Σημείωμα
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να εισέλθετε ή να αλλάξετε καταλόγους.
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να αλλάξετε καταλόγους.
Η ασφάλεια σε επίπεδο γραμμών (RLS) περιορίζει την πρόσβαση σε δεδομένα για συγκεκριμένους χρήστες ενός μοντέλου σημασιολογίας Power BI. Τα φίλτρα περιορίζουν τα δεδομένα σε επίπεδο γραμμής και ορίζετε φίλτρα μέσα σε ρόλους. Στην υπηρεσία Power BI, οι χρήστες με πρόσβαση σε έναν χώρο εργασίας έχουν πρόσβαση σε σημασιολογικά μοντέλα σε αυτόν τον χώρο εργασίας. Το RLS περιορίζει μόνο την πρόσβαση σε δεδομένα για χρήστες με δικαιώματα Θεατή . Δεν ισχύει για ρόλους διαχειριστή, μέλους ή συμβαλλόντων χώρου εργασίας.
Για να εφαρμόσετε το RLS, ακολουθήστε αυτήν τη ροή εργασίας υψηλού επιπέδου:
- Ορίστε ρόλους και κανόνες στο Power BI Desktop χρησιμοποιώντας παραστάσεις φίλτρου DAX.
- Δημοσίευση το σημασιολογικό μοντέλο και την αναφορά στο Υπηρεσία Power BI.
- Προσθήκη μελών σε ρόλους στο Υπηρεσία Power BI.
- Κάντε επικύρωση χρησιμοποιώντας τη δυνατότητα Δοκιμή ως ρόλου για να επιβεβαιώσετε ότι το φιλτράρισμα δεδομένων λειτουργεί όπως αναμένεται.
Μπορείτε να ρυθμίσετε τις παραμέτρους του RLS για σημασιολογικά μοντέλα που έχουν εισαχθεί στο Power BI Desktop ή στην υπηρεσία Υπηρεσία Power BI. Μπορείτε επίσης να ρυθμίσετε τις παραμέτρους του RLS σε σημασιολογικά μοντέλα που χρησιμοποιούν το DirectQuery, όπως ο SQL Server. Για δυναμικές συνδέσεις των Υπηρεσιών ανάλυσης ή των Υπηρεσιών ανάλυσης του Azure, ρυθμίζετε τις παραμέτρους της ασφάλειας σε επίπεδο γραμμών στο μοντέλο, όχι στο Power BI. Η επιλογή ασφαλείας δεν εμφανίζεται για σημασιολογικά μοντέλα δυναμικής σύνδεσης.
Σημείωση
Αυτό το άρθρο καλύπτει συγκεκριμένα το RLS για σημασιολογικά μοντέλα Power BI. Για την ασφάλεια δεδομένων σε άλλα στοιχεία του Microsoft Fabric, ανατρέξτε στο θέμα Ασφάλεια στο Microsoft Fabric.
Σημείωση
Για σημασιολογικά μοντέλα Direct Lake στο Microsoft Fabric, υποστηρίζεται το RLS. Ωστόσο, εάν ένα ερώτημα DAX επανέλθει σε λειτουργία DirectQuery λόγω μη υποστηριζόμενων δυνατοτήτων, τα φίλτρα RLS εξακολουθούν να ισχύουν, αλλά τα χαρακτηριστικά επιδόσεων ενδέχεται να αλλάξουν. Παρακολουθήστε τη συμπεριφορά εναλλακτικών ερωτημάτων στην εφαρμογή μετρικών εκχωρημένων πόρων Fabric.
Ορισμός ρόλων και κανόνων στο Power BI Desktop
Μπορείτε να ορίσετε ρόλους και κανόνες στο Power BI Desktop. Με αυτό το πρόγραμμα επεξεργασίας, μπορείτε να κάνετε εναλλαγή μεταξύ της χρήσης της προεπιλεγμένης αναπτυσσόμενης διασύνδεσης και μιας διασύνδεσης DAX. Όταν δημοσιεύετε στο Power BI, δημοσιεύετε επίσης τους ορισμούς ρόλων.
Για να ορίσετε ρόλους ασφαλείας:
Εισαγάγετε δεδομένα στην αναφορά σας Power BI Desktop ή ρυθμίστε τις παραμέτρους μιας σύνδεσης DirectQuery.
Σημείωση
Δεν μπορείτε να ορίσετε ρόλους στο Power BI Desktop για δυναμικές συνδέσεις των Υπηρεσιών ανάλυσης. Αυτό πρέπει να το κάνετε στο μοντέλο Υπηρεσιών ανάλυσης.
Από την καρτέλα Μοντελοποίηση , επιλέξτε Διαχείριση ρόλων.
Από το παράθυρο Διαχείριση ρόλων , επιλέξτε Δημιουργία για να δημιουργήσετε έναν νέο ρόλο.
Στην περιοχή Ρόλοι, δώστε ένα όνομα για τον ρόλο και επιλέξτε enter.
Σημείωση
Δεν μπορείτε να ορίσετε έναν ρόλο με κόμμα, για παράδειγμα
London,ParisRole.Στην περιοχή Επιλογή πινάκων, επιλέξτε τον πίνακα στον οποίο θέλετε να εφαρμόσετε ένα φίλτρο ασφάλειας σε επίπεδο γραμμών.
Στην περιοχή Φιλτράρισμα δεδομένων, χρησιμοποιήστε το προεπιλεγμένο πρόγραμμα επεξεργασίας για να ορίσετε τους ρόλους σας. Οι παραστάσεις που δημιουργήθηκαν επιστρέφουν μια τιμή true ή false. Ένα φίλτρο DAX αξιολογεί το TRUE/FALSE για κάθε γραμμή. Μόνο οι σειρές που επιστρέφουν TRUE είναι ορατές Όλα τα άλλα καταργούνται εντελώς.
Σημείωση
Δεν μπορούν να οριστούν όλα τα φίλτρα ασφάλειας σε επίπεδο γραμμών που υποστηρίζονται στο Power BI χρησιμοποιώντας το προεπιλεγμένο πρόγραμμα επεξεργασίας. Οι περιορισμοί περιλαμβάνουν παραστάσεις που σήμερα μπορούν να οριστούν μόνο με χρήση DAX, συμπεριλαμβανομένων δυναμικών κανόνων όπως username() ή userprincipalname(). Για να ορίσετε ρόλους χρησιμοποιώντας αυτά τα φίλτρα, μεταβείτε για να χρησιμοποιήσετε το πρόγραμμα επεξεργασίας DAX.
Προαιρετικά, επιλέξτε Μετάβαση στο πρόγραμμα επεξεργασίας DAX για να μεταβείτε στη χρήση του προγράμματος επεξεργασίας DAX για να ορίσετε τον ρόλο σας. Οι παραστάσεις DAX επιστρέφουν μια τιμή true ή false. Για παράδειγμα:
[Entity ID] = “Value”. Το πρόγραμμα επεξεργασίας DAX συμπληρώνεται με την αυτόματη συμπλήρωση για τύπους (intellisense). Μπορείτε να επιλέξετε το σημάδι ελέγχου πάνω από το πλαίσιο παράστασης για να επικυρώσετε την παράσταση και το κουμπί X πάνω από το πλαίσιο παράστασης για να επαναφέρετε τις αλλαγές.Σημείωση
Μπορείτε να χρησιμοποιήσετε το username() σε αυτήν την έκφραση. Λάβετε υπόψη ότι το username() έχει τη μορφή DOMAIN\username στο Power BI Desktop. Στην υπηρεσία Power BI και τον Power BI Report Server, έχει τη μορφή του κύριου ονόματος χρήστη (UPN). Επιπλέον, σε αυτό το πλαίσιο παράστασης, χρησιμοποιήστε κόμματα για να διαχωρίσετε ορίσματα συναρτήσεων DAX, ακόμα και αν χρησιμοποιείτε τοπικές ρυθμίσεις που συνήθως χρησιμοποιούν διαχωριστικά με ερωτηματικό, όπως Γαλλικά ή Γερμανικά.
Μπορείτε να επιστρέψετε στο προεπιλεγμένο πρόγραμμα επεξεργασίας, επιλέγοντας Μετάβαση στο προεπιλεγμένο πρόγραμμα επεξεργασίας. Όλες οι αλλαγές που πραγματοποιήθηκαν σε οποιοδήποτε από τα δύο περιβάλλοντα εργασίας του προγράμματος επεξεργασίας διατηρούνται κατά την εναλλαγή διασυνδέσεων, όποτε είναι δυνατό. Όταν ορίζετε έναν ρόλο χρησιμοποιώντας το πρόγραμμα επεξεργασίας DAX που δεν μπορεί να οριστεί στο προεπιλεγμένο πρόγραμμα επεξεργασίας, εάν επιχειρήσετε να μεταβείτε στο προεπιλεγμένο πρόγραμμα επεξεργασίας, θα σας ζητηθεί μια προειδοποίηση ότι η εναλλαγή προγραμμάτων επεξεργασίας μπορεί να έχει ως αποτέλεσμα την απώλεια ορισμένων πληροφοριών. Για να διατηρήσετε αυτές τις πληροφορίες, επιλέξτε Ακύρωση και συνεχίστε να επεξεργάζεστε αυτόν τον ρόλο μόνο στο πρόγραμμα επεξεργασίας DAX.
Σημείωση
Σε αυτό το πλαίσιο παράστασης, χρησιμοποιήστε κόμματα για να διαχωρίσετε ορίσματα συναρτήσεων DAX, ακόμα και αν χρησιμοποιείτε τοπικές ρυθμίσεις που συνήθως χρησιμοποιούν διαχωριστικά με ερωτηματικό, όπως Γαλλικά ή Γερμανικά.
Επιλέξτε Αποθήκευση.
Δεν μπορείτε να αναθέσετε χρήστες σε έναν ρόλο στο Power BI Desktop. Τις εκχωρείτε στην υπηρεσία Power BI. Μπορείτε να ενεργοποιήσετε τη δυναμική ασφάλεια στο Power BI Desktop, χρησιμοποιώντας τις συναρτήσεις DAX username() ή userprincipalname() και ρυθμίζοντας τις κατάλληλες σχέσεις.
Κοινά μοτίβα φίλτρων DAX για ρόλους RLS
Τα παρακάτω παραδείγματα δείχνουν κοινές παραστάσεις φίλτρου DAX που μπορείτε να χρησιμοποιήσετε κατά τον ορισμό ρόλων RLS στο Power BI Desktop:
Στατικό RLS — Περιορίζει τα δεδομένα σε μια σταθερή τιμή:
[Region] = "West"Δυναμικό RLS με UPN — Περιορίζει τα δεδομένα με βάση τη διεύθυνση email του συνδεδεμένου χρήστη:
[UserEmail] = USERPRINCIPALNAME()Δυναμικό RLS με USERNAME — Περιορίζει τα δεδομένα με βάση τον τομέα και το όνομα χρήστη του χρήστη:
[UserDomain] = USERNAME()Δυναμικό RLS με CUSTOMDATA — Περιορίζει τα δεδομένα που βασίζονται σε μια προσαρμοσμένη συμβολοσειρά που μεταβιβάζεται από την εφαρμογή ενσωμάτωσης:
[AppRole] = CUSTOMDATA()Σημείωση
Το
CUSTOMDATA()χρησιμοποιείται κυρίως σε ενσωματωμένα σενάρια όπου η εφαρμογή μεταβιβάζει μια προσαρμοσμένη αποτελεσματική συμβολοσειρά ταυτότητας μέσω του Power BI REST API.
Το δυναμικό RLS είναι η πιο συνηθισμένη προσέγγιση, επειδή επιτρέπει σε έναν ορισμό μεμονωμένου ρόλου να φιλτράρει τα δεδομένα διαφορετικά για κάθε χρήστη, με βάση έναν πίνακα αντιστοίχισης χρήστη στο μοντέλο δεδομένων σας.
Παράδειγμα: Φιλτράρισμα δεδομένων πωλήσεων Power BI κατά περιοχή
Ας υποθέσουμε ότι έχετε έναν Sales πίνακα με στήλες Region, Productκαι Amount. Θέλετε να περιορίσετε τους χρήστες στους οποίους έχει εκχωρηθεί ο ρόλος "Δυτικά", ώστε να βλέπουν μόνο τις γραμμές όπου η περιοχή είναι "Δυτικά".
Στο πεδίο φίλτρου DAX για τον ρόλο "Δυτικά", εισαγάγετε την ακόλουθη παράσταση:
[Region] = "West"
Πριν από το φιλτράρισμα (όλα τα δεδομένα):
| Περιοχή | Προϊόν | ποσό |
|---|---|---|
| Δύση | Γραφικό στοιχείο Α | 500 |
| Ανατολικά | Γραφικό στοιχείο Β | 300 |
| Δύση | Γραφικό στοιχείο C | 450 |
| Νότος | Γραφικό στοιχείο Α | 200 |
| Ανατολικά | Γραφικό στοιχείο C | 375 |
Μετά το φιλτράρισμα (προβολή για χρήστες ρόλου "Δύση"):
| Περιοχή | Προϊόν | ποσό |
|---|---|---|
| Δύση | Γραφικό στοιχείο Α | 500 |
| Δύση | Γραφικό στοιχείο C | 450 |
Η παράσταση DAX λειτουργεί ως φίλτρο γραμμών που αξιολογεί κάθε γραμμή στον πίνακα. Μόνο οι γραμμές όπου η Region στήλη ισούται με "Δυτικά" είναι ορατές στους χρήστες που έχουν εκχωρηθεί σε αυτόν τον ρόλο.
Συμβουλή
Χρησιμοποιήστε τη δυνατότητα Προβολή ως ρόλου (περιγράφεται στην ενότητα Επικύρωση του ρόλου εντός της Υπηρεσία Power BI) για να επαληθεύσετε ότι το φίλτρο σας επιστρέφει τις αναμενόμενες γραμμές πριν από τη δημοσίευση της αναφοράς.
Αμφίδρομο διασταυρούμενο φιλτράρισμα με RLS
Από προεπιλογή, το φιλτράρισμα ασφαλείας σε επίπεδο γραμμών χρησιμοποιεί φίλτρα μονής κατεύθυνσης, ανεξάρτητα αν οι σχέσεις έχουν οριστεί σε μονή ή αμφίδρομη κατεύθυνση.
Μπορείτε να ενεργοποιήσετε με μη αυτόματο τρόπο το διασταυρούμενο φιλτράρισμα διπλής κατεύθυνσης με ασφάλεια σε επίπεδο γραμμών, επιλέγοντας τη σχέση και επιλέγοντας το πλαίσιο ελέγχου Εφαρμογή φίλτρων ασφαλείας και στις δύο κατευθύνσεις . Ενεργοποιήστε αυτή την επιλογή όταν υλοποιήσετε δυναμική ασφάλεια σε επίπεδο γραμμών στο επίπεδο διακομιστή, όπου η ασφάλεια σε επίπεδο γραμμών βασίζεται στο όνομα χρήστη ή το αναγνωριστικό σύνδεσης. Εάν ένας πίνακας συμμετέχει σε πολλές σχέσεις αμφίδρομης κατεύθυνσης, μπορείτε να ενεργοποιήσετε αυτήν την επιλογή μόνο για μία από αυτές τις σχέσεις.
Προσοχή
Η ενεργοποίηση του φιλτραρίσματος ασφαλείας αμφίδρομης κατεύθυνσης μπορεί να επηρεάσει αρνητικά τις επιδόσεις των ερωτημάτων, ειδικά σε μοντέλα με πολλές σχέσεις ή μεγάλα σύνολα δεδομένων. Δοκιμάστε διεξοδικά πριν από την ανάπτυξη στην παραγωγή.
Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Διασταυρούμενο φιλτράρισμα διπλής κατεύθυνσης με χρήση του DirectQuery στο Power BI και στο τεχνικό άρθρο Ασφάλιση του μοντέλου σημασιολογίας BI σε μορφή πίνακα.
Διαχείριση ασφάλειας στο σημασιολογικό μοντέλο σας
Για να διαχειριστείτε την ασφάλεια στο μοντέλο σημασιολογίας σας, ανοίξτε τον χώρο εργασίας όπου αποθηκεύσατε το μοντέλο σημασιολογίας στο Microsoft Fabric και ακολουθήστε τα παρακάτω βήματα:
Στο Microsoft Fabric, επιλέξτε το μενού Περισσότερες επιλογές για ένα μοντέλο σημασιολογίας. Αυτό το μενού εμφανίζεται όταν τοποθετείτε τον δείκτη του ποντικιού σε ένα όνομα μοντέλου σημασιολογίας.
Επιλέξτε Ασφάλεια.
Η Ασφάλεια σάς μεταφέρει στη σελίδα Row-Level Ασφάλεια όπου προσθέτετε μέλη σε έναν ρόλο που δημιουργήσατε. Οι χρήστες με ρόλο συνεργάτη χώρου εργασίας ή υψηλότερο βλέπουν την επιλογή Ασφάλεια και μπορούν να αναθέσουν χρήστες σε έναν ρόλο. Μπορεί επίσης να απαιτείται κυριότητα μοντέλου σημασιολογίας ή δικαίωμα δημιουργίας ανάλογα με το σενάριο.
Σημείωση
Μπορείτε να διαχειριστείτε την ασφάλεια μόνο σε σημασιολογικά μοντέλα που έχουν ρόλους ασφαλείας σε επίπεδο γραμμών που έχουν ήδη οριστεί στο Power BI Desktop ή κατά την επεξεργασία του μοντέλου δεδομένων σας στην υπηρεσία Υπηρεσία Power BI. Εάν το σημασιολογικό μοντέλο σας δεν έχει ήδη καθορισμένους ρόλους, δεν μπορείτε να διαχειριστείτε την ασφάλεια στην υπηρεσία Υπηρεσία Power BI.
Διαχείριση ιδιότητας μέλους ρόλου RLS στην Υπηρεσία Power BI
Προσθήκη μελών σε ρόλο RLS
Στην υπηρεσία Υπηρεσία Power BI, μπορείτε να προσθέσετε ένα μέλος σε έναν ρόλο RLS πληκτρολογώντας τη διεύθυνση ηλεκτρονικού ταχυδρομείου ή το όνομα του χρήστη ή της ομάδας ασφαλείας. Δεν μπορείτε να προσθέσετε ομάδες που έχουν δημιουργηθεί στο Power BI. Μπορείτε να προσθέσετε μέλη εξωτερικά στον οργανισμό σας. Για οδηγίες σχετικά με τον τρόπο λειτουργίας του RLS με εξωτερικούς χρήστες-επισκέπτες B2B, ανατρέξτε στην ενότητα Ζητήματα για εξωτερικούς χρήστες (επισκέπτες B2B).
Μπορείτε να χρησιμοποιήσετε το ακόλουθο Microsoft Entra ID και ομάδες με δυνατότητα ηλεκτρονικού ταχυδρομείου για να ρυθμίσετε την ασφάλεια σε επίπεδο γραμμών:
- Ομάδα διανομής
- Ομάδα με δυνατότητα αλληλογραφίας
- Ομάδα ασφαλείας Microsoft Entra — Εάν η ομάδα ασφαλείας περιέχει εξωτερικούς χρήστες-επισκέπτες B2B, ανατρέξτε στο θέμα Ζητήματα για εξωτερικούς χρήστες (επισκέπτες B2B) για γνωστούς περιορισμούς.
Σημαντικό
Οι ομάδες του Microsoft 365 δεν υποστηρίζονται και δεν μπορούν να προστεθούν σε ρόλους RLS. Μόνο οι τύποι ομάδων που αναφέρονται παραπάνω υποστηρίζονται για συμμετοχή σε ρόλους RLS.
Μπορείτε να δείτε πόσα μέλη αποτελούν μέρος του ρόλου από τον αριθμό σε παρένθεση δίπλα στο όνομα του ρόλου ή δίπλα στην επιλογή Μέλη.
Κατάργηση μελών από ρόλο RLS
Μπορείτε να αφαιρέσετε μέλη επιλέγοντας το X δίπλα στο όνομά τους.
Επικύρωση του ρόλου εντός της Υπηρεσία Power BI
Μπορείτε να επαληθεύσετε ότι ο ρόλος RLS που ορίσατε λειτουργεί σωστά στην Υπηρεσία Power BI, δοκιμάζοντας τον ρόλο.
- Επιλέξτε Περισσότερες επιλογές (...) δίπλα στον ρόλο.
- Επιλέξτε Δοκιμή ως ρόλος.
Σημείωση
Οι πίνακες εργαλείων δεν είναι διαθέσιμοι για δοκιμές χρησιμοποιώντας την επιλογή Δοκιμή ως ρόλου . Ανακατευθύνεστε στην αναφορά που δημοσιεύτηκε από το Power BI Desktop με αυτό το σημασιολογικό μοντέλο, εάν υπάρχει.
Όταν φορτωθεί η αναφορά, επαληθεύστε τα εξής:
- Η αναφορά εμφανίζει μόνο γραμμές δεδομένων που συμφωνούν με την παράσταση φίλτρου που ορίζεται στον ρόλο.
- Οι απεικονίσεις, οι πίνακες και τα γραφήματα αντικατοπτρίζουν τα φιλτραρισμένα δεδομένα και όχι το πλήρες σύνολο δεδομένων.
- Εάν χρησιμοποιείτε δυναμικό RLS, τα δεδομένα αντιστοιχούν στην ταυτότητα που εμφανίζεται στην κεφαλίδα Προβολή σε εξέλιξη ως .
Στην κεφαλίδα της σελίδας, εμφανίζεται ο ρόλος που εφαρμόζεται. Δοκιμάστε άλλους ρόλους, έναν συνδυασμό ρόλων ή ένα συγκεκριμένο άτομο, επιλέγοντας Προβολή τώρα ως. Εδώ βλέπετε σημαντικές λεπτομέρειες σχετικά με τα δικαιώματα που αφορούν το άτομο ή τον ρόλο που δοκιμάζεται. Για περισσότερες πληροφορίες σχετικά με τον τρόπο αλληλεπίδρασης των δικαιωμάτων με το RLS, ανατρέξτε στο θέμα Εμπειρία χρήστη RLS.
Δοκιμάστε άλλες αναφορές που συνδέονται στο μοντέλο σημασιολογίας, επιλέγοντας Προβολή στην κεφαλίδα της σελίδας. Μπορείτε να ελέγξετε αναφορές που βρίσκονται μόνο στον ίδιο χώρο εργασίας με το σημασιολογικό μοντέλο σας.
Για να επιστρέψετε στην κανονική προβολή, επιλέξτε Επιστροφή στην ασφάλεια σε επίπεδο γραμμών.
Σημείωση
Η δυνατότητα Δοκιμή ως ρόλου δεν λειτουργεί για σημασιολογικά μοντέλα DirectQuery με ενεργοποιημένη την καθολική σύνδεση (SSO). Επιπλέον, δεν είναι δυνατή η επικύρωση όλων των πτυχών μιας αναφοράς στη δυνατότητα Δοκιμή ως ρόλου , συμπεριλαμβανομένων των Ερωτήσεων και ερωτήσεων Απεικονίσεις A, απεικονίσεις Γρήγορων πληροφοριών και Copilot.
Συμβουλή
Αν η επιλογή Δοκιμή ως ρόλου δεν εμφανίζει τα αναμενόμενα αποτελέσματα, δοκιμάστε τα εξής:
- Βεβαιωθείτε ότι η σύνταξη της παράστασης φίλτρου DAX είναι σωστή και αναφέρεται στα ονόματα των δεξιών στηλών.
- Βεβαιωθείτε ότι έχετε επιλέξει τον σωστό ρόλο για δοκιμή.
- Για δυναμικό RLS, επιβεβαιώστε ότι ο πίνακας αντιστοίχισης χρήστη περιέχει τιμές που ταιριάζουν για
USERPRINCIPALNAME()ήUSERNAME(). - Για σημασιολογικά μοντέλα DirectQuery με ενεργοποιημένο το SSO, η Δοκιμή ως ρόλου δεν υποστηρίζεται. Αντ' αυτού, συνδεθείτε ως πραγματικός χρήστης με ρόλο θεατή για να επικυρώσετε το φιλτράρισμα δεδομένων.
Χρήση της συνάρτησης DAX username() ή userprincipalname()
Μπορείτε να εκμεταλλευτείτε τις συναρτήσεις DAX username() ή userprincipalname() εντός του συνόλου δεδομένων σας. Μπορείτε να τις χρησιμοποιήσετε σε παραστάσεις στο Power BI Desktop. Όταν δημοσιεύετε το μοντέλο σας, θα χρησιμοποιηθεί εντός της υπηρεσίας Power BI.
Στο Power BI Desktop, η συνάρτηση username() θα επιστρέψει έναν χρήστη με τη μορφή ΤΟΜΈΑΣ\Χρήστης και η συνάρτηση userprincipalname() θα επιστρέψει έναν χρήστη με τη μορφή user@contoso.com.
Στην υπηρεσία Power BI, η συνάρτηση username() και η συνάρτηση userprincipalname() θα επιστρέψουν και οι δύο το κύριο όνομα χρήστη (UPN). Αυτό μοιάζει με μια διεύθυνση ηλεκτρονικού ταχυδρομείου.
Χρήση RLS με χώρους εργασίας στο Power BI
Εάν δημοσιεύσετε την αναφορά σας για το Power BI Desktop σε έναν χώρο εργασίας στην υπηρεσία Υπηρεσία Power BI, οι ρόλοι RLS εφαρμόζονται στα μέλη που έχουν εκχωρηθεί στον ρόλο Θεατής στον χώρο εργασίας. Ακόμα και αν δοθούν στους θεατές δικαιώματα δημιουργίας για το μοντέλο σημασιολογίας, το RLS εξακολουθεί να ισχύει. Για παράδειγμα, εάν οι θεατές με δικαιώματα δημιουργίας χρησιμοποιούν την Ανάλυση στο Excel, η προβολή των δεδομένων τους περιορίζεται από το RLS. Τα μέλη του χώρου εργασίας στα οποία έχει εκχωρηθεί διαχειριστής, μέλος ή συμβάλλων έχουν δικαίωμα επεξεργασίας για το μοντέλο σημασιολογίας και, επομένως, το RLS δεν ισχύει για αυτά. Εάν θέλετε το RLS να εφαρμόζεται σε άτομα σε έναν χώρο εργασίας, μπορείτε να τους αναθέσετε μόνο τον ρόλο Θεατής . Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα ρόλοι σε χώρους εργασίας.
Ζητήματα για εξωτερικούς χρήστες (επισκέπτες B2B)
Εάν μοιράζεστε Power BI περιεχόμενο με εξωτερικούς χρήστες μέσω των Microsoft Entra B2B, λάβετε υπόψη τα ακόλουθα ζητήματα για το RLS.
Ομάδες ασφαλείας Microsoft Entra με εξωτερικά μέλη
Οι ομάδες ασφαλείας του Microsoft Entra που περιέχουν εξωτερικούς χρήστες-επισκέπτες B2B ενδέχεται να μην λειτουργούν όπως αναμένεται όταν χρησιμοποιούνται για συμμετοχή σε ρόλους RLS. Σε ορισμένες ρυθμίσεις παραμέτρων — ιδιαίτερα όταν ο εξωτερικός χρήστης έχει έναν λογαριασμό τύπου επισκέπτη (αντί για έναν λογαριασμό τύπου μέλους) — η ιδιότητα μέλους ομάδας του επισκέπτη δεν αξιολογείται σωστά από την υπηρεσία Υπηρεσία Power BI κατά την επιβολή φίλτρων RLS.
Συνιστώμενη λύση: Αντί να προσθέτετε εξωτερικούς χρήστες σε ρόλους RLS μέσω ομάδων ασφαλείας Microsoft Entra, προσθέστε τους απευθείας στον ρόλο μέσω διεύθυνσης ηλεκτρονικού ταχυδρομείου. Η διεύθυνση email επιλύεται στον λογαριασμό B2B του χρήστη. Αυτό διασφαλίζει ότι η ταυτότητά τους αντιστοιχίζεται σωστά όταν εφαρμόζονται φίλτρα RLS. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Διαχείριση ιδιότητας μέλους ρόλου RLS στην υπηρεσία Υπηρεσία Power BI.
Για οργανισμούς με πολλούς εξωτερικούς χρήστες, εξετάστε το ενδεχόμενο να χρησιμοποιήσετε δυναμικό RLS με USERPRINCIPALNAME() αντί για συμμετοχή σε ρόλο βάσει ομάδας. Αυτή η προσέγγιση αξιολογεί την ταυτότητα κάθε χρήστη ξεχωριστά και αποφεύγει εντελώς το ζήτημα επίλυσης της ιδιότητας μέλους της ομάδας.
Σημαντικό
Εάν αυτήν τη στιγμή χρησιμοποιείτε ομάδες ασφαλείας Microsoft Entra για συμμετοχή σε ρόλους RLS και αυτές οι ομάδες περιλαμβάνουν χρήστες-επισκέπτες B2B, βεβαιωθείτε ότι οι χρήστες-επισκέπτες βλέπουν τα σωστά φιλτραρισμένα δεδομένα. Εάν δεν το κάνουν, προσθέστε τους εξωτερικούς χρήστες απευθείας στον ρόλο RLS μέσω διεύθυνσης ηλεκτρονικού ταχυδρομείου.
Σημείωση
Το ακριβές εύρος αυτού του περιορισμού μπορεί να διαφέρει ανάλογα με τη διαμόρφωση του Microsoft Entra ID και τον τύπο της πρόσκλησης επισκέπτη B2B που χρησιμοποιείται. Πάντα να δοκιμάζετε με πραγματικούς λογαριασμούς χρηστών επισκεπτών προτού βασιστείτε σε RLS βάσει ομάδας για εξωτερική πρόσβαση.
Εάν το πρόβλημα παραμένει μετά την εφαρμογή της λύσης, ανατρέξτε στο θέμα Αντιμετώπιση προβλημάτων: Εξωτερικός επισκέπτης B2B δεν βλέπει δεδομένα σε μια αναφορά Power BI για πρόσθετα διαγνωστικά βήματα.
Ανάλυση UPN για επισκέπτες B2B στο Power BI RLS
Όταν ένας εξωτερικός χρήστης-επισκέπτης B2B αποκτά πρόσβαση σε μια αναφορά Power BI, η συνάρτηση DAX USERPRINCIPALNAME() συνήθως επιστρέφει ένα αναγνωριστικό που μοιάζει με μήνυμα ηλεκτρονικού ταχυδρομείου (για παράδειγμα, user@partner.com). Σε ορισμένες ρυθμίσεις παραμέτρων, μπορεί να επιστρέψει ένα φιλοξενούμενο #EXT# UPN στη μορφή (για παράδειγμα, user_partner.com#EXT#@yourtenant.onmicrosoft.com).
Αυτή η διάκριση έχει σημασία για το δυναμικό RLS. Εάν ο πίνακας αντιστοίχισης χρήστη αποθηκεύει διαφορετική μορφή αναγνωριστικού από αυτήν που USERPRINCIPALNAME() επιστρέφει, η παράσταση φίλτρου δεν θα συμφωνεί και ο χρήστης-επισκέπτης ενδέχεται να μην βλέπει δεδομένα ή εσφαλμένα δεδομένα.
Συμπεριφορά USERNAME() για επισκέπτες B2B στο Power BI RLS
Η USERNAME() συνάρτηση DAX επιστρέφει το αναγνωριστικό του domain\username χρήστη. Για χρήστες-επισκέπτες B2B, USERNAME() το συχνά επιστρέφει ένα αναγνωριστικό τύπου UPN παρόμοιο με USERPRINCIPALNAME()το , ανάλογα με τη διαμόρφωση (για παράδειγμα, user@partner.com) και όχι με μια domain\username μορφή. Επειδή USERNAME() και USERPRINCIPALNAME() συχνά επιστρέφουν την ίδια τιμή για τους επισκέπτες B2B, οι περισσότερες υλοποιήσεις χρησιμοποιούν USERPRINCIPALNAME() για συνέπεια.
Συμβουλή
Εάν το υπάρχον δυναμικό RLS σας χρησιμοποιεί USERNAME(), επαληθεύστε την τιμή που επιστρέφει για τους χρήστες-επισκέπτες στο περιβάλλον σας πριν από την εξωτερική κοινή χρήση περιεχομένου. Μπορείτε να το ελέγξετε προσθέτοντας μια απεικόνιση κάρτας που εμφανίζεται USERNAME() σε μια αναφορά δοκιμής.
Συνιστώμενη προσέγγιση: Αποθηκεύστε και χρησιμοποιήστε με συνέπεια την ίδια μορφή αναγνωριστικού στον πίνακα αντιστοίχισης χρήστη με την τιμή που επιστρέφεται από USERPRINCIPALNAME()το . Στις περισσότερες περιπτώσεις, η χρήση διευθύνσεων ηλεκτρονικού ταχυδρομείου απλοποιεί τη διαχείριση:
[UserEmail] = USERPRINCIPALNAME()
Όπου η UserEmail στήλη περιέχει διευθύνσεις ηλεκτρονικού ταχυδρομείου, όπως user@partner.com τόσο για εσωτερικούς όσο και για εξωτερικούς χρήστες.
Σημείωση
Η τιμή που επιστρέφεται από USERPRINCIPALNAME() είναι το αναγνωριστικό εισόδου (UPN) του χρήστη και όχι απαραίτητα η διεύθυνση ηλεκτρονικού ταχυδρομείου του. Για τους περισσότερους χρήστες αυτά είναι τα ίδια, αλλά μπορεί να διαφέρουν (για παράδειγμα, όταν το email ενός χρήστη είναι ψευδώνυμο). Κατά τη δημιουργία του πίνακα αντιστοίχισης χρήστη, χρησιμοποιήστε την τιμή που επιστρέφεται από το USERPRINCIPALNAME() αντί για το χαρακτηριστικό mail από το Microsoft Entra ID.
Σημαντικό
Εάν χρησιμοποιείτε δυναμικό RLS με USERPRINCIPALNAME()το , πάντα να κάνετε δοκιμές με πραγματικούς εξωτερικούς χρήστες-επισκέπτες. Η λειτουργία Δοκιμή ως ρόλου χρησιμοποιεί τη δική σας ταυτότητα και δεν θα αποκαλύψει προβλήματα επίλυσης UPN εξωτερικών χρηστών.
Σημείωση
Η συμπεριφορά ανάλυσης UPN για επισκέπτες B2B μπορεί να διαφέρει ανάλογα με τη ρύθμιση παραμέτρων του Microsoft Entra ID, όπως οι ρυθμίσεις πρόσβασης μεταξύ μισθωτών και ο τύπος χρήστη επισκέπτη. Πάντα να επικυρώνετε τη συμπεριφορά στο συγκεκριμένο περιβάλλον σας.
Αντιμετώπιση προβλημάτων: Εξωτερικός επισκέπτης B2B δεν βλέπει δεδομένα σε μια αναφορά Power BI
Εάν ένας χρήστης-επισκέπτης B2B δει μια κενή αναφορά ή λάβει ένα μήνυμα "χωρίς δεδομένα", ακολουθήστε τα εξής βήματα:
-
Επαληθεύστε τη μορφή UPN που επιστρέφεται — Δημιουργήστε μια δοκιμαστική μέτρηση χρησιμοποιώντας
USERPRINCIPALNAME()και εμφανίστε την σε μια απεικόνιση κάρτας. Ζητήστε από τον χρήστη-επισκέπτη να προβάλει την αναφορά για να δει την πραγματική τιμή που επιστρέφεται. -
Έλεγχος του πίνακα αντιστοίχισης χρήστη — Επιβεβαιώστε ότι ο πίνακας αντιστοίχισης περιέχει μια γραμμή με μια τιμή που ταιριάζει ακριβώς με αυτό
USERPRINCIPALNAME()που επιστρέφει για αυτόν τον επισκέπτη. - Έλεγχος για διάκριση πεζών-κεφαλαίων — Οι συγκρίσεις συμβολοσειρών DAX δεν κάνουν διάκριση πεζών-κεφαλαίων από προεπιλογή, αλλά επαληθεύστε ότι η προέλευση δεδομένων σας δεν έχει εισαγάγει τιμές διάκρισης πεζών-κεφαλαίων.
- Ελέγξτε τις ρυθμίσεις πρόσβασης μεταξύ μισθωτών — Εάν ο οργανισμός σας χρησιμοποιεί πολιτικές πρόσβασης μεταξύ μισθωτών, αυτές μπορεί να επηρεάσουν τη μορφή UPN που παρουσιάζεται στο Power BI.
- Δοκιμή με τον πραγματικό χρήστη-επισκέπτη — Η λειτουργία Δοκιμή ως ρόλου χρησιμοποιεί τη δική σας ταυτότητα. Πάντα να επικυρώνετε με τον πραγματικό εξωτερικό λογαριασμό επισκέπτη.
- Επαλήθευση ανάθεσης ρόλου — Εάν ένας χρήστης-επισκέπτης δει περισσότερα δεδομένα από τα αναμενόμενα, επιβεβαιώστε ότι έχει εκχωρηθεί σε έναν ρόλο RLS. Οι χρήστες στους οποίους δεν έχει εκχωρηθεί κανένας ρόλος RLS συνήθως δεν βλέπουν δεδομένα (κενά αποτελέσματα), επειδή επιβάλλεται RLS αλλά δεν εφαρμόζεται ρόλος που να ταιριάζει. Ένα φίλτρο DAX αξιολογεί το TRUE/FALSE για κάθε γραμμή. Μόνο οι γραμμές που επιστρέφουν TRUE είναι ορατές. Όλα τα άλλα αφαιρούνται εντελώς.
Για περισσότερες πληροφορίες σχετικά με την κοινή χρήση περιεχομένου Power BI με εξωτερικούς χρήστες, ανατρέξτε στο θέμα Διανομή περιεχομένου Power BI σε εξωτερικούς χρήστες-επισκέπτες με Microsoft Entra B2B.
Ζητήματα προς εξέταση και περιορισμοί
Εδώ μπορείτε να δείτε τους τρέχοντες περιορισμούς για την ασφάλεια σε επίπεδο γραμμών σε μοντέλα cloud:
- Εάν ορίσατε προηγουμένως ρόλους και κανόνες στην υπηρεσία Power BI, πρέπει να τους δημιουργήσετε εκ νέου στο Power BI Desktop.
- Μπορείτε να ορίσετε RLS μόνο στα σημασιολογικά μοντέλα που δημιουργούνται με το Power BI Desktop. Εάν θέλετε να ενεργοποιήσετε το RLS για σημασιολογικά μοντέλα που έχουν δημιουργηθεί με το Excel, πρέπει πρώτα να μετατρέψετε τα αρχεία σας σε αρχεία Power BI Desktop (PBIX). Μάθετε περισσότερα..
- Οι οντότητες υπηρεσίας δεν μπορούν να προστεθούν σε έναν ρόλο RLS. Κατά συνέπεια, το RLS δεν εφαρμόζεται για εφαρμογές που χρησιμοποιούν μια κύρια υπηρεσία ως την τελική αποτελεσματική ταυτότητα.
- Υποστηρίζονται μόνο οι συνδέσεις Εισαγωγή και DirectQuery. Ο χειρισμός των δυναμικών συνδέσεων στις Υπηρεσίες ανάλυσης γίνεται στο μοντέλο εσωτερικής εγκατάστασης.
- Με ενεργοποιημένο το RLS, η χρήση της συνάρτησης USERELATIONSHIP() σε ερωτήματα και μετρήσεις DAX μπορεί να προκαλέσει μη αναμενόμενα σφάλματα. Για να επιλύσετε αυτό το ζήτημα, επανασχεδιάστε τις παραστάσεις DAX για να αποφύγετε τη συνάρτηση USERELATIONSHIP() και χρησιμοποιήστε σχέσεις σε επίπεδο μοντέλου ή άλλα μοτίβα DAX.
- Η δυνατότητα Δοκιμή ως ρόλος/Προβολή ως δεν λειτουργεί για μοντέλα DirectQuery με ενεργοποιημένη την καθολική σύνδεση (SSO).
- Η δυνατότητα Δοκιμή ως ρόλος/προβολή ως ρόλου εμφανίζει μόνο αναφορές από χώρο εργασίας σημασιολογικών μοντέλων.
- Η δυνατότητα Δοκιμή ως ρόλος/Προβολή ως ρόλου δεν λειτουργεί για σελιδοποιημένες αναφορές.
- Η ταυτότητα βάσει διακριτικού λειτουργεί μόνο για μοντέλα DirectQuery σε εκχωρημένους πόρους που είναι συνδεδεμένοι σε μια βάση δεδομένων SQL Azure που έχει ρυθμιστεί ώστε να επιτρέπει τον έλεγχο ταυτότητας της Microsoft Entra. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Ενσωμάτωση αναφοράς με ταυτότητα που βασίζεται σε διακριτικό
- Η παράμετρος 'IdentityBlob' είναι ένα διακριτικό πρόσβασης OAuth 2.0 για Azure SQL και υποστηρίζεται μόνο για σύνολα δεδομένων με σύνδεση DirectQuery στο Azure SQL. Ο ίδιος ο μηχανισμός είναι συγκεκριμένος για Azure SQL: Το blob is ένα διακριτικό πρόσβασης Microsoft Entra με εμβέλεια
https://database.windows.net/.default. Δεν υπάρχει ισοδύναμος μηχανισμός μεταβίβασης διακριτικού για άλλες προελεύσεις δεδομένων στην ενσωμάτωση δεδομένων που ανήκουν στην εφαρμογή. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Αναφορά REST API για το GenerateToken.
Ζητήματα και περιορισμοί για το δυναμικό RLS
Όταν χρησιμοποιείτε δυναμική ασφάλεια σε επίπεδο γραμμών (RLS) με συναρτήσεις DAX όπως USERPRINCIPALNAME(), USERNAME()ή CUSTOMDATA(), λάβετε υπόψη τα ακόλουθα ζητήματα.
Σενάρια μεταξύ μισθωτών B2B
Σε σενάρια B2B, το USERPRINCIPALNAME() επιστρέφει την ταυτότητα όπως επιλύθηκε από το Υπηρεσία Power BI, η οποία μπορεί να διαφέρει ανάλογα με τη ρύθμιση παραμέτρων του μισθωτή. Μπορεί να εμφανίζεται ως:
- Η διεύθυνση ηλεκτρονικού ταχυδρομείου του εξωτερικού χρήστη (user@partner.com) ή
- Μια τιμή που επιλύεται από μισθωτή, όπως user_partner.com#EXT#@tenant.onmicrosoft.com
Η ακριβής μορφή δεν είναι εγγυημένη και πρέπει να επικυρωθεί στο περιβάλλον σας.
Εάν ο πίνακας αντιστοίχισης χρήστη αποθηκεύει αναγνωριστικά σε διαφορετική μορφή από αυτή που USERPRINCIPALNAME() επιστρέφει για τους χρήστες-επισκέπτες, η παράσταση φίλτρου RLS δεν θα συμφωνεί και ο επισκέπτης δεν βλέπει δεδομένα ή εσφαλμένα δεδομένα. Επαληθεύετε πάντα την ακριβή τιμή που επιστρέφεται από USERPRINCIPALNAME() εξωτερικούς χρήστες στο περιβάλλον σας.
Συμβουλή
Δημιουργήστε μια δοκιμαστική μέτρηση χρησιμοποιώντας USERPRINCIPALNAME() και εμφανίστε την σε μια απεικόνιση κάρτας. Ζητήστε από εξωτερικούς χρήστες-επισκέπτες να προβάλουν την αναφορά για να επιβεβαιώσετε ότι η τιμή που επιστρέφεται συμφωνεί με τον πίνακα αντιστοίχισης χρήστη. Αυτή η απλή δοκιμή μπορεί να αποτρέψει ώρες εντοπισμού σφαλμάτων αναντιστοιχιών τιμών ταυτότητας.
Δοκιμή ως περιορισμοί ρόλων με δυναμικό RLS
Η δυνατότητα Test as role στο Υπηρεσία Power BI χρησιμοποιεί τη δική σας ταυτότητα κατά την αξιολόγηση δυναμικών παραστάσεων RLS. Αυτό σημαίνει ότι USERPRINCIPALNAME() επιστρέφει το UPN σας , όχι αυτό του χρήστη που προσπαθείτε να προσομοιώσετε. Δεν μπορείτε να χρησιμοποιήσετε τη Δοκιμή ως ρόλο για να δείτε τι θα έβλεπε ένας συγκεκριμένος χρήστης-επισκέπτης B2B ή κύριος υπηρεσίας.
Η δοκιμή ως ρόλου προσομοιώνει την ιδιότητα μέλους ρόλου, αλλά δεν αναπαράγει πλήρως το περιβάλλον ελέγχου ταυτότητας άλλου χρήστη, ειδικά για επισκέπτες B2B ή ενσωματωμένα σενάρια.
Για να επικυρώσετε το δυναμικό RLS για εξωτερικούς χρήστες, συνδεθείτε ως ο πραγματικός χρήστης-επισκέπτης και προβάλετε απευθείας την αναφορά. Αυτός είναι ο μόνος τρόπος για να επιβεβαιώσετε ότι USERPRINCIPALNAME() επιστρέφει την αναμενόμενη τιμή και ότι τα φίλτρα RLS ταιριάζουν σωστά για αυτόν τον χρήστη.
Ενσωματωμένα σενάρια με κύριες υπηρεσίες
Όταν γίνεται πρόσβαση σε μια αναφορά μέσω μιας ενσωματωμένης εφαρμογής που πραγματοποιεί έλεγχο ταυτότητας με μια κύρια USERPRINCIPALNAME() υπηρεσία και USERNAME() επιστρέφει το αναγνωριστικό εφαρμογής της κύριας υπηρεσίας ή μια κενή συμβολοσειρά—όχι την ταυτότητα ενός τελικού χρήστη.
Αυτές οι συναρτήσεις δεν επιστρέφουν την ταυτότητα του τελικού χρήστη και, επομένως, δεν μπορούν να χρησιμοποιηθούν για φιλτράρισμα ανά χρήστη σε σενάρια ενσωμάτωσης κύριας υπηρεσίας. Αυτό σημαίνει ότι τα δυναμικά φίλτρα RLS που βασίζονται σε αυτές τις συναρτήσεις δεν θα φιλτράρουν δεδομένα ανά χρήστη σε ενσωματωμένα σενάρια.
Για να εφαρμόσετε RLS ανά χρήστη σε ενσωματωμένα σενάρια, χρησιμοποιήστε τη δυνατότητα effective identity του Power BI REST API. Μεταβιβάστε το EffectiveIdentity αντικείμενο με το κατάλληλο όνομα χρήστη και ρόλους κατά τη δημιουργία ενός διακριτικού ενσωμάτωσης. Εάν οι κανόνες RLS χρησιμοποιούν CUSTOMDATA()το , μεταβιβάζοντας την προσαρμοσμένη συμβολοσειρά δεδομένων μέσω EffectiveIdentity.CustomDataτου .
Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα RLS για ενσωματωμένα σενάρια για ISV.
Σημαντικό
Κατά την ενσωμάτωση με μια κύρια υπηρεσία, δοκιμάζετε πάντα με πραγματικά διακριτικά ενσωμάτωσης που περιλαμβάνουν EffectiveIdentity για να επαληθεύσετε ότι τα φίλτρα RLS εφαρμόζονται σωστά. Η δυνατότητα Test as role στο Υπηρεσία Power BI δεν προσομοιώνει ενσωματωμένες ροές ελέγχου ταυτότητας.
Να θυμάστε ότι εάν μια αναφορά Power BI αναφέρεται σε μια γραμμή με ρυθμισμένη την RLS, τότε εμφανίζεται το ίδιο μήνυμα όπως για ένα πεδίο που διαγράφηκε ή δεν υπάρχει. Για αυτούς τους χρήστες, φαίνεται ότι η αναφορά έχει διακοπεί.
Συνήθεις ερωτήσεις
Ερώτηση: Τι γίνεται εάν έχω δημιουργήσει προηγουμένως ρόλους και κανόνες για ένα σύνολο δεδομένων στην υπηρεσία Power BI; Εξακολουθούν να λειτουργούν αν δεν κάνω τίποτα;
Απάντηση: Όχι, οι απεικονίσεις δεν αποδίδονται σωστά. Πρέπει να δημιουργήσετε εκ νέου τους ρόλους και τους κανόνες στο Power BI Desktop και, στη συνέχεια, να δημοσιεύσετε στην υπηρεσία Power BI.
Ερώτηση: Μπορώ να δημιουργήσω αυτούς τους ρόλους για προελεύσεις δεδομένων Υπηρεσιών ανάλυσης;
Απάντηση: Ναι, εάν εισαγάγατε τα δεδομένα στο Power BI Desktop. Εάν χρησιμοποιείτε δυναμική σύνδεση, δεν μπορείτε να ρυθμίσετε τις παραμέτρους RLS στην υπηρεσία Power BI. Ορίζετε το RLS στο μοντέλο Υπηρεσιών ανάλυσης εσωτερικής εγκατάστασης.
Ερώτηση: Μπορώ να χρησιμοποιήσω το RLS για να περιοριστώ τις στήλες ή τις μετρήσεις που είναι προσβάσιμες από τους χρήστες μου;
Απάντηση: Όχι, εάν ένας χρήστης έχει πρόσβαση σε μια συγκεκριμένη γραμμή δεδομένων, μπορεί να δει όλες τις στήλες δεδομένων για αυτήν τη γραμμή. Για να περιορίσετε την πρόσβαση σε στήλες και μετα-δεδομένα στήλης, εξετάστε το ενδεχόμενο να χρησιμοποιήσετε ασφάλεια σε επίπεδο αντικειμένου.
Ερώτηση: Η RLS μού επιτρέπει να αποκρύπτω λεπτομερή δεδομένα, αλλά να παρέχω πρόσβαση σε δεδομένα που συνοψίζονται σε απεικονίσεις;
Απάντηση: Όχι, ασφαλίζετε μεμονωμένες γραμμές δεδομένων, αλλά οι χρήστες μπορούν πάντα να βλέπουν είτε τις λεπτομέρειες είτε τα συνοπτικά δεδομένα.
Ερώτηση: Η προέλευση δεδομένων μου έχει ήδη καθορισμένους ρόλους ασφαλείας (για παράδειγμα, ρόλοι SQL Server ή SAP BW). Ποια είναι η σχέση μεταξύ αυτών των ρόλων και του RLS;
Απάντηση: Η απάντηση εξαρτάται από το αν εισάγετε δεδομένα ή χρησιμοποιείτε το DirectQuery. Εάν εισάγετε δεδομένα στο σύνολο δεδομένων σας Power BI, οι ρόλοι ασφαλείας στην προέλευση δεδομένων σας δεν χρησιμοποιούνται. Σε αυτήν την περίπτωση, θα πρέπει να ορίσετε το RLS για την επιβολή κανόνων ασφαλείας για τους χρήστες που συνδέονται στο Power BI. Εάν χρησιμοποιείτε το DirectQuery, χρησιμοποιούνται οι ρόλοι ασφαλείας στην προέλευση δεδομένων σας. Όταν ένας χρήστης ανοίγει μια αναφορά, το Power BI αποστέλλει ένα ερώτημα στην υποκείμενη προέλευση δεδομένων, το οποίο εφαρμόζει κανόνες ασφαλείας στα δεδομένα με βάση τα διαπιστευτήρια του χρήστη.
Ερώτηση: Μπορεί ένας χρήστης να ανήκει σε περισσότερους από έναν ρόλους;
Απάντηση: Ένας χρήστης μπορεί να ανήκει σε πολλούς ρόλους και οι ρόλοι είναι πρόσθετοι. Για παράδειγμα, εάν ένας χρήστης ανήκει στους ρόλους "Πωλήσεις" και "Μάρκετινγκ", μπορεί να δει δεδομένα και για τους δύο αυτούς ρόλους.
Σχετικό περιεχόμενο
- Περιορισμός πρόσβασης σε δεδομένα με την ασφάλεια σε επίπεδο γραμμών (RLS) για το Power BI Desktop
- Σχεδιασμός υλοποίησης Power BI: Σχεδιασμός ασφάλειας καταναλωτών αναφοράς
- RLS για ενσωματωμένα σενάρια για ISV
- Διανείμετε περιεχόμενο Power BI σε εξωτερικούς χρήστες-επισκέπτες με Microsoft Entra B2B
Ερωτήσεις; Δοκιμάστε να ρωτήσετε τις προτάσεις της κοινότητας του Power BI; Συνεισφέρετε ιδέες για τη βελτίωση του Power BI