POWER BI GÜVENLİK VE ROLLER

Yaygın "güvenlik" çözümü şudur: her bölge müdürüne raporun ayrı bir kopyası hazırlanır — Marmara kopyası, Ege kopyası... Bu, güvenlik değil kopya yönetimi cehennemine giriş biletidir: beş kopya, beş bakım yükü; ölçü değişince beş güncelleme; ve en kötüsü, yanlış kopyanın yanlış kişiye gitmesi bir e-posta hatası kadar yakındır.
Power BI'ın gerçek cevabı satır düzeyi güvenliktir (RLS): rapor tektir, veri kişiye göre süzülür. Marmara müdürü raporu açar, yalnız Marmara'yı görür; genel müdür aynı raporu açar, her şeyi görür. Bu yazıda RLS'yi gerçek bir dosyada kuruyor ve canlı test ediyoruz.
Güvenlik rolü örneğini indir (.pbix) — Marmara Ekibi rolü kurulu1. RLS Nasıl Çalışır
Mantık iki parçadır: Desktop'ta rol tanımlanır — "bu rol, veriyi şu filtreyle görür"; hizmette (Power BI Service) kişiler bu role atanır. Filtre, modelin bir tablosuna DAX ifadesi olarak yazılır ve o tablodan ilişkilerle akan her şeyi süzer: Subeler tablosuna konan bölge filtresi, ilişki üzerinden satışları da göstergeleri de aynı bölgeye indirger.
Burada yıldız şemanın güvenlik getirisi görülür: filtre tek boyut tablosuna yazılır, model geri kalanını kendisi süzer. Dağınık modelde ise aynı kuralı üç-beş tabloya ayrı ayrı yazmak gerekir — şema düzeni, güvenliğin de zeminidir.
2. Rol Tanımı: DAX Filtreli Kural
Kurulum Modelleme sekmesindeki Rolleri yönet ekranında yapılır. Örnek dosyada "Marmara Ekibi" adında bir rol, Subeler tablosuna bağlı tek satırlık DAX filtresiyle tanımlı:

[Bölge] = "Marmara" — ifade, doğru/yanlış döndüren bir DAX filtresidir: rolü taşıyan kişi için Subeler tablosunda yalnız bu koşulu sağlayan satırlar var olur. Ekranın sağ üstündeki "DAX düzenleyicisine geç / Varsayılan düzenleyiciye geç" anahtarı iki çalışma tarzı sunar: basit eşitlikler için menülü düzenleyici, çok koşullu kurallar için (örneğin [Bölge] IN {"Marmara", "Ege"}) DAX editörü. Subeler satırındaki huni simgesi, tabloda etkin kural olduğunun kalıcı işaretidir.
3. Canlı Test: Farklı Görüntüle
RLS'nin en değerli düğmesi test düğmesidir: Modelleme > Farklı görüntüle, raporu seçilen rolün gözünden gösterir:

Sonuç çarpıcı: normalde 646 B gösteren ciro göstergesi, Marmara Ekibi gözünde 301 B'ye indi — Marmara'nın üç şubesinin (Kadıköy, Beşiktaş, Nilüfer) toplam cirosu. Aylık tablo da aynı filtreyle süzüldü. Üstteki sarı bant kimin gözünden bakıldığını söyler ve "Görüntülemeyi durdur" ile normale dönülür. Kural şudur: hiçbir rol, bu testten geçmeden yayına çıkmaz — RLS hatası, yanlış kişinin yanlış veriyi görmesi demektir ve test maliyeti iki tıklamadır.
4. Hizmet Tarafı: Kişileri Role Atamak
Desktop rolü tanımlar ama kişi atamaz — atama, rapor Power BI hizmetine yayımlandıktan sonra yapılır: veri kümesinin Güvenlik sayfasında her rolün karşısına kişiler veya gruplar eklenir. Kurumsal pratikte kişi değil grup atanır (Marmara satış ekibi grubu gibi): işe giren-çıkan kişilerde rapor tarafında hiçbir şey değişmez, grup üyeliği İK/BT süreciyle yönetilir. Adım adım hizmet kurulumu için resmî dokümantasyonun RLS başlığı güncel referanstır.
Sık karışan nokta: RLS, izleyiciler içindir. Çalışma alanında düzenleme yetkisi olanlar (üye/yönetici) rolleri baypas eder — bu bir açık değil, tasarımdır: rapor geliştiricisi zaten modeli görüyordur. Veri kısıtı gereken kişiler yalnızca görüntüleyici yetkisiyle paylaşım almalıdır.
5. RLS'nin Sınırları ve İyi Pratikler
- RLS satır süzer, kolon gizlemez: "maaş kolonunu kimse görmesin" ihtiyacı nesne düzeyi güvenlik (OLS) veya modelden ayırma ister.
- Dinamik RLS ölçeklenir: bölge başına rol yerine tek rol +
[E-posta] = USERPRINCIPALNAME()deseniyle kullanıcı-bölge eşleme tablosu kullanmak, 40 bölgeli kurumda 40 rol bakımından kurtarır. - Filtre boyut tablosuna yazılır: olgu tablosuna yazılan kural çalışır ama ilişki akışının avantajını kaybettirir ve bakım yükünü artırır.
- .pbix dosyasını paylaşmak RLS'yi anlamsızlaştırır: dosyayı Desktop'ta açan herkes rolleri kapatabilir. Kısıtlı veri, ancak hizmet üzerinden görüntüleyici paylaşımıyla kısıtlı kalır.
6. Dosyayı İndirin
Güvenlik rolü örneğini indir (.pbix) — Marmara Ekibi rolü kuruluDosyayı ücretsiz Power BI Desktop ile açın (veri gömülü, indiği anda çalışır). Alıştırma sırası: Modelleme > Farklı görüntüle ile Marmara Ekibi'ni seçip göstergenin 646 B'den 301 B'ye inişini kendiniz izleyin; sonra Rolleri yönet'te filtreyi [Bölge] = "Ege" yapıp aynı testte 78 B'yi görün; son olarak ikinci bir rol ekleyip iki rolün bir arada nasıl yaşadığını inceleyin.
RLS, tek raporun çok kitleye güvenle açılmasının anahtarıdır ve yönetim raporu senaryosunun doğal tamamlayıcısıdır: aynı özet sayfa, herkese kendi verisiyle. Rol tasarımını dinamik RLS ve çalışma alanı yetkileriyle birlikte kurmak isteyenler için Power BI eğitimi güvenlik başlığını uygulamalı işliyor.
Sıkça Sorulan Sorular
Kaç bölgemiz var, her biri için ayrı rol mü açmalıyız?
Üç-beş bölgeye kadar statik roller (bölge başına bir) yönetilebilir. Sayı büyüyünce dinamik RLS'ye geçin: tek rol, kullanıcı-bölge eşleme tablosu ve USERPRINCIPALNAME() ile oturum açan kişinin e-postasından bölgesini bulan filtre. Yeni bölge veya personel değişikliği, rol tanımına dokunmadan eşleme tablosuna satır eklemekle çözülür.
RLS raporu yavaşlatır mı?
Doğru kurulmuş RLS'nin maliyeti çoğu modelde hissedilmez — filtre, boyut tablosuna uygulanır ve modelin zaten yaptığı ilişki süzmesine katılır. Yavaşlık genelde kötü desenden gelir: olgu tablosuna yazılmış karmaşık kurallar veya çift yönlü ilişkilerle birleşen filtreler. Şüphede Performans çözümleyicisiyle rollü/rolsüz ölçüm karşılaştırması yapın.
Genel müdür her şeyi görecek; onun için de rol tanımlamak gerekir mi?
İki geçerli desen var: ya genel müdür hiçbir role atanmaz (role atanmamış görüntüleyici, RLS'li veri kümesinde veri göremez — bu yüzden 'Tümü' filtreli bir yönetim rolü açıp ona atamak yaygın pratiktir) ya da açıkça filtresi boş bir 'Tüm Veriler' rolü tanımlanır. İkinci yol daha nettir: kim neyi görüyor sorusunun cevabı rol listesinden okunur.
Küçük ekibiz, raporu .pbix olarak paylaşıyoruz; RLS bize uygun mu?
Dosya paylaşımıyla değil — .pbix'i açan herkes Desktop'ta rolleri görebilir ve kapatabilir; RLS ancak raporun hizmette yayımlanıp görüntüleyici olarak paylaşılmasıyla bağlayıcı olur. Dosya paylaşımında kalacaksanız kısıtlı veri için tek seçenek, o veriyi modele hiç koymamaktır.


