New-AzDenyAssignment
在指定範圍內建立使用者指派的拒絕指派。
預設情況下,拒絕指派針對所有人,且至少需要一位被排除的校長。
或者,也可以使用 -PrincipalId 和 -PrincipalType 來鎖定特定使用者或服務主體。
語法
EveryoneParameterSet (預設值)
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-ExcludePrincipalId <String[]>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[-AcquirePolicyToken]
[-ChangeReference <String>]
[<CommonParameters>]
PerPrincipalParameterSet
New-AzDenyAssignment
-DenyAssignmentName <String>
-Scope <String>
-PrincipalId <String>
-PrincipalType <String>
[-Description <String>]
[-Action <String[]>]
[-NotAction <String[]>]
[-DataAction <String[]>]
[-NotDataAction <String[]>]
[-ExcludePrincipalId <String[]>]
[-ExcludePrincipalType <String[]>]
[-DoNotApplyToChildScope]
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[-AcquirePolicyToken]
[-ChangeReference <String>]
[<CommonParameters>]
New-AzDenyAssignment
-Scope <String>
-InputFile <String>
[-DenyAssignmentId <Guid>]
[-DefaultProfile <IAzureContextContainer>]
[-WhatIf]
[-Confirm]
[-AcquirePolicyToken]
[-ChangeReference <String>]
[<CommonParameters>]
Description
使用 New-AzDenyAssignment 指令在指定範圍內建立新的使用者指派拒絕指派。
預設情況下,拒絕指派針對所有主體(所有人),並要求至少透過 ExcludePrincipalId 參數排除一個主體。
或者,也可以使用 -PrincipalId 和 -PrincipalType 來鎖定特定使用者或服務主體。 在此模式下,-ExcludePrincipalId 為可選。 群組類型原則不支援使用者指定的拒絕指派。
只有寫入、刪除和動作操作可以被拒絕。 不支援讀取動作和資料動作。
範例
範例 1:建立一個拒絕任務,阻止所有人的刪除動作
New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/delete" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
-ExcludePrincipalType "User"
在資源群組範圍內建立一個名為「封鎖刪除」的拒絕指派,拒絕所有人的所有刪除操作。 指定的使用者被排除在拒絕指派之外。
範例 2:封鎖特定使用者執行寫入操作
New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
-Action "*/write" `
-PrincipalId "11111111-1111-1111-1111-111111111111" `
-PrincipalType "User"
建立一個拒絕指派,阻擋特定使用者的寫入操作。 在每位主體模式下,不需要排除的校長。
範例 3:阻擋特定服務主體刪除資源
New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/delete" `
-PrincipalId "22222222-2222-2222-2222-222222222222" `
-PrincipalType "ServicePrincipal"
建立一個拒絕指派,阻擋特定服務主體在訂閱範圍內的刪除操作。
範例 4:從 JSON 輸入檔建立拒絕指派
New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-InputFile "C:\DenyAssignment.json"
利用指定的 JSON 檔案中的定義建立拒絕指派。 輸入檔案必須包含 DenyAssignmentName、Actions,以及 ExcludePrincipalIds(Everyone模式)或 PrincipalIds + PrincipalTypes(每個主體模式)。
範例五:建立一個包含多個排除主體的拒絕指派
New-AzDenyAssignment -DenyAssignmentName "Block writes" `
-Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
-Action "*/write" `
-ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
-ExcludePrincipalType "User", "ServicePrincipal"
建立一個拒絕指派,拒絕為所有人撰寫動作,唯獨不包括使用者和服務主體。
參數
-AcquirePolicyToken
自動取得 Azure 原則 令牌以進行此資源操作。
參數屬性
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Action
否認的行動。 支援萬用字元(例如 /delete、Microsoft。儲存/儲存帳戶/)。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-ChangeReference
變更參考資源 ID,用於此資源操作。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Confirm
在執行 Cmdlet 之前,提示您進行確認。
參數屬性
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-DataAction
資料行動要拒絕。 注意:使用者指派的拒絕指派不支援資料行動,服務將拒絕。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-DefaultProfile
用於與 Azure 通訊的憑證、帳號、租戶和訂閱。
參數屬性
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-DenyAssignmentId
拒絕任務的 GUID。 若未指定,將產生新的 GUID。
參數屬性
| 類型: | Guid
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-DenyAssignmentName
拒絕指派的顯示名稱。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-Description
這是拒絕任務的描述。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-DoNotApplyToChildScope
若設定為 deny 指派,則不適用於子範圍。 注意:此屬性不支援使用者自訂的拒絕指派,服務將予以拒絕。
參數屬性
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-ExcludePrincipalId
要排除在拒絕指派之外的主體物件ID。 針對所有人時必須。 使用 -PrincipalID 時為可選。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-ExcludePrincipalType
排除主體的類型(使用者、群組、服務主體)。 每個 ExclusionPrincipalId 一個,或是對所有 ExclusionId 套用一個值。 預設為使用者。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 接受的值: | User, Group, ServicePrincipal |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
路徑指向包含拒絕指派定義的 JSON 檔案。
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
InputFileParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-NotAction
排除在拒絕指派之外的行動。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-NotDataAction
資料行動以排除拒絕指派。 注意:使用者指派的拒絕指派不支援資料行動。
參數屬性
| 類型: | String[]
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
EveryoneParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
PerPrincipalParameterSet
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-PrincipalId
拒絕使用者或服務主體的物件 ID。 在指定時,拒絕指派針對的是該特定原則,而非所有人。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
PerPrincipalParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-PrincipalType
主體的類型由 -PrincipalId 指定。 接受的值為 User 與 ServicePrincipal。 群組類型不支援使用者指定的拒絕指派。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 接受的值: | User, ServicePrincipal |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
PerPrincipalParameterSet
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-Scope
拒絕指派的範圍。 以相對 URI 的格式。 例如,/subscriptions/{id}/resourceGroups/{rgName}。
參數屬性
| 類型: | String
|
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-WhatIf
顯示 Cmdlet 執行時會發生什麼事。 指令未執行。
參數屬性
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
CommonParameters
此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。
輸出