Hoe werkt row-level security in Power BI?

Row-level security (RLS) in Power BI beperkt de toegang tot gegevens op rijniveau op basis van de identiteit van de gebruiker die het rapport bekijkt. Dat betekent dat twee gebruikers hetzelfde rapport kunnen openen, maar elk alleen de rijen zien die voor hen relevant zijn. RLS wordt ingesteld in Power BI Desktop en beheerd in Power BI Service. In dit artikel beantwoorden we de meest gestelde vragen over hoe RLS werkt, hoe je het configureert en wat je doet als het niet naar verwachting werkt. Bekijk ook ons volledige trainingsaanbod als je jouw Power BI-kennis verder wilt verdiepen.

Welke soorten row-level security bestaan er in Power BI?

In Power BI bestaan twee soorten row-level security: statische RLS en dynamische RLS. Bij statische RLS definieer je vaste filterregels per rol, waarbij elke rol een hardgecodeerde filterwaarde heeft. Bij dynamische RLS gebruik je de ingebouwde DAX-functie USERNAME() of USERPRINCIPALNAME() om filters automatisch aan te passen op basis van de ingelogde gebruiker.

Statische RLS is eenvoudig in te stellen en geschikt voor situaties met een beperkt aantal vaste groepen, zoals regio’s of afdelingen. Dynamische RLS is krachtiger en schaalbaarder: je beheert de toegangsregels via een tabel in het datamodel in plaats van per rol afzonderlijke filters te definiëren. Voor grotere organisaties met veel gebruikers is dynamische RLS vrijwel altijd de betere keuze, omdat je niet telkens een nieuwe rol hoeft aan te maken als een gebruiker toegang nodig heeft tot een specifieke subset van gegevens.

Hoe stel je rollen in voor row-level security in Power BI Desktop?

Je stelt RLS-rollen in via het tabblad Modellering in Power BI Desktop. Klik op “Rollen beheren” om een nieuwe rol aan te maken, geef de rol een naam en voeg een DAX-filterexpressie toe op de gewenste tabel. Na het opslaan kun je de rol testen met de functie “Weergeven als rol”.

De stappen op een rij:

  1. Open je rapport in Power BI Desktop.
  2. Ga naar het tabblad Modellering en klik op “Rollen beheren”.
  3. Klik op “Maken” om een nieuwe rol toe te voegen en geef deze een herkenbare naam.
  4. Selecteer de tabel waarop je wilt filteren en voer een DAX-expressie in, bijvoorbeeld [Regio] = “Noord” voor statische RLS of [E-mail] = USERPRINCIPALNAME() voor dynamische RLS.
  5. Sla de rol op en gebruik “Weergeven als rol” om te controleren of het filter correct werkt.

Let op dat de DAX-filterexpressie altijd een waarde van TRUE of FALSE moet retourneren. Een veelgemaakte fout is het gebruik van een expressie die een tabel of een getal retourneert in plaats van een booleaanse waarde, waardoor de rol niet correct filtert.

Hoe wijs je gebruikers toe aan een RLS-rol in Power BI Service?

Gebruikers wijs je toe aan een RLS-rol in Power BI Service via de instellingen van de dataset. Navigeer naar de dataset in je werkruimte, klik op de drie puntjes en kies “Beveiliging”. Voeg vervolgens de gewenste gebruikers of beveiligingsgroepen toe aan de betreffende rol.

Een paar belangrijke aandachtspunten bij het toewijzen van gebruikers:

  • Alleen gebruikers met de rol Lid, Inzender of Kijker in de werkruimte kunnen worden beperkt door RLS. Gebruikers met de rol Beheerder of Eigenaar omzeilen RLS altijd.
  • Je kunt zowel individuele gebruikers als Azure Active Directory-beveiligingsgroepen toevoegen aan een rol.
  • Wijzigingen in de roltoewijzing zijn direct van kracht zonder dat je het rapport opnieuw hoeft te publiceren.

Het gebruik van beveiligingsgroepen in plaats van individuele gebruikers maakt het beheer aanzienlijk eenvoudiger, zeker als de samenstelling van teams regelmatig verandert.

Wat is het verschil tussen RLS en object-level security in Power BI?

Row-level security filtert welke rijen een gebruiker ziet binnen een tabel, terwijl object-level security (OLS) bepaalt of een gebruiker een bepaalde kolom of tabel überhaupt kan zien. RLS en OLS zijn complementaire beveiligingslagen die je naast elkaar kunt inzetten.

Een praktisch voorbeeld: met RLS zorg je ervoor dat een verkoopmedewerker alleen de omzetcijfers van zijn eigen regio ziet. Met OLS kun je bovendien de kolom “Brutomarge” volledig verbergen voor iedereen buiten de financiële afdeling, zodat die kolom niet eens zichtbaar is in het veld- of queryvenster.

OLS wordt geconfigureerd via externe tools zoals Tabular Editor en is beschikbaar voor datasets die zijn gepubliceerd in Power BI Service. Het is een relatief nieuwe functionaliteit die in 2026 steeds breder wordt ingezet nu organisaties hogere eisen stellen aan gegevensbescherming. RLS en OLS sluiten elkaar niet uit en vormen samen een robuuste beveiligingsarchitectuur voor gevoelige rapportages.

Waarom werkt row-level security niet zoals verwacht?

Row-level security werkt niet zoals verwacht wanneer de DAX-filterexpressie onjuist is, wanneer de gebruiker een werkruimterol heeft die RLS omzeilt, of wanneer de relaties in het datamodel niet correct zijn ingesteld. Dit zijn de drie meest voorkomende oorzaken van RLS-problemen.

Controleer de volgende punten als RLS niet correct filtert:

  • Werkruimterol: Gebruikers met de rol Beheerder of Eigenaar zien altijd alle data, ongeacht de RLS-instelling. Zet testgebruikers op de rol Kijker.
  • DAX-expressie: Controleer of de expressie een booleaanse waarde retourneert en of de kolomnaam exact overeenkomt, inclusief hoofdlettergebruik.
  • Relatierichting: RLS filtert via de relaties in het datamodel. Als een relatie de verkeerde filterrichting heeft of als bidirectioneel filteren niet is ingeschakeld, kan het filter niet doorwerken naar gerelateerde tabellen.
  • DirectQuery of Live Connection: Bij een liveverbinding met Analysis Services wordt RLS beheerd op de bronserver, niet in Power BI Desktop.
  • Dataset niet opnieuw gepubliceerd: Wijzigingen in rollen in Power BI Desktop worden pas van kracht nadat de dataset opnieuw is gepubliceerd naar Power BI Service.

De testfunctie “Weergeven als rol” in Power BI Desktop is het snelste hulpmiddel om te verifiëren of een rol correct filtert voordat je publiceert.

Welke Power BI-certificering behandelt beveiliging en RLS?

De Microsoft-certificering PL-300: Microsoft Power BI Data Analyst behandelt onder andere beveiliging en row-level security als onderdeel van het examendomein over het beheren van datasets en werkruimten. RLS is een examenrelevant onderwerp dat terugkomt in vragen over toegangsbeheer en gegevensbescherming.

Naast PL-300 raakt de DP-600: Implementing Analytics Solutions Using Microsoft Fabric ook aan beveiligingsconcepten binnen het bredere Microsoft-data-ecosysteem, inclusief Power BI. Voor professionals die zich richten op enterprise-dataoplossingen is DP-600 een logische vervolgstap na PL-300.

Wie de PL-300 wil behalen, doet er goed aan om niet alleen RLS maar ook OLS, gateways en werkruimtebeheer grondig te bestuderen, omdat deze onderwerpen regelmatig in combinatie worden getoetst.

Hoe Startel helpt met Power BI-beveiliging en certificering

Wij begeleiden IT-professionals bij het behalen van Power BI-certificeringen zoals de PL-300, inclusief de beveiligingsonderdelen zoals RLS en OLS. Onze trainingen zijn actueel, praktijkgericht en afgestemd op de exameneisen van 2026. Dit is wat wij bieden:

  • Klassikale en live online trainingen voor de PL-300 en aanverwante Microsoft-certificeringen
  • Zelfstudiepakketten voor professionals die in eigen tempo willen leren
  • Maatwerktrainingen voor organisaties die hun teams willen upskillen op het gebied van Power BI-beveiliging
  • Examenvoorbereiding en toegang tot geautoriseerde examencentra via Pearson VUE

Wil je meer weten over onze Power BI-trajecten of ben je benieuwd welke training het beste bij jouw situatie past? Neem gerust contact met ons op en we helpen je verder.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Foto van Fredou Nieuwenhuis met een beige achtergrond.

Fredou Nieuwenhuis

Inside Sales