New-AzDenyAssignment

在指定範圍內建立使用者指派的拒絕指派。 預設情況下,拒絕指派針對所有人,且至少需要一位被排除的校長。 或者,也可以使用 -PrincipalId 和 -PrincipalType 來鎖定特定使用者或服務主體。

語法

EveryoneParameterSet (預設值)

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -ExcludePrincipalId <String[]>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [-AcquirePolicyToken]
    [-ChangeReference <String>]
    [<CommonParameters>]

PerPrincipalParameterSet

New-AzDenyAssignment
    -DenyAssignmentName <String>
    -Scope <String>
    -PrincipalId <String>
    -PrincipalType <String>
    [-Description <String>]
    [-Action <String[]>]
    [-NotAction <String[]>]
    [-DataAction <String[]>]
    [-NotDataAction <String[]>]
    [-ExcludePrincipalId <String[]>]
    [-ExcludePrincipalType <String[]>]
    [-DoNotApplyToChildScope]
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [-AcquirePolicyToken]
    [-ChangeReference <String>]
    [<CommonParameters>]

InputFileParameterSet

New-AzDenyAssignment
    -Scope <String>
    -InputFile <String>
    [-DenyAssignmentId <Guid>]
    [-DefaultProfile <IAzureContextContainer>]
    [-WhatIf]
    [-Confirm]
    [-AcquirePolicyToken]
    [-ChangeReference <String>]
    [<CommonParameters>]

Description

使用 New-AzDenyAssignment 指令在指定範圍內建立新的使用者指派拒絕指派。

預設情況下,拒絕指派針對所有主體(所有人),並要求至少透過 ExcludePrincipalId 參數排除一個主體。

或者,也可以使用 -PrincipalId 和 -PrincipalType 來鎖定特定使用者或服務主體。 在此模式下,-ExcludePrincipalId 為可選。 群組類型原則不支援使用者指定的拒絕指派。

只有寫入、刪除和動作操作可以被拒絕。 不支援讀取動作和資料動作。

範例

範例 1:建立一個拒絕任務,阻止所有人的刪除動作

New-AzDenyAssignment -DenyAssignmentName "Block deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/delete" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111" `
    -ExcludePrincipalType "User"

在資源群組範圍內建立一個名為「封鎖刪除」的拒絕指派,拒絕所有人的所有刪除操作。 指定的使用者被排除在拒絕指派之外。

範例 2:封鎖特定使用者執行寫入操作

New-AzDenyAssignment -DenyAssignmentName "Block user writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG" `
    -Action "*/write" `
    -PrincipalId "11111111-1111-1111-1111-111111111111" `
    -PrincipalType "User"

建立一個拒絕指派,阻擋特定使用者的寫入操作。 在每位主體模式下,不需要排除的校長。

範例 3:阻擋特定服務主體刪除資源

New-AzDenyAssignment -DenyAssignmentName "Block SP deletes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/delete" `
    -PrincipalId "22222222-2222-2222-2222-222222222222" `
    -PrincipalType "ServicePrincipal"

建立一個拒絕指派,阻擋特定服務主體在訂閱範圍內的刪除操作。

範例 4:從 JSON 輸入檔建立拒絕指派

New-AzDenyAssignment -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -InputFile "C:\DenyAssignment.json"

利用指定的 JSON 檔案中的定義建立拒絕指派。 輸入檔案必須包含 DenyAssignmentName、Actions,以及 ExcludePrincipalIds(Everyone模式)或 PrincipalIds + PrincipalTypes(每個主體模式)。

範例五:建立一個包含多個排除主體的拒絕指派

New-AzDenyAssignment -DenyAssignmentName "Block writes" `
    -Scope "/subscriptions/00000000-0000-0000-0000-000000000000" `
    -Action "*/write" `
    -ExcludePrincipalId "11111111-1111-1111-1111-111111111111", "22222222-2222-2222-2222-222222222222" `
    -ExcludePrincipalType "User", "ServicePrincipal"

建立一個拒絕指派,拒絕為所有人撰寫動作,唯獨不包括使用者和服務主體。

參數

-AcquirePolicyToken

自動取得 Azure 原則 令牌以進行此資源操作。

參數屬性

類型:SwitchParameter
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Action

否認的行動。 支援萬用字元(例如 /delete、Microsoft。儲存/儲存帳戶/)。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-ChangeReference

變更參考資源 ID,用於此資源操作。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Confirm

在執行 Cmdlet 之前,提示您進行確認。

參數屬性

類型:SwitchParameter
預設值:False
支援萬用字元:False
不要顯示:False
別名:cf

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-DataAction

資料行動要拒絕。 注意:使用者指派的拒絕指派不支援資料行動,服務將拒絕。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-DefaultProfile

用於與 Azure 通訊的憑證、帳號、租戶和訂閱。

參數屬性

類型:IAzureContextContainer
預設值:None
支援萬用字元:False
不要顯示:False
別名:AzContext, AzureRmContext, AzureCredential

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-DenyAssignmentId

拒絕任務的 GUID。 若未指定,將產生新的 GUID。

參數屬性

類型:Guid
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-DenyAssignmentName

拒絕指派的顯示名稱。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-Description

這是拒絕任務的描述。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-DoNotApplyToChildScope

若設定為 deny 指派,則不適用於子範圍。 注意:此屬性不支援使用者自訂的拒絕指派,服務將予以拒絕。

參數屬性

類型:SwitchParameter
預設值:False
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-ExcludePrincipalId

要排除在拒絕指派之外的主體物件ID。 針對所有人時必須。 使用 -PrincipalID 時為可選。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-ExcludePrincipalType

排除主體的類型(使用者、群組、服務主體)。 每個 ExclusionPrincipalId 一個,或是對所有 ExclusionId 套用一個值。 預設為使用者。

參數屬性

類型:

String[]

預設值:None
接受的值:User, Group, ServicePrincipal
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-InputFile

路徑指向包含拒絕指派定義的 JSON 檔案。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

InputFileParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-NotAction

排除在拒絕指派之外的行動。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-NotDataAction

資料行動以排除拒絕指派。 注意:使用者指派的拒絕指派不支援資料行動。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

EveryoneParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False
PerPrincipalParameterSet
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-PrincipalId

拒絕使用者或服務主體的物件 ID。 在指定時,拒絕指派針對的是該特定原則,而非所有人。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

PerPrincipalParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-PrincipalType

主體的類型由 -PrincipalId 指定。 接受的值為 User 與 ServicePrincipal。 群組類型不支援使用者指定的拒絕指派。

參數屬性

類型:String
預設值:None
接受的值:User, ServicePrincipal
支援萬用字元:False
不要顯示:False

參數集

PerPrincipalParameterSet
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-Scope

拒絕指派的範圍。 以相對 URI 的格式。 例如,/subscriptions/{id}/resourceGroups/{rgName}。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-WhatIf

顯示 Cmdlet 執行時會發生什麼事。 指令未執行。

參數屬性

類型:SwitchParameter
預設值:False
支援萬用字元:False
不要顯示:False
別名:無線

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

CommonParameters

此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。

輸入

String

String

Guid

輸出

PSDenyAssignment