DatenWG Library · thema
Row-Level Security
OneLake Security soll als zentrale Policy Engine Spalten-, Row-Level- und dynamische Tabellenebenen-Sicherheit über Lakehouse, Warehouse und Power BI hinweg abdecken. (Stand 2025-04) Row-Level Security wird sowohl von Copilot als auch vom Explore-Feature respektiert, im Unterschied zu einer reinen Security-by-Obscurity durch versteckte Tabellen. (Stand 2026-03) Die Manipulation über die Berichtsdatei betrifft nur das Frontend und kann nur sichtbar machen, was im Modell bereits vorhanden, aber schlecht verborgen ist. (Stand 2025-08)
Aliase
RLS Zeilenebene Row Level Security Berechtigungen
Kernaussagen
- Perspektiven in Analysis Services und Power BI bilden keine echte Sicherheitsgrenze ab, sodass Nutzer trotz eingeschränkter Perspektive weiterhin das komplette zugrunde liegende Modell nutzen können.
- Row-Level Security für Planning-Objekte greift über das zugrunde liegende Semantic Model, das für den Zugriff genutzt wird.
- Das Explore-Feature ist nicht an die Build-Permission gekoppelt, sodass darüber Inhalte aus dem semantischen Modell zugänglich sein können, die im Bericht selbst nicht sichtbar sind.
- Row-Level Security wird sowohl von Copilot als auch vom Explore-Feature respektiert, im Unterschied zu einer reinen Security-by-Obscurity durch versteckte Tabellen.
- Row-Level Security und Column-Level Security funktionieren inzwischen auch für gespiegelte (mirrored) Objekte.
- Werden Platzhalternamen im Referenzmodell nicht sorgfältig gewählt, besteht das Risiko einer Art Power-BI-Code-Injection über eingeschleuste JSON- oder RLS-Inhalte.
- Die Manipulation über die Berichtsdatei betrifft nur das Frontend und kann nur sichtbar machen, was im Modell bereits vorhanden, aber schlecht verborgen ist.
- Der aktuelle Preview-Stand der Composite Models über mehrere Lakehäuser verhält sich eher wie ein Import Mode ohne lange Ladezeiten, weil eigene Measures, Beziehungen und Row-Level Security noch fehlen.
- Echte Composite Models werden erst mit der angekündigten OneLake Security möglich, weil dann Berechtigungen aus verschiedenen Quellen mitgezogen werden können.
- OneLake Security soll als zentrale Policy Engine Spalten-, Row-Level- und dynamische Tabellenebenen-Sicherheit über Lakehouse, Warehouse und Power BI hinweg abdecken.
- Für Row-Level-Security-Anforderungen im Import Mode wurden Warehouse-Views statt vollem Lake-House-Zugriff verwendet, was sich als performanter erwies als eine Notebook-Kopie.
- Wenn Views im Warehouse oder Predicate Functions für Security genutzt werden, ist Direct Lake danach nicht mehr nutzbar.
- Komplexere Sicherheitsszenarien wie dynamische Row-Level Security und Dynamic Data Masking fehlen in OneLake Security noch und stehen auf der Roadmap.
Dokumente
- Microsoft Fabric — Einsteiger-Guide
- So hackst du einen Power BI Bericht | Power BI Tutorial
- Power BI Update Juli 2025
- Power BI von A bis Z — Einsteiger-Guide (End-to-End)
- Fabric & Power BI Quarterly | 2025 Q2
- BI Thinkers Talk n.74
- BI Thinkers Talk nr.63
- Daten-WG BI Thinkers Talk nr.66
- 600 SQL-Tabellen in Fabric
- Fabric & Power BI Quarterly · 2026-1
- Daten-WG Thinkers Talk n61
- Fabric Planning unboxing
Nachbarthemen
- Direct Lake
- Field Parameters
- Sicherheit
- Reporting
- Power BI
- Microsoft Fabric
- Performance
- OneLake
- Workspace
- Lakehouse
- Refresh
- DirectQuery
- Warehouse
- Visualisierung
- Data Pipeline
Hinweise
Kernaussagen und Beziehungen sind maschinell erzeugt und nicht redigiert. Heuristische Kanten zählen Erwähnungen, keine Bedeutung. Bei Widersprüchen gilt das Video.