Gevoelige data in Microsoft Fabric isoleer je van andere afdelingen door een combinatie van workspace-scheiding, toegangsbeheer op itemniveau en Row-Level Security (RLS) toe te passen. Deze beveiligingslagen zorgen ervoor dat medewerkers alleen toegang krijgen tot de data die voor hun afdeling bestemd is. In dit artikel beantwoorden we de meest gestelde vragen over data-isolatie in Fabric en hoe je dit in de praktijk inricht.
Welke beveiligingslagen biedt Microsoft Fabric voor data-isolatie?
Microsoft Fabric biedt meerdere beveiligingslagen voor data-isolatie: toegangsbeheer op workspace-niveau, permissies op itemniveau, Row-Level Security binnen semantische modellen en databeleid via Microsoft Purview. Samen vormen deze lagen een gelaagde verdediging waarmee je nauwkeurig kunt bepalen wie welke data mag inzien, bewerken of exporteren.
De kracht van Microsoft Fabric zit in de flexibiliteit waarmee je deze lagen combineert. Op het hoogste niveau bepaal je via workspaces welke teams of afdelingen toegang hebben tot een bepaalde omgeving. Binnen die workspaces kun je verder verfijnen: een specifiek rapport, een dataset of een lakehouse kan extra toegangsbeperkingen hebben die losstaan van de workspace-rechten.
Voor organisaties met strikte compliance-eisen, zoals overheidsinstellingen of zorginstellingen, is het belangrijk om al deze lagen bewust in te richten. Een beveiligingsstrategie die alleen op workspace-niveau werkt, biedt onvoldoende bescherming als medewerkers binnen dezelfde workspace toegang hebben tot elkaars data.
Wat is het verschil tussen workspace-isolatie en RLS in Fabric?
Workspace-isolatie scheidt data op omgevingsniveau: afdelingen krijgen elk een eigen workspace en zien elkaars omgevingen niet. Row-Level Security (RLS) werkt binnen één workspace en filtert data op rijniveau, zodat gebruikers alleen de rijen zien die voor hen relevant zijn op basis van hun identiteit of rol.
Workspace-isolatie is de meest ingrijpende vorm van scheiding. Je plaatst data, rapporten en pipelines van afdeling A in een aparte workspace ten opzichte van afdeling B. Dit is ideaal wanneer afdelingen volledig gescheiden moeten opereren en er geen gedeelde datasets zijn.
RLS is subtieler en krachtiger voor situaties waarbij meerdere afdelingen dezelfde dataset gebruiken, maar niet dezelfde rijen mogen zien. Denk aan een HR-dataset waarbij managers alleen de medewerkers van hun eigen team zien, terwijl de data technisch in dezelfde tabel staat. RLS wordt geconfigureerd in het semantische model en werkt transparant voor de eindgebruiker.
In de praktijk gebruik je beide methoden naast elkaar. Workspace-isolatie regelt de grove scheiding, RLS regelt de fijnmazige filtering binnen gedeelde omgevingen.
Hoe stel je toegangsrechten per afdeling in binnen Fabric?
Toegangsrechten per afdeling stel je in via Fabric-rollen op workspace-niveau, aangevuld met permissies op itemniveau voor specifieke datasets, lakehouses of rapporten. Je koppelt deze rechten bij voorkeur aan Microsoft Entra ID-groepen, zodat toegang automatisch meebeweegt met wijzigingen in het personeelsbestand.
De stappen voor een goede inrichting zijn:
- Maak per afdeling een aparte Entra ID-groep aan.
- Wijs deze groep toe aan de relevante workspace met de juiste rol (Viewer, Contributor, Member of Admin).
- Beperk toegang tot gevoelige items binnen de workspace via permissies op itemniveau.
- Configureer RLS in semantische modellen voor datasets die door meerdere afdelingen worden gebruikt.
- Test de toegangsrechten door in te loggen met een testaccount van een specifieke afdeling.
Een veelgemaakte fout is het toewijzen van rechten aan individuele gebruikers in plaats van groepen. Dit maakt beheer complex en foutgevoelig, zeker bij grotere organisaties. Door groepsgebaseerd toegangsbeheer te hanteren, houd je het overzicht en verklein je de kans op onbedoelde toegang.
Kan gevoelige data in OneLake worden afgeschermd van andere afdelingen?
Ja, gevoelige data in OneLake kan worden afgeschermd via OneLake-databeleid, workspace-isolatie en toegangsbeheer op mapniveau. OneLake slaat alle data centraal op, maar de toegang tot specifieke lakehouse-mappen of tabellen wordt bepaald door de permissies die je op workspace- en itemniveau instelt.
OneLake is ontworpen als één centrale opslaglaag voor de hele organisatie, wat voordelen heeft voor datadeling maar ook risico’s met zich meebrengt als de toegang niet goed is geconfigureerd. Elke workspace heeft zijn eigen OneLake-sectie, en toegang tot die sectie is standaard beperkt tot leden van die workspace.
Wil je binnen een workspace nog verder differentiëren, dan kun je gebruikmaken van shortcut-beveiliging en databeleidsregels via Microsoft Purview. Hiermee kun je bijvoorbeeld bepalen dat de financiële afdeling wel leestoegang heeft tot een gedeelde productdataset, maar geen toegang krijgt tot de klanttabel in hetzelfde lakehouse.
Welke rol speelt Microsoft Purview bij databescherming in Fabric?
Microsoft Purview biedt classificatie, gevoeligheidslabels en databeleidsregels die direct integreren met Microsoft Fabric. Via Purview kun je gevoelige data automatisch identificeren, labelen en beveiligen, ongeacht waar die data binnen Fabric wordt opgeslagen of gebruikt.
Gevoeligheidslabels die je in Purview definieert, worden automatisch overgenomen door Fabric-items zoals rapporten, datasets en lakehouses. Een label als “Vertrouwelijk” kan automatisch versleuteling afdwingen of het exporteren van data blokkeren, ook als een gebruiker toegang heeft tot het item zelf.
Daarnaast biedt Purview auditlogboeken en activiteitenrapporten waarmee je kunt zien wie wanneer toegang heeft gehad tot gevoelige data. Dit is waardevol voor compliance-doeleinden en voor het detecteren van ongebruikelijke toegangspatronen. Voor organisaties die werken met persoonsgegevens of andere privacygevoelige informatie is de integratie met Purview dan ook geen luxe maar een noodzaak.
Organisaties in de publieke sector kunnen hierbij ook profiteren van de specifieke mogelijkheden die beschikbaar zijn via Microsoft Fabric voor de overheid, waarbij extra nadruk ligt op compliance en gegevenssoevereiniteit.
Wanneer is externe DBA-ondersteuning zinvol bij Fabric-beveiliging?
Externe DBA-ondersteuning is zinvol bij Fabric-beveiliging wanneer de interne kennis ontbreekt om een gelaagde beveiligingsarchitectuur correct in te richten, wanneer er compliance-vereisten gelden die specialistische kennis vereisen, of wanneer een bestaande omgeving beveiligingsproblemen vertoont die moeilijk te diagnosticeren zijn.
Fabric-beveiliging combineert meerdere technologieën: Entra ID, Purview, OneLake-beleid, RLS en workspace-beheer. Het correcte samenspel van al deze componenten vereist brede ervaring. Een verkeerde configuratie kan ertoe leiden dat afdelingen onbedoeld toegang krijgen tot elkaars data, of dat gevoelige data zichtbaar is in gedeelde rapporten.
Externe ondersteuning is ook waardevol bij migraties naar Fabric vanuit bestaande omgevingen, waarbij bestaande beveiligingsmodellen opnieuw moeten worden ingericht in een nieuw platform.
Hoe DBA helpt met data-isolatie in Microsoft Fabric
Wij helpen organisaties bij het opzetten en beheren van een veilige Microsoft Fabric-omgeving waarin gevoelige data aantoonbaar is afgeschermd per afdeling. Onze aanpak is praktisch en afgestemd op jouw specifieke situatie. Dit doen wij onder andere door:
- Het inventariseren van gevoelige data en de bijbehorende toegangseisen per afdeling.
- Het inrichten van workspace-structuren, Entra ID-groepen en permissies op itemniveau.
- Het configureren van Row-Level Security in semantische modellen.
- Het implementeren van Microsoft Purview gevoeligheidslabels en databeleidsregels.
- Het uitvoeren van toegangstests en het opstellen van documentatie voor beheer en compliance.
- Doorlopend beheer en monitoring van je Fabric-omgeving, ook buiten kantooruren.
Met meer dan twintig senior database-experts en ruime ervaring bij zowel overheidsinstellingen als bedrijven weten wij hoe je beveiliging en gebruiksgemak in balans houdt. Wil je weten hoe wij jouw organisatie kunnen helpen met het isoleren van gevoelige data in Fabric? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen
- Is Microsoft Fabric geschikt voor de zorgsector in Nederland?
- Mijn data zit verspreid over tientallen bestanden, wat moet ik doen?
- Kan Fabric omgaan met onze data soevereiniteits- en residency-eisen?
- Hoe koppel ik mijn ERP-systeem aan Microsoft Fabric?
- Hoe voldoet Microsoft Fabric aan NIS2-richtlijnen?
- Wanneer is het slim om Fabric-beheer uit te besteden?
- Hoe beheer ik capaciteitsplanning en pieken in Fabric?
- Wat doe je als je te veel data hebt om bij te houden?
- Is het beter om SQL of Power BI te leren?
- Hoe werkt Power BI software?





