EnableYourData.nl

Platform · Module · Toegang en beveiliging

Iedereen ziet wat hij mag zien. Niet meer, niet minder.

In ENABLE bepaal je met toegangsprofielen welke dashboards en apps iemand kan openen, en met Power BI row level security (RLS) welke rijen data hij daarbinnen ziet. Daaromheen zitten tweestapsverificatie per e-mail, automatisch uitloggen, versleutelde geheimen en een activiteitenlog. Zo deel je dashboards breed, zonder per rapport losse rechten bij te houden.

Power BI row level security zorgt ervoor dat twee mensen hetzelfde dashboard openen en toch elk alleen hun eigen cijfers zien: hun regio, hun vestiging, hun klanten. In ENABLE koppel je die Power BI-rollen aan toegangsprofielen of aan een tag per gebruiker. Bij het openen van een dashboard geeft ENABLE de juiste rol mee aan Power BI, zodat de filtering in het model zelf gebeurt.

Rijfiltering is de tweede laag. De eerste laag is dashboardtoegang: welke dashboards en apps iemand überhaupt kan openen. Die regel je met toegangsprofielen, in één matrix voor de hele organisatie. Wie geen profiel heeft, ziet geen dashboards.

Functies

Wat Toegang en beveiliging doet

Toegangsprofielen

Een toegangsprofiel bundelt de dashboards en apps die een groep gebruikers kan openen, bijvoorbeeld Salesteam of Directie. Iemand kan meerdere profielen hebben; de toegang wordt dan opgeteld.

Matrix voor dashboardtoegang

Op de pagina Dashboardtoegang zie je alle profielen tegenover alle dashboards. Eén vinkje wijzigt de toegang voor iedereen met dat profiel, en je ziet vooraf hoeveel gebruikers het raakt.

Uitnodigen en importeren

Klantbeheerders nodigen gebruikers uit per e-mail; de uitnodiging is zeven dagen geldig. Voor grote groepen importeert platformbeheer gebruikers in één keer, met rol en profielen.

Voorbeeld als gebruiker

Bekijk het portaal zoals een bepaalde gebruiker het ziet, met precies zijn dashboards en apps. Zo test je een wijziging in profielen voordat iemand erover belt.

Row level security

Koppel per dashboard Power BI-rollen aan toegangsprofielen, of geef een gebruiker een eigen tag met een rol en optioneel CUSTOMDATA(). RLS staat standaard uit en gaat per dashboard aan.

Tweestapsverificatie per e-mail

Na het wachtwoord volgt een code van 6 cijfers per e-mail, 5 minuten geldig en met maximaal 5 pogingen. Per organisatie verplicht te stellen.

Sessies en automatisch uitloggen

Gebruikers zien hun actieve sessies en kunnen alle andere sessies uitloggen. Na 30 minuten zonder activiteit volgt automatisch uitloggen; de klantbeheerder kiest een waarde tussen 5 en 480 minuten.

Activiteitenlog

Klantbeheerders zien de recente acties in hun portaal, zoals uitnodigingen, wijzigingen in toegang, uitgevoerde queries en gepubliceerde endpoints. Platformbeheer heeft een eventlog inclusief embed-sessies.

Dashboard toegang beheren met toegangsprofielen

ENABLE werkt met drie rollen: platformbeheer (Data Analytics), klantbeheerder en gebruiker. Klantbeheerders zien voor beheer altijd alle dashboards van hun organisatie. Voor gewone gebruikers bepalen toegangsprofielen wat ze zien. Eén account kan bij meerdere organisaties horen, met per organisatie een eigen rol.

Dat is role based access op data in de praktijk: je kent rechten toe aan een rol of team, niet aan losse personen. Een nieuwe collega bij sales krijgt het profiel Salesteam en heeft meteen de juiste dashboards.

Wie mag watPlatformbeheerKlantbeheerderGebruiker
Dashboards bekijkenAlle organisatiesAlle van eigen organisatieVia toegangsprofiel
Gebruikers uitnodigenJaJaNee
Profielen en matrix beherenJaJaNee
RLS-rollen en tags instellenJaBestaande tags toewijzenNee
Automatisch uitloggen instellenJaJaNee
Tweestapsverificatie verplicht stellenJaNeeNee
Logboek inzienEventlogActiviteitenlogNee

Power BI row level security in het portaal

Row level security staat in ENABLE standaard uit en gaat per dashboard aan. Er zijn twee manieren om te bepalen welke Power BI-rol iemand krijgt. Via profielen koppel je elk toegangsprofiel aan een rol in het Power BI-model. Via een gebruikerstag geef je een individuele gebruiker een eigen tag, die verwijst naar een rol en optioneel een waarde voor CUSTOMDATA() meegeeft.

Platformbeheer definieert de tags en rollen; klantbeheerders kennen bestaande tags toe aan gebruikers. Een instelling wordt pas actief nadat Power BI de configuratie heeft gevalideerd. Bij het openen vraagt ENABLE dan een embedtoken aan met de juiste rol, zodat Power BI de rijen filtert.

Belangrijk ontwerpprincipe: heeft een gebruiker in de tag-modus geen tag, dan krijgt hij geen toegang. Er is geen terugval naar een gedeeld account met ongefilterde data. Liever een melding dan cijfers die iemand niet had mogen zien.

Inloggen en sessies

Gebruikers loggen in met hun e-mailadres en een eigen wachtwoord. Daaromheen gelden vaste regels:

  • Wachtwoorden hebben minimaal 12 tekens, met een hoofdletter, een kleine letter en een cijfer, en worden opgeslagen als scrypt-hash.
  • Tweestapsverificatie per e-mail: een code van 6 cijfers, 5 minuten geldig, maximaal 5 pogingen.
  • Een sessie duurt maximaal 8 uur; bij inactiviteit volgt eerder automatisch uitloggen (standaard 30 minuten).
  • Wie zijn wachtwoord wijzigt, logt automatisch uit op andere apparaten.
  • Een link om je wachtwoord te herstellen is één uur geldig.
  • Inlogpogingen, codes en wachtwoordherstel hebben een rate limit tegen raden en misbruik.

Techniek achter de schermen

Geheimen, zoals het wachtwoord van de databaseverbinding en het geheim van de Microsoft Entra service principal voor Power BI, worden versleuteld opgeslagen met AES-256-GCM. Per organisatie is een eigen Power BI-koppeling in te stellen. Een embedtoken geeft alleen leesrechten op het ene rapport dat wordt geopend, en wordt automatisch vernieuwd zolang iemand kijkt.

Het portaal stuurt strikte security headers mee, waaronder een Content Security Policy, HSTS en een verbod op inbedden in andere sites. ENABLE draait op Vercel in de regio Frankfurt (fra1). Elke embed-sessie wordt vastgelegd, ook als toegang wordt geweigerd, met de reden erbij.

In ENABLE

Zo richt je toegang in met ENABLE

  1. 01

    Profielen opzetten

    Maak toegangsprofielen per team of rol en kies in de matrix welke dashboards en apps bij elk profiel horen.

  2. 02

    Rijfiltering bepalen

    Bepaal per dashboard of RLS nodig is. Platformbeheer koppelt de profielen of tags aan de rollen in je Power BI-model en valideert de instelling.

  3. 03

    Gebruikers uitnodigen

    Nodig gebruikers uit per e-mail en geef ze een of meer profielen. Kies de uitlogtijd en laat tweestapsverificatie eventueel verplicht stellen.

  4. 04

    Controleren

    Gebruik Voorbeeld als gebruiker om te zien wat iemand echt ziet, en houd het activiteitenlog in de gaten.

FAQ

Veelgestelde vragen

Hoe werkt Power BI row level security in ENABLE?

ENABLE koppelt toegangsprofielen of een tag per gebruiker aan een rol in je Power BI-model, optioneel met een CUSTOMDATA()-waarde. Bij het openen van een dashboard vraagt ENABLE een embedtoken aan met die rol, zodat Power BI zelf de rijen filtert.

Wat gebeurt er als een gebruiker geen RLS-tag heeft?

Dan krijgt hij geen toegang tot dat dashboard. ENABLE valt nooit terug op een gedeeld account met ongefilterde data; een ontbrekende tag levert een melding op, geen verkeerde cijfers.

Hoe beheer ik dashboardtoegang voor veel gebruikers?

Met toegangsprofielen. Je koppelt dashboards en apps aan een profiel, zoals Salesteam, en geeft gebruikers een of meer profielen. In de matrix voor dashboardtoegang wijzig je de toegang voor iedereen met dat profiel tegelijk.

Ondersteunt ENABLE tweestapsverificatie?

Ja, per e-mail. Na het wachtwoord ontvangt de gebruiker een code van 6 cijfers die 5 minuten geldig is, met maximaal 5 pogingen. Tweestapsverificatie is per organisatie verplicht te stellen.

Kan ik inloggen met Microsoft Entra ID?

Nog niet voor eindgebruikers. Gebruikers loggen in met e-mail en een eigen wachtwoord, eventueel met tweestapsverificatie. Inloggen met Microsoft Entra ID staat op de planning. De koppeling met Power BI zelf loopt wel via een Microsoft Entra service principal.

Waar worden de gegevens van ENABLE gehost?

Het portaal draait op Vercel in de regio Frankfurt (fra1). Het datawarehouse van je organisatie staat waar jij of je dataleverancier het host; ENABLE maakt daar een beveiligde verbinding met alleen-lezen queries mee.

Veilig delen, snel live, zonder hoofdpijn

In een online demo laten we het portaal zien: dashboards per rol, row-level security, vragen in gewone taal en hoe wij het voor je inrichten en beheren.