Toegangsprofielen
Een toegangsprofiel bundelt de dashboards en apps die een groep gebruikers kan openen, bijvoorbeeld Salesteam of Directie. Iemand kan meerdere profielen hebben; de toegang wordt dan opgeteld.
Platform · Module · Toegang en beveiliging
In ENABLE bepaal je met toegangsprofielen welke dashboards en apps iemand kan openen, en met Power BI row level security (RLS) welke rijen data hij daarbinnen ziet. Daaromheen zitten tweestapsverificatie per e-mail, automatisch uitloggen, versleutelde geheimen en een activiteitenlog. Zo deel je dashboards breed, zonder per rapport losse rechten bij te houden.
Welke toegangsprofielen zien welke dashboards.
Power BI row level security zorgt ervoor dat twee mensen hetzelfde dashboard openen en toch elk alleen hun eigen cijfers zien: hun regio, hun vestiging, hun klanten. In ENABLE koppel je die Power BI-rollen aan toegangsprofielen of aan een tag per gebruiker. Bij het openen van een dashboard geeft ENABLE de juiste rol mee aan Power BI, zodat de filtering in het model zelf gebeurt.
Rijfiltering is de tweede laag. De eerste laag is dashboardtoegang: welke dashboards en apps iemand überhaupt kan openen. Die regel je met toegangsprofielen, in één matrix voor de hele organisatie. Wie geen profiel heeft, ziet geen dashboards.
Functies
Een toegangsprofiel bundelt de dashboards en apps die een groep gebruikers kan openen, bijvoorbeeld Salesteam of Directie. Iemand kan meerdere profielen hebben; de toegang wordt dan opgeteld.
Op de pagina Dashboardtoegang zie je alle profielen tegenover alle dashboards. Eén vinkje wijzigt de toegang voor iedereen met dat profiel, en je ziet vooraf hoeveel gebruikers het raakt.
Klantbeheerders nodigen gebruikers uit per e-mail; de uitnodiging is zeven dagen geldig. Voor grote groepen importeert platformbeheer gebruikers in één keer, met rol en profielen.
Bekijk het portaal zoals een bepaalde gebruiker het ziet, met precies zijn dashboards en apps. Zo test je een wijziging in profielen voordat iemand erover belt.
Koppel per dashboard Power BI-rollen aan toegangsprofielen, of geef een gebruiker een eigen tag met een rol en optioneel CUSTOMDATA(). RLS staat standaard uit en gaat per dashboard aan.
Na het wachtwoord volgt een code van 6 cijfers per e-mail, 5 minuten geldig en met maximaal 5 pogingen. Per organisatie verplicht te stellen.
Gebruikers zien hun actieve sessies en kunnen alle andere sessies uitloggen. Na 30 minuten zonder activiteit volgt automatisch uitloggen; de klantbeheerder kiest een waarde tussen 5 en 480 minuten.
Klantbeheerders zien de recente acties in hun portaal, zoals uitnodigingen, wijzigingen in toegang, uitgevoerde queries en gepubliceerde endpoints. Platformbeheer heeft een eventlog inclusief embed-sessies.
ENABLE werkt met drie rollen: platformbeheer (Data Analytics), klantbeheerder en gebruiker. Klantbeheerders zien voor beheer altijd alle dashboards van hun organisatie. Voor gewone gebruikers bepalen toegangsprofielen wat ze zien. Eén account kan bij meerdere organisaties horen, met per organisatie een eigen rol.
Dat is role based access op data in de praktijk: je kent rechten toe aan een rol of team, niet aan losse personen. Een nieuwe collega bij sales krijgt het profiel Salesteam en heeft meteen de juiste dashboards.
| Wie mag wat | Platformbeheer | Klantbeheerder | Gebruiker |
|---|---|---|---|
| Dashboards bekijken | Alle organisaties | Alle van eigen organisatie | Via toegangsprofiel |
| Gebruikers uitnodigen | Ja | Ja | Nee |
| Profielen en matrix beheren | Ja | Ja | Nee |
| RLS-rollen en tags instellen | Ja | Bestaande tags toewijzen | Nee |
| Automatisch uitloggen instellen | Ja | Ja | Nee |
| Tweestapsverificatie verplicht stellen | Ja | Nee | Nee |
| Logboek inzien | Eventlog | Activiteitenlog | Nee |
Row level security staat in ENABLE standaard uit en gaat per dashboard aan. Er zijn twee manieren om te bepalen welke Power BI-rol iemand krijgt. Via profielen koppel je elk toegangsprofiel aan een rol in het Power BI-model. Via een gebruikerstag geef je een individuele gebruiker een eigen tag, die verwijst naar een rol en optioneel een waarde voor CUSTOMDATA() meegeeft.
Platformbeheer definieert de tags en rollen; klantbeheerders kennen bestaande tags toe aan gebruikers. Een instelling wordt pas actief nadat Power BI de configuratie heeft gevalideerd. Bij het openen vraagt ENABLE dan een embedtoken aan met de juiste rol, zodat Power BI de rijen filtert.
Belangrijk ontwerpprincipe: heeft een gebruiker in de tag-modus geen tag, dan krijgt hij geen toegang. Er is geen terugval naar een gedeeld account met ongefilterde data. Liever een melding dan cijfers die iemand niet had mogen zien.
Gebruikers loggen in met hun e-mailadres en een eigen wachtwoord. Daaromheen gelden vaste regels:
Geheimen, zoals het wachtwoord van de databaseverbinding en het geheim van de Microsoft Entra service principal voor Power BI, worden versleuteld opgeslagen met AES-256-GCM. Per organisatie is een eigen Power BI-koppeling in te stellen. Een embedtoken geeft alleen leesrechten op het ene rapport dat wordt geopend, en wordt automatisch vernieuwd zolang iemand kijkt.
Het portaal stuurt strikte security headers mee, waaronder een Content Security Policy, HSTS en een verbod op inbedden in andere sites. ENABLE draait op Vercel in de regio Frankfurt (fra1). Elke embed-sessie wordt vastgelegd, ook als toegang wordt geweigerd, met de reden erbij.
In ENABLE
Maak toegangsprofielen per team of rol en kies in de matrix welke dashboards en apps bij elk profiel horen.
Bepaal per dashboard of RLS nodig is. Platformbeheer koppelt de profielen of tags aan de rollen in je Power BI-model en valideert de instelling.
Nodig gebruikers uit per e-mail en geef ze een of meer profielen. Kies de uitlogtijd en laat tweestapsverificatie eventueel verplicht stellen.
Gebruik Voorbeeld als gebruiker om te zien wat iemand echt ziet, en houd het activiteitenlog in de gaten.
FAQ
ENABLE koppelt toegangsprofielen of een tag per gebruiker aan een rol in je Power BI-model, optioneel met een CUSTOMDATA()-waarde. Bij het openen van een dashboard vraagt ENABLE een embedtoken aan met die rol, zodat Power BI zelf de rijen filtert.
Dan krijgt hij geen toegang tot dat dashboard. ENABLE valt nooit terug op een gedeeld account met ongefilterde data; een ontbrekende tag levert een melding op, geen verkeerde cijfers.
Met toegangsprofielen. Je koppelt dashboards en apps aan een profiel, zoals Salesteam, en geeft gebruikers een of meer profielen. In de matrix voor dashboardtoegang wijzig je de toegang voor iedereen met dat profiel tegelijk.
Ja, per e-mail. Na het wachtwoord ontvangt de gebruiker een code van 6 cijfers die 5 minuten geldig is, met maximaal 5 pogingen. Tweestapsverificatie is per organisatie verplicht te stellen.
Nog niet voor eindgebruikers. Gebruikers loggen in met e-mail en een eigen wachtwoord, eventueel met tweestapsverificatie. Inloggen met Microsoft Entra ID staat op de planning. De koppeling met Power BI zelf loopt wel via een Microsoft Entra service principal.
Het portaal draait op Vercel in de regio Frankfurt (fra1). Het datawarehouse van je organisatie staat waar jij of je dataleverancier het host; ENABLE maakt daar een beveiligde verbinding met alleen-lezen queries mee.
In een online demo laten we het portaal zien: dashboards per rol, row-level security, vragen in gewone taal en hoe wij het voor je inrichten en beheren.