Maak je koppelingen klaar voor OAuth
Het authenticatietype OAuth wordt de standaard voor koppelingen. Gebruik je koppelingen met AFAS Profit? Controleer dan nu welke koppelingen nog een Classic token gebruiken. Bestaande Classic tokens verlopen op 15 februari 2027. Vanaf dat moment werkt de koppeling niet meer.
Classic tokens verdwijnen definitief op 31 augustus 2027. Start nu met de voorbereiding en stap vóór deze datum over van authenticatie met een Classic token naar authenticatie met OAuth (Open Authorization). Zo zorg je ervoor dat je koppelingen blijven werken.
Waarom de overstap naar OAuth?
Veel koppelingen gebruiken nu een Classic token om toegang te krijgen tot AFAS Profit. Profit herkent hiermee welke applicatie verbinding maakt en welke gegevens deze mag gebruiken.
Een Classic token kan veilig worden gebruikt als je het goed bewaart en regelmatig vervangt. In de praktijk blijven Classic tokens vaak jarenlang actief. Als zo’n token onverwacht in verkeerde handen komt, kan het daardoor lange tijd worden misbruikt.
OAuth beperkt dit risico. De koppeling gebruikt een toegangstoken dat maar korte tijd geldig is. Zodra dit verloopt, vraagt de software van de koppeling zelf een nieuw toegangstoken aan bij AFAS, zonder dat jij daar iets voor hoeft te doen. Bij automatische koppelingen regelen de twee systemen dit samen en logt er geen gebruiker in.
OAuth dwingt zo af dat toegangstokens regelmatig worden vernieuwd. Komt een toegangstoken in verkeerde handen, dan kan dit maar korte tijd worden gebruikt. De vaste gegevens waarmee de koppeling nieuwe toegang aanvraagt, moeten natuurlijk wel veilig worden bewaard.
Classic tokens zijn technisch niet minder veilig. Het gebruik ervan is in de praktijk wel kwetsbaarder. Daarom stapt AFAS over op OAuth.
Wat verandert er?
Gebruik je een App Connector met het authenticatietype Classic token of Hybride? Controleer dan welke koppelingen nog een Classic token gebruiken. Heb je binnen een Hybride App Connector Classic tokens aan gebruikers uitgedeeld? Dan zet je alleen deze gebruikers over op OAuth.
Bestaande Classic tokens verlopen op 15 februari 2027. Vanaf dat moment werkt de koppeling met dat token niet meer. Je kunt daarna nog tijdelijk een nieuw Classic token aanmaken, maar uiterlijk 31 augustus 2027 moet de koppeling zijn overgezet op OAuth.
Classic tokens verlopen
Bestaande Classic tokens verlopen op 15 februari 2027. Vanaf deze datum werken ze niet meer. Gebruik je zo'n token? Zorg dat je vóór deze datum actie hebt ondernomen.
Nieuwe tokens zijn tijdelijk geldig
Je kunt tijdelijk een nieuw Classic token aanmaken. Dit token is maximaal een halfjaar geldig. Dit geeft extra tijd om de koppeling naar OAuth om te zetten en te testen. De uiterste datum is 31 augustus 2027.
Classic tokens stoppen definitief
Vanaf 31 augustus 2027 werken koppelingen met Classic tokens niet meer. De koppeling moet dan OAuth gebruiken.
Wat moet je leverancier doen?
Gebruik je een koppeling met een Classic token? Dan moet de leverancier of ontwikkelaar controleren of de koppeling OAuth ondersteunt.
Wie beheert jouw koppeling?
Controleer eerst wie jouw koppeling heeft gebouwd of beheert. Dit kan een AFAS-partner, een andere softwareleverancier of je eigen IT-afdeling zijn. Neem altijd contact op met deze partij. Vraag of de koppeling OAuth ondersteunt en wanneer de koppeling wordt aangepast. Gebruik hiervoor eventueel ons voorbeeldbericht voor je leverancier.
Wil je weten welke gecertificeerde AFAS-partners er zijn? Bekijk dan het overzicht van gecertificeerde AFAS-partners.
Wat moet er technisch gebeuren?
De leverancier of ontwikkelaar past de software aan die met Profit koppelt. We zijn van plan om de overstap vanaf Profit 9 (winter 2026) makkelijker te maken. Je wijzigt dan de authenticatiemethode van de bestaande App Connector en richt OAuth in. Je hoeft hiervoor geen nieuwe App Connector aan te maken.
Vraag je leverancier om:
- Te controleren of de koppeling OAuth ondersteunt
- Te bepalen welke OAuth-methode nodig is
- De gekoppelde software technisch aan te passen
- Samen met jou te testen of de koppeling goed werkt
Er zijn twee manieren om OAuth te gebruiken: Client credentials flow of Authorization code flow. Voor de meeste koppelingen gebruik je Client credentials flow. Stuur deze technische documentatie door naar je leverancier.
Client credentials flow
Deze methode gebruik je meestal bij automatische koppelingen tussen twee systemen. Er logt geen gebruiker in. De gekoppelde applicatie vraagt zelf toegang aan en gebruikt daarna een tijdelijk toegangstoken. Dit past bij koppelingen die automatisch gegevens ophalen of bijwerken in Profit.
Authorization code flow
Deze methode gebruik je als een gebruiker zelf moet inloggen en toestemming geeft. De gebruiker logt in via AFAS Online en geeft de applicatie toegang tot gegevens in Profit. Dit past bijvoorbeeld bij een koppeling waarbij een medewerker zelf toegang geeft, zoals bij een plugin of gebruikersactie.
Je App Connector gebruikt een Classic token
Vanaf Profit 9 (winter 2026) gaan we de overstap makkelijker maken. Je kunt dan in de bestaande App Connector de authenticatiemethode wijzigen van Classic token naar Hybride of OAuth en de OAuth-inrichting doorlopen. Je hoeft hiervoor geen nieuwe App Connector aan te maken. Het uitgangspunt is dat de bestaande inrichting, zoals gekoppelde connectoren en IP-restricties, behouden blijft.
Laat de leverancier of ontwikkelaar de koppeling daarna via OAuth verbinden. Test samen of de koppeling goed werkt. Verwijder vervolgens de Classic tokens die niet meer nodig zijn.
Bekijk het artikel overstappen van Classic token naar OAuth.
Je App Connector is Hybride
Een Hybride App Connector werkt met Classic tokens en OAuth. Controleer op het tabblad Gebruikerstokens voor welke gebruikers een Classic token is aangemaakt en zet deze gebruikers over naar OAuth. Wil je volledig overstappen op OAuth? We zijn van plan om dit vanaf Profit 9 (winter 2026) makkelijker te maken. Je kunt dan de authenticatiemethode van de bestaande App Connector wijzigen.
Laat de leverancier of ontwikkelaar de koppeling daarna volledig via OAuth verbinden. Test samen of de koppeling goed werkt. Verwijder vervolgens de Classic tokens die niet meer nodig zijn.
Bekijk het artikel Overstappen van Classic token naar OAuth.
Moet elke klant iets doen?
Nee. Je hoeft alleen actie te ondernemen bij eigen App Connectoren van het type Onderhoud door klant met het authenticatietype Classic token of Hybride.
Wat gebeurt er als ik niets doe?
Bestaande Classic tokens verlopen op 15 februari 2027. Als je vóór die datum niets doet, is het token verlopen en werkt de koppeling niet meer. Daardoor kunnen automatische gegevensuitwisseling en andere belangrijke bedrijfsprocessen stilvallen. Op 31 augustus 2027 verdwijnen Classic tokens definitief. Controleer daarom op tijd welke koppelingen je gebruikt en stap vóór deze datum over op OAuth.
Gaat AFAS OAuth ook toepassen op OData-koppelingen voor Power BI?
Ja, AFAS is van plan om ook OData-koppelingen voor Power BI over te zetten op OAuth. Hierover volgt later meer informatie.
Moet ik een nieuwe App Connector aanmaken?
Nee. Vanaf Profit 9 (winter 2026) kun je de bestaande authenticatiemethode wijzigen. Hiermee behoud je de bestaande inrichting van de App Connector zoals de gekoppelde connectoren en IP-restricties. Daarna moet je de gekozen OAuth-inrichting nog wel doorlopen.
Hebben jullie AFAS-Partners geïnformeerd?
Ja, op 20 juli 2026 zijn alle AFAS-Partners geïnformeerd over deze wijziging.
Ik heb een koppeling met een leverancier die geen AFAS-partner is. Wat nu?
Neem contact op met de leverancier van de koppeling en vraag of deze OAuth ondersteunt. Ondersteunt de koppeling OAuth nog niet? Stuur dan de technische documentatie van AFAS door. Daarmee kan de leverancier de koppeling aanpassen voor OAuth. Plan de overstap ruim vóór 31 augustus 2027, zodat je voldoende tijd hebt om de koppeling te testen.
Weet je niet van welke leverancier de koppeling is of krijg je geen contact?
Dien dan een klantkans in. Deze wordt gedeeld met alle AFAS-partners. Een partner kan je vervolgens helpen om een nieuwe koppeling te maken.
Moet ik iets doen met App Connectoren die AFAS standaard uitlevert?
Nee. Voor App Connectoren die AFAS standaard uitlevert, hoef je zelf niets te doen. Dit geldt bijvoorbeeld voor App Connectoren met een ander type dan Onderhoud door klant, zoals:
- AFAS Payment Service
- AFAS Remote tool
- Profit Communication Center
- AOL Connector Token Service
AFAS zet deze koppelingen zelf om naar OAuth. Je hoeft alleen actie te ondernemen bij App Connectoren met Type: Onderhoud door klant en Authenticatietype: Classic token of Hybride.