Berechtigungen in den Auswertungen: Wer sieht welche Daten?
Rollenbasierte Sicherheit (RLS) auf Mandanten- und Kostenstellenebene – und was stattdessen über Admin-Rechte gesteuert wird.
Die Datenbrücke stellt sicher, dass jeder Benutzer ausschließlich die für ihn freigegebenen Daten sieht – über Row Level Security (RLS) auf zwei Ebenen: Mandanten und optional Kostenstellen. Weitergehende Einschränkungen (etwa das Ausblenden ganzer Berichtsmodule) laufen nicht über RLS, sondern über Admin- und Team-Einstellungen.
Was RLS schützt
RLS wirkt ausschließlich auf Datenzeilen:
- Mandanten: Benutzer sehen nur die ihnen im Team zugeordneten Mandanten.
- Kostenstellen (optional): Bei aktivierter Kostenstellen-RLS nur die freigegebenen Kostenstellen.
RLS greift automatisch in eingebetteten Power-BI-Berichten, in SQL-Tabellen (sofern ein RLS-Benutzerprofil genutzt wird) und in Planungs-/Plan-Ist-Auswertungen. Der Benutzer muss nichts aktivieren.
Worauf RLS nicht wirkt
- keine Planversionen
- keine Varianten
- nicht die BWA-Struktur
- keine Berichtseiten innerhalb von Power BI
- keine Funktionsrechte im UI (z. B. Planung sichtbar/unsichtbar)
Diese Aspekte werden separat über die Admin-Konfiguration gesteuert.
Administrierbare Berichtsmodule (nicht RLS)
Admins können einzelne Berichtsmodule pro Benutzer oder Team deaktivieren – z. B. Bank & Liquidität, Kundenübersichten, Lieferantenauswertungen. Das läuft über Team- und Benutzerrechte.
Beispiel: Ein Benutzer darf Mandant A sehen, hat aber kein Recht auf das Bankmodul → das Bankmenü ist ausgeblendet, obwohl RLS den Mandanten grundsätzlich erlaubt.
So funktioniert RLS in Power BI Embedded
- Die Datenbrücke übergibt Mandanten- und Kostenstellenberechtigungen an Power BI.
- Power BI filtert automatisch alle Datenzeilen heraus, die nicht dazu passen.
- Ist ein Bericht nicht RLS-geschützt, greift die Sichtbarkeitssteuerung über Team-Rollen.
Beispiele
- Mitarbeiter Buchhaltung: Mandant A + Kostenstellen 100–199 → sieht nur Mandant A und diese Kostenstellen; keine Bank-/Liquiditätsberichte, wenn das Modul deaktiviert ist.
- Geschäftsführung: alle Mandanten und Kostenstellen → sieht alle Daten (sofern kein Modul deaktiviert wurde).
- Teamleiter Vertrieb: Mandant A und B, Kostenstelle 100 → sieht Vertriebsdaten in zwei Mandanten, keine anderen Kostenstellen.
Häufige Fragen
+ Warum sehe ich manche Berichtsmodule nicht?
Diese wurden durch einen Admin deaktiviert – nicht durch RLS.
+ Warum sehe ich bestimmte Kostenstellen nicht?
Diese wurden Ihnen nicht freigegeben.
+ Warum sehe ich keine Planwerte?
Die Planungsfunktion wurde für Sie deaktiviert, nicht wegen RLS.
+ Warum erscheinen manche Visuals leer?
RLS filtert Mandanten oder Kostenstellen vollständig heraus.
+ Gilt RLS auch in Excel?
Nein. Excel-Zugriffe über SQL basieren auf SQL-Benutzerrollen, nicht auf RLS.