az role deny-assignment

Gerenciar atribuições de negação.

As atribuições de negação do Azure impedem que os usuários executem ações específicas em recursos do Azure, mesmo que uma atribuição de função lhes conceda acesso. As atribuições de negação atribuídas pelo usuário podem ser criadas para negar operações de gravação, exclusão e ação em um determinado escopo, excluindo entidades de segurança específicas.

Comandos

Nome Description Tipo Status
az role deny-assignment create

Crie uma atribuição de negação atribuída pelo usuário.

Core GA
az role deny-assignment delete

Exclua uma atribuição de negação atribuída pelo usuário.

Core GA
az role deny-assignment list

Listar atribuições de negação.

Core GA
az role deny-assignment show

Obtenha uma atribuição de negação.

Core GA

az role deny-assignment create

Crie uma atribuição de negação atribuída pelo usuário.

Cria uma atribuição de negação que bloqueia ações específicas no escopo especificado. Há suporte para dois modos: (1) Modo todos (padrão) — nega ações para todas as entidades de segurança, exigindo pelo menos uma entidade de segurança excluída; (2) Modo por entidade de segurança – nega ações para um usuário específico ou ServicePrincipal especificado por meio de --principal-object-id. Não há suporte para DataActions, Não há suporte para DoNotApplyToChildScopes, ações de leitura (*/leitura) não são permitidas e entidades de tipo de grupo não são permitidas.

az role deny-assignment create [--acquire-policy-token]
                               [--actions]
                               [--assignment-name]
                               [--change-reference]
                               [--description]
                               [--exclude-principal-ids]
                               [--exclude-principal-types]
                               [--name]
                               [--not-actions]
                               [--principal-object-id]
                               [--principal-type {ServicePrincipal, User}]
                               [--scope]

Exemplos

Crie uma atribuição de negação bloqueando gravações de atribuição de função para todos, excluindo uma entidade de serviço.

az role deny-assignment create --name "Block role assignment changes" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "Microsoft.Authorization/roleAssignments/write" "Microsoft.Authorization/roleAssignments/delete" --exclude-principal-ids 00000000-0000-0000-0000-000000000001 --exclude-principal-types ServicePrincipal

Crie uma atribuição de negação direcionada a um usuário específico.

az role deny-assignment create --name "Deny resource deletion for user" --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup --actions "*/delete" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type User

Crie uma atribuição de negação direcionada a uma entidade de serviço específica com exclusões.

az role deny-assignment create --name "Deny write actions for app" --scope /subscriptions/00000000-0000-0000-0000-000000000000 --actions "*/write" --principal-object-id 00000000-0000-0000-0000-000000000001 --principal-type ServicePrincipal --exclude-principal-ids 00000000-0000-0000-0000-000000000002 --exclude-principal-types ServicePrincipal --description "Block write operations for this application"

Parâmetros Opcionais

Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.

--acquire-policy-token

Adquirir um token Azure Policy automaticamente para essa operação de recurso.

Propriedade Valor
Grupo de parâmetros: Global Policy Arguments
--actions

Lista separada por espaço de ações a serem negadas, por exemplo, "Microsoft. Authorization/roleAssignments/write". Observação: ações de leitura (*/leitura) não são permitidas para atribuições de negação atribuídas pelo usuário.

--assignment-name

Um GUID para a atribuição de negação. Se omitido, um novo GUID será gerado.

--change-reference

A ID de referência de alteração relacionada para esta operação de recurso.

Propriedade Valor
Grupo de parâmetros: Global Policy Arguments
--description

Descrição da atribuição de negação.

--exclude-principal-ids

Lista separada por espaço de IDs de objeto principal a serem excluídas da negação. Obrigatório quando nenhuma --principal-object-id é especificada (modo Todos). Opcional quando --principal-object-id é especificado.

--exclude-principal-types

Lista separada por espaço de tipos de entidade de segurança correspondentes a --exclude-principal-ids. Valores aceitos: Usuário, Grupo, ServicePrincipal.

--name -n

O nome de exibição da atribuição de negação.

--not-actions

Lista separada por espaço de ações a serem excluídas da negação.

--principal-object-id

A ID do objeto de um usuário ou ServicePrincipal específico a ser negado. Se omitida, a atribuição de negação se aplica a Todos (todas as entidades de segurança) e --exclude-principal-ids é necessária. Entidades de grupo não são permitidas.

--principal-type

O tipo da entidade de segurança especificada por --principal-object-id. Necessário quando --principal-object-id é fornecido. Valores aceitos: Usuário, ServicePrincipal.

Propriedade Valor
Valores aceitos: ServicePrincipal, User
--scope

Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.

Parâmetros Globais
--debug

Aumente a verbosidade de log para mostrar todos os logs de depuração.

Propriedade Valor
Valor padrão: False
--help -h

Mostre esta mensagem de ajuda e saia.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

Propriedade Valor
Valor padrão: False
--output -o

Formato de saída.

Propriedade Valor
Valor padrão: json
Valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.

Propriedade Valor
Valor padrão: False

az role deny-assignment delete

Exclua uma atribuição de negação atribuída pelo usuário.

az role deny-assignment delete [--acquire-policy-token]
                               [--change-reference]
                               [--id]
                               [--name]
                               [--scope]
                               [--yes]

Exemplos

Exclua uma atribuição de negação por sua ID totalmente qualificada.

az role deny-assignment delete --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001

Exclua uma atribuição de negação por nome e escopo.

az role deny-assignment delete --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000

Parâmetros Opcionais

Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.

--acquire-policy-token

Adquirir um token Azure Policy automaticamente para essa operação de recurso.

Propriedade Valor
Grupo de parâmetros: Global Policy Arguments
--change-reference

A ID de referência de alteração relacionada para esta operação de recurso.

Propriedade Valor
Grupo de parâmetros: Global Policy Arguments
--id

A ID totalmente qualificada da atribuição de negação a ser excluída.

--name -n

O nome (GUID) da atribuição de negação a ser excluída.

--scope

Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.

--yes -y

Não solicite confirmação.

Propriedade Valor
Valor padrão: False
Parâmetros Globais
--debug

Aumente a verbosidade de log para mostrar todos os logs de depuração.

Propriedade Valor
Valor padrão: False
--help -h

Mostre esta mensagem de ajuda e saia.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

Propriedade Valor
Valor padrão: False
--output -o

Formato de saída.

Propriedade Valor
Valor padrão: json
Valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.

Propriedade Valor
Valor padrão: False

az role deny-assignment list

Listar atribuições de negação.

az role deny-assignment list [--filter]
                             [--scope]

Exemplos

Listar atribuições de negação no escopo da assinatura.

az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000

Liste todas as atribuições de negação na assinatura atual.

az role deny-assignment list

Listar atribuições de negação em um escopo de grupo de recursos.

az role deny-assignment list --scope /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myGroup

Parâmetros Opcionais

Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.

--filter

Expressão de filtro OData a ser aplicada. Por exemplo, "atScope()" para listar no escopo atual ou "gdprExportPrincipalId eq '{objectId}'" para listar uma entidade de segurança específica.

--scope

Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-0000000000 ou /subscriptions/000000000-00000-00000-00000-00000000000-resourceGroups/myGroup.

Parâmetros Globais
--debug

Aumente a verbosidade de log para mostrar todos os logs de depuração.

Propriedade Valor
Valor padrão: False
--help -h

Mostre esta mensagem de ajuda e saia.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

Propriedade Valor
Valor padrão: False
--output -o

Formato de saída.

Propriedade Valor
Valor padrão: json
Valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.

Propriedade Valor
Valor padrão: False

az role deny-assignment show

Obtenha uma atribuição de negação.

az role deny-assignment show [--id]
                             [--name]
                             [--scope]

Exemplos

Mostrar uma atribuição de negação por sua ID totalmente qualificada.

az role deny-assignment show --id /subscriptions/00000000-0000-0000-0000-000000000000/providers/Microsoft.Authorization/denyAssignments/00000000-0000-0000-0000-000000000001

Mostrar uma atribuição de negação por nome e escopo.

az role deny-assignment show --name 00000000-0000-0000-0000-000000000001 --scope /subscriptions/00000000-0000-0000-0000-000000000000

Parâmetros Opcionais

Os seguintes parâmetros são opcionais, mas dependendo do contexto, um ou mais podem se tornar obrigatórios para que o comando seja executado com sucesso.

--id

A ID totalmente qualificada da atribuição de negação, incluindo escopo, por exemplo, /subscriptions/{id}/providers/Microsoft. Authorization/denyAssignments/{denyAssignmentId}.

--name -n

O nome (GUID) da atribuição de negação.

--scope

Escopo no qual a atribuição de negação se aplica. Por exemplo, /subscriptions/000000000-0000-0000-00000-00000000000 ou /subscriptions/000000000-00000-00000-00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000/resourceGroups/myGroup.

Parâmetros Globais
--debug

Aumente a verbosidade de log para mostrar todos os logs de depuração.

Propriedade Valor
Valor padrão: False
--help -h

Mostre esta mensagem de ajuda e saia.

--only-show-errors

Mostrar apenas erros, suprimindo avisos.

Propriedade Valor
Valor padrão: False
--output -o

Formato de saída.

Propriedade Valor
Valor padrão: json
Valores aceitos: json, jsonc, none, table, tsv, yaml, yamlc
--query

Cadeia de caracteres de consulta JMESPath. Consulte http://jmespath.org/ para obter mais informações e exemplos.

--subscription

Nome ou ID da assinatura. Você pode configurar a assinatura padrão usando az account set -s NAME_OR_ID.

--verbose

Aumentar a verbosidade do registro em log. Use --debug para logs de depuração completos.

Propriedade Valor
Valor padrão: False