Parâmetros Opcionais
Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.
Adquirir um token Azure Policy automaticamente para essa operação de recurso.
| Propriedade | Valor |
|---|---|
| Grupo de parâmetros: | Global Policy Arguments |
Lista separada por espaço de ações a serem negadas, por exemplo, "Microsoft. Authorization/roleAssignments/write". Observação: ações de leitura (*/leitura) não são permitidas para atribuições de negação atribuídas pelo usuário.
Um GUID para a atribuição de negação. Se omitido, um novo GUID será gerado.
A ID de referência de alteração relacionada para esta operação de recurso.
| Propriedade | Valor |
|---|---|
| Grupo de parâmetros: | Global Policy Arguments |
Descrição da atribuição de negação.
Lista separada por espaço de IDs de objeto principal a serem excluídas da negação. Obrigatório quando nenhuma --principal-object-id é especificada (modo Todos). Opcional quando --principal-object-id é especificado.
Lista separada por espaço de tipos de entidade de segurança correspondentes a --exclude-principal-ids. Valores aceitos: Usuário, Grupo, ServicePrincipal.
O nome de exibição da atribuição de negação.
Lista separada por espaço de ações a serem excluídas da negação.
A ID do objeto de um usuário ou ServicePrincipal específico a ser negado. Se omitida, a atribuição de negação se aplica a Todos (todas as entidades de segurança) e --exclude-principal-ids é necessária. Entidades de grupo não são permitidas.
O tipo da entidade de segurança especificada por --principal-object-id. Necessário quando --principal-object-id é fornecido. Valores aceitos: Usuário, ServicePrincipal.
| Propriedade | Valor |
|---|---|
| Valores aceitos: | ServicePrincipal, User |
Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.
Parâmetros Globais
Aumente a verbosidade de log para mostrar todos os logs de depuração.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Mostre esta mensagem de ajuda e saia.
Mostrar apenas erros, suprimindo avisos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Formato de saída.
| Propriedade | Valor |
|---|---|
| Valor padrão: | json |
| Valores aceitos: | json, jsonc, none, table, tsv, yaml, yamlc |
Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.
Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.
Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
az role deny-assignment delete
Exclua uma atribuição de negação atribuída pelo usuário.
az role deny-assignment delete [--acquire-policy-token]
[--change-reference]
[--id]
[--name]
[--scope]
[--yes]
Exemplos
Exclua uma atribuição de negação por sua ID totalmente qualificada.
az role deny-assignment delete --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001
Exclua uma atribuição de negação por nome e escopo.
az role deny-assignment delete --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000
Parâmetros Opcionais
Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.
Adquirir um token Azure Policy automaticamente para essa operação de recurso.
| Propriedade | Valor |
|---|---|
| Grupo de parâmetros: | Global Policy Arguments |
A ID de referência de alteração relacionada para esta operação de recurso.
| Propriedade | Valor |
|---|---|
| Grupo de parâmetros: | Global Policy Arguments |
A ID totalmente qualificada da atribuição de negação a ser excluída.
O nome (GUID) da atribuição de negação a ser excluída.
Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.
Não solicite confirmação.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Parâmetros Globais
Aumente a verbosidade de log para mostrar todos os logs de depuração.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Mostre esta mensagem de ajuda e saia.
Mostrar apenas erros, suprimindo avisos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Formato de saída.
| Propriedade | Valor |
|---|---|
| Valor padrão: | json |
| Valores aceitos: | json, jsonc, none, table, tsv, yaml, yamlc |
Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.
Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.
Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
az role deny-assignment list
Listar atribuições de negação.
az role deny-assignment list [--filter]
[--scope]
Exemplos
Listar atribuições de negação no escopo da assinatura.
az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000
Liste todas as atribuições de negação na assinatura atual.
az role deny-assignment list
Listar atribuições de negação em um escopo de grupo de recursos.
az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup
Parâmetros Opcionais
Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.
Expressão de filtro OData a ser aplicada. Por exemplo, "atScope()" para listar no escopo atual ou "gdprExportPrincipalId eq '{objectId}'" para listar uma entidade de segurança específica.
Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-0000000000 ou /subscriptions/000000000-00000-00000-00000-00000000000-resourceGroups/myGroup.
Parâmetros Globais
Aumente a verbosidade de log para mostrar todos os logs de depuração.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Mostre esta mensagem de ajuda e saia.
Mostrar apenas erros, suprimindo avisos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Formato de saída.
| Propriedade | Valor |
|---|---|
| Valor padrão: | json |
| Valores aceitos: | json, jsonc, none, table, tsv, yaml, yamlc |
Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.
Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.
Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
az role deny-assignment show
Obtenha uma atribuição de negação.
az role deny-assignment show [--id]
[--name]
[--scope]
Exemplos
Mostrar uma atribuição de negação por sua ID totalmente qualificada.
az role deny-assignment show --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001
Mostrar uma atribuição de negação por nome e escopo.
az role deny-assignment show --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000
Parâmetros Opcionais
Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.
A ID totalmente qualificada da atribuição de negação, incluindo escopo, por exemplo, /subscriptions/{id}/providers/Microsoft. Authorization/denyAssignments/{denyAssignmentId}.
O nome (GUID) da atribuição de negação.
Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.
Parâmetros Globais
Aumente a verbosidade de log para mostrar todos os logs de depuração.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Mostre esta mensagem de ajuda e saia.
Mostrar apenas erros, suprimindo avisos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |
Formato de saída.
| Propriedade | Valor |
|---|---|
| Valor padrão: | json |
| Valores aceitos: | json, jsonc, none, table, tsv, yaml, yamlc |
Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.
Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.
Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.
| Propriedade | Valor |
|---|---|
| Valor padrão: | False |