Support formation Rapports Power BI

OLS (Object Level Security)

La sécurité au niveau objet (Object-Level Security, ou OLS) est un mécanisme de protection des données qui permet de restreindre l'accès à des objets spécifiques d'un modèle de données. Contrairement à la sécurité au niveau des lignes (RLS), qui filtre les données contenues dans les tables, l'OLS agit directement sur la structure du modèle en masquant des tables ou des colonnes entières aux utilisateurs non autorisés.

Analysis Services tabular model object-level security

L'OLS repose sur les fonctionnalités de sécurité des modèles tabulaires Analysis Services, qui sont également au cœur de Power BI. Cette technologie permet de définir, au sein d'un rôle de sécurité, quels objets (tables et colonnes) sont visibles ou masqués pour un groupe d'utilisateurs donné.

Lorsqu'un objet est protégé par OLS :

  • La colonne ou la table devient invisible pour l'utilisateur non autorisé, comme si elle n'existait pas dans le modèle.
  • Les métadonnées de l'objet sont également masquées, ce qui renforce la confidentialité en empêchant même la découverte de l'existence de l'objet.
  • Les visuels ou rapports s'appuyant sur ces objets génèrent une erreur pour les utilisateurs qui n'y ont pas accès.

Cette approche est particulièrement utile pour protéger des informations sensibles (données salariales, informations personnelles, indicateurs financiers confidentiels) qui ne doivent être accessibles qu'à certains profils.

Définir des rôles dans Power BI Desktop

Dans Power BI Desktop, il est possible de créer et de gérer des rôles de sécurité qui serviront de base à l'application de l'OLS.

Les étapes générales sont les suivantes :

  1. Ouvrir l'onglet Modélisation du ruban.
  2. Sélectionner Gérer les rôles pour créer un ou plusieurs rôles de sécurité.
  3. Définir pour chaque rôle les règles d'accès souhaitées.
Remarque : Power BI Desktop permet nativement de configurer la sécurité au niveau des lignes (RLS), mais la configuration complète de l'OLS n'est pas disponible directement dans l'interface. Il est donc nécessaire de recourir à un outil externe pour définir les restrictions au niveau objet.

Dans Tabular Editor (v2 minimum)

Pour configurer pleinement la sécurité au niveau objet, on utilise Tabular Editor (version 2 au minimum), un outil tiers largement adopté pour l'édition avancée des modèles tabulaires.

La procédure type est la suivante :

  1. Ouvrir le modèle Power BI dans Tabular Editor (via la connexion au modèle ou en important le fichier).
  2. Sélectionner le rôle préalablement créé dans Power BI Desktop depuis l'arborescence des rôles.
  3. Choisir la table ou la colonne à protéger dans l'explorateur d'objets.
  4. Modifier la propriété de sécurité au niveau objet :
    • Définir le niveau de métadonnées sur None pour masquer complètement l'objet au rôle concerné.
    • Conserver Default pour laisser l'objet accessible.
  5. Enregistrer les modifications et renvoyer le modèle vers Power BI.

Bonnes pratiques
Toujours tester les rôles après configuration pour vérifier que les objets sont correctement masqués.
Documenter les restrictions appliquées afin de faciliter la maintenance.
L'OLS et la RLS peuvent être combinées pour une sécurité complète, à la fois sur la structure et sur les données.