You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止通过Visual Studio访问SSAS以保护数据权限?

阻止SSAS用户修改模型隐藏表并绕过权限的解决方案

核心问题根源

表隐藏只是UI层面的视觉限制,并非安全控制机制。只要用户拥有模型的设计/编辑权限,就能通过Visual Studio打开.bim文件取消隐藏,进而绕过你原本的权限限制。必须通过RLS(行级别安全)+ 服务器级权限的组合方案来解决。


具体解决措施

  • 彻底放弃表隐藏的权限控制方式
    表隐藏无法阻止有权限的用户查看底层数据,所有权限控制逻辑必须迁移到RLS和服务器权限配置中,确保无论表是否可见,用户都只能访问授权范围内的数据。

  • 限制用户对SSAS模型的编辑/设计权限
    在SSAS服务器的角色管理中,仅为Tim这类普通用户分配**“读取”权限**,移除“处理”“设计”“修改模型”等高级权限。没有设计权限的用户无法在Visual Studio中打开.bim文件进行编辑,自然无法取消表隐藏。

  • 完善RLS规则,覆盖所有数据访问路径
    结合你的模型结构(Project表含Lead1-Lead6列,Engagement Role为逆透视结果),需针对性配置RLS:

    1. 针对个人数据:在Engagement Role表中添加规则,过滤出Lead = USERPRINCIPALNAME()(或用户唯一标识)的记录,确保用户只能看到自己作为负责人的项目数据。
    2. 针对部门汇总:在Profit Center或部门维度表中添加规则,限制用户只能访问自身所在部门的维度数据,关联到事实表后,汇总数据会自动过滤为用户所在部门的范围。
    3. 确保RLS规则应用到所有相关表(事实表、Project表、Engagement Role表、Profit Center表等),避免出现未被过滤的“数据缺口”。
  • 禁用或限制“Analyze in Excel”功能的使用权限
    在SSAS服务器的配置中,可通过角色权限设置,仅允许管理员使用“Analyze in Excel”功能;或直接在服务器层面禁用该功能,切断用户通过Visual Studio跳转至Excel查看全量数据的路径。

  • (若使用Power BI)限制模型下载权限
    如果你的模型是通过Power BI发布的,确保仅将用户添加为工作区的“成员”而非“管理员”,同时禁用用户下载.pbix文件的权限。没有模型文件,用户无法在Visual Studio中打开并修改。


内容的提问来源于stack exchange,提问作者Chicago1988

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 17:31:14