Матрица минимального внешнего доступа к одному отчёту Power BI: specific people, Entra B2B, Reshare и Build, плюс отрицательная проверка соседних ресурсов без обещания полной изоляции tenant.
Два слоя внешнего доступа
Entra B2B определяет внешнюю идентичность, а Power BI — разрешения на конкретный контент. Эти слои нельзя заменять друг другом. Сам факт приглашения гостя не выдаёт ему нужный отчёт, а ссылка на отчёт не отменяет tenant controls для внешних пользователей. Официальная документация Microsoft описывает Entra B2B как поддерживаемый контур доступа внешних гостей к Power BI content. Отдельная инструкция по sharing различает ссылки для specific people и дополнительные разрешения Reshare и Build. Поэтому цель «только просмотр» нужно сформулировать проверяемо: определённая гостевая учётная запись открывает определённый отчёт, не получает лишние возможности распространения и не видит соседний контент без отдельной выдачи.
Матрица минимальных разрешений
Заполните четыре строки до отправки приглашения. Идентичность: точная гостевая учётная запись и её home tenant. Контент: один report или app, который должен открываться. Распространение: требуется ли Reshare; для view-only обычно это отдельное нежелательное право. Работа с моделью: требуется ли Build; просмотр отчёта и создание нового контента из dataset — разные задачи. Используйте вариант specific people там, где он соответствует политике организации, и не заменяйте точного адресата широкой ссылкой. Также зафиксируйте владельца, срок проверки и способ отзыва. Матрица не доказывает лицензирование или tenant settings заранее — эти условия проверяются в административном контуре отдельно.
Отрицательный тест новой сессией
Проверяйте результат в чистой гостевой сессии, чтобы кэш владельца и его собственные права не исказили картину. Положительный тест: открывается нужный отчёт и загружаются только ожидаемые элементы. Отрицательные тесты: недоступен заранее выбранный соседний отчёт, отсутствует возможность повторно поделиться при выключенном Reshare, а Build не появляется без отдельной необходимости. Не используйте рабочую учётную запись администратора как доказательство гостевого доступа. Сохраните время, URL ресурса, код отказа и состояние разрешений, но не публикуйте названия клиентов и внутренние данные. Если отрицательный тест проходит неожиданно, остановите выдачу и найдите более широкое членство или ссылку.
Что эта проверка не обещает
Успешный тест подтверждает только заявленный набор: конкретный гость, конкретный контент и наблюдавшиеся действия. Он не доказывает абсолютную изоляцию всего tenant, не заменяет аудит групп и не гарантирует одинаковое поведение после будущего изменения app, workspace или tenant policy. Для эскалации сохраните guest object ID, тип ссылки, настройки Reshare и Build, идентификаторы report и workspace, время входа и результат каждого отрицательного теста. Не включайте экспорт данных отчёта в диагностический пакет. После завершения временного доступа проверьте отзыв разрешения отдельно: удаление ссылки, изменение членства и удаление гостя — разные операции с разными последствиями.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; факты вручную сверены с официальной документацией Microsoft, а публичная ветка использована только как обезличенный сигнал проблемы.
Источники и проверка
- Microsoft Learn — Share Power BI reports and dashboards проверено 2026-07-31
- Microsoft Learn — Power BI content for external guests with Entra B2B проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.