К обсуждениям

Power BI для внешнего клиента: граница view-only доступа через Entra B2B

Редакция VOne Работа и бизнес

Матрица минимального внешнего доступа к одному отчёту Power BI: specific people, Entra B2B, Reshare и Build, плюс отрицательная проверка соседних ресурсов без обещания полной изоляции tenant.

Два слоя внешнего доступа

Entra B2B определяет внешнюю идентичность, а Power BI — разрешения на конкретный контент. Эти слои нельзя заменять друг другом. Сам факт приглашения гостя не выдаёт ему нужный отчёт, а ссылка на отчёт не отменяет tenant controls для внешних пользователей. Официальная документация Microsoft описывает Entra B2B как поддерживаемый контур доступа внешних гостей к Power BI content. Отдельная инструкция по sharing различает ссылки для specific people и дополнительные разрешения Reshare и Build. Поэтому цель «только просмотр» нужно сформулировать проверяемо: определённая гостевая учётная запись открывает определённый отчёт, не получает лишние возможности распространения и не видит соседний контент без отдельной выдачи.

Матрица минимальных разрешений

Заполните четыре строки до отправки приглашения. Идентичность: точная гостевая учётная запись и её home tenant. Контент: один report или app, который должен открываться. Распространение: требуется ли Reshare; для view-only обычно это отдельное нежелательное право. Работа с моделью: требуется ли Build; просмотр отчёта и создание нового контента из dataset — разные задачи. Используйте вариант specific people там, где он соответствует политике организации, и не заменяйте точного адресата широкой ссылкой. Также зафиксируйте владельца, срок проверки и способ отзыва. Матрица не доказывает лицензирование или tenant settings заранее — эти условия проверяются в административном контуре отдельно.

Отрицательный тест новой сессией

Проверяйте результат в чистой гостевой сессии, чтобы кэш владельца и его собственные права не исказили картину. Положительный тест: открывается нужный отчёт и загружаются только ожидаемые элементы. Отрицательные тесты: недоступен заранее выбранный соседний отчёт, отсутствует возможность повторно поделиться при выключенном Reshare, а Build не появляется без отдельной необходимости. Не используйте рабочую учётную запись администратора как доказательство гостевого доступа. Сохраните время, URL ресурса, код отказа и состояние разрешений, но не публикуйте названия клиентов и внутренние данные. Если отрицательный тест проходит неожиданно, остановите выдачу и найдите более широкое членство или ссылку.

Что эта проверка не обещает

Успешный тест подтверждает только заявленный набор: конкретный гость, конкретный контент и наблюдавшиеся действия. Он не доказывает абсолютную изоляцию всего tenant, не заменяет аудит групп и не гарантирует одинаковое поведение после будущего изменения app, workspace или tenant policy. Для эскалации сохраните guest object ID, тип ссылки, настройки Reshare и Build, идентификаторы report и workspace, время входа и результат каждого отрицательного теста. Не включайте экспорт данных отчёта в диагностический пакет. После завершения временного доступа проверьте отзыв разрешения отдельно: удаление ссылки, изменение членства и удаление гостя — разные операции с разными последствиями.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; факты вручную сверены с официальной документацией Microsoft, а публичная ветка использована только как обезличенный сигнал проблемы.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.