Power Pages mit nativer Dataverse-Autorisierung: Enhanced Authorization GA
Power Pages setzt Autorisierung jetzt nativ in Dataverse durch, nicht mehr in der Anwendungsschicht. Bessere Sicherheit, weniger Custom-Code.
Was ist passiert
Power Pages führt die native Dataverse-Autorisierung als Opt-in ein. Statt Berechtigungen zur Laufzeit selbst nachzubilden, erzwingt Dataverse sie direkt über site-spezifische System User, die externen Contacts, Standard-, Premium- und anonymen Nutzern zugeordnet werden. Neu ist der Berechtigungsbereich „Custom Scope“ mit FetchXML-Filtern. Das Rollen-Mapping erfolgt je Modell unterschiedlich: bei SDM über adx_webrole, bei EDM über powerpagecomponent.
Was bedeutet das praktisch
Unternehmen mit Power-Pages-Sites müssen die Migration von Web Roles und Table Permissions durchführen sowie Plugin- und Column-Security-Konfigurationen prüfen, da Plugins nicht mehr automatisch im weitreichenden Portal-App-Nutzer-Kontext laufen. Externe Nutzer müssen sich neu anmelden, damit die Zuordnung zum Dataverse-System-User entsteht. Auditing zeigt künftig den tatsächlichen externen Nutzer statt des generischen Portal-App-Nutzers, was Nachvollziehbarkeit verbessert, aber Konfigurationsaufwand erfordert.
Relevant für: Power Pages-Admin, Security-Officer, Enterprise-Architekten
Hintergrund
Der Beitrag vom 31. Juli 2026 von Gokul Narayanan (Principal Software Engineer) beschreibt den Wechsel von einer Runtime-basierten Autorisierung, bei der Power Pages Berechtigungen bei jeder Anfrage selbst nachbilden musste, zu einer Durchsetzung direkt in Dataverse. Im bisherigen Modell konnten etwa für anonyme, Standard- und Premium-Nutzer nur globale Berechtigungsstufen vergeben werden, und Plugins liefen grundsätzlich im Kontext des Portal-App-Nutzers mit weitreichenden Rechten. Auch das Auditing wies bislang nur den Portal-App-Nutzer statt des tatsächlichen externen Nutzers aus. Das neue Autorisierungsmodell ist als Opt-in beschrieben.
Wen es betrifft
Betroffen sind Power-Pages-Sites mit externen Nutzern (Contacts) sowie Maker, die Web Roles und Table Permissions konfigurieren. Neu ist ein zusätzlicher Berechtigungsbereich „Custom Scope“ auf Basis von FetchXML-Filtern, der ausschließlich nach Opt-in verfügbar ist, neben Global, Contact, Account und Parent. Auch anonyme Besucher sind betroffen, da jede Website einen eigenen, site-spezifischen anonymen System User erhält. Weiterhin betroffen sind Entwickler von Plugins, die bislang im Portal-App-Nutzer-Kontext ausgeführt wurden, sowie Szenarien mit abgesicherten Dataverse-Spalten (Column Security). Für die intern verwalteten System User ist keine zusätzliche Dataverse-Lizenz nötig. Das Rollen-Mapping unterscheidet sich je Modell: bei SDM über adx_webrole, bei EDM über powerpagecomponent.
Was jetzt zu tun ist
- In der Site-Konfiguration von Power Pages das Opt-in aktivieren und die Migration von Web Roles in Sicherheitsrollen sowie Table Permissions in Record-Filter abschließen lassen.
- Bestehende externe Nutzer müssen sich nach Aktivierung einmal neu am Portal anmelden, damit die Zuordnung zum Dataverse-System-User entsteht.
- Bestehende Plugin-Konfigurationen prüfen und die „Run As“-Einstellung anpassen, falls der gemappte System User nicht alle bisherigen Rechte besitzt.
- Für abgesicherte Dataverse-Felder die Column Security Profiles kontrollieren und den gemappten System User dort mit benötigten Rechten hinterlegen.
Belege der Nachrecherche
Nachrecherchiert am 02.09.2026.
- Power Pages Enhanced Authorizationdevblogs.microsoft.com
Quellen
- DevBlogs Power Platform (Primärquelle)