Maak je koppelingen klaar voor OAuth

Het authenticatietype OAuth wordt de standaard voor koppelingen. Gebruik je eigen App Connectoren in AFAS? Controleer dan welke koppelingen nog een Classic token gebruiken. Bestaande Classic tokens verlopen op 1 mei 2027.

Met Profit 9 zet je een App Connector eenvoudiger om naar OAuth. De bestaande inrichting blijft behouden. Je richt alleen de OAuth-authenticatie in. Uiterlijk 31 augustus 2027 moet de koppeling OAuth gebruiken.

 

Waarom de overstap naar OAuth?

Veel koppelingen gebruiken nu een Classic token om toegang te krijgen tot AFAS Profit. Profit herkent hiermee welke applicatie verbinding maakt en welke gegevens deze mag gebruiken. 

Een Classic token kan veilig worden gebruikt als je het goed bewaart en regelmatig vervangt. In de praktijk blijven Classic tokens vaak jarenlang actief. Als zo’n token onverwacht in verkeerde handen komt, kan het daardoor lange tijd worden misbruikt.

OAuth beperkt dit risico. De koppeling gebruikt een toegangstoken dat maar korte tijd geldig is. Zodra dit verloopt, vraagt de software van de koppeling zelf een nieuw toegangstoken aan bij AFAS, zonder dat jij daar iets voor hoeft te doen. Bij automatische koppelingen regelen de twee systemen dit samen en logt er geen gebruiker in.

OAuth dwingt zo af dat toegangstokens regelmatig worden vernieuwd. Komt een toegangstoken in verkeerde handen, dan kan dit maar korte tijd worden gebruikt. De vaste gegevens waarmee de koppeling nieuwe toegang aanvraagt, moeten natuurlijk wel veilig worden bewaard.

Classic tokens zijn technisch niet minder veilig. Het gebruik ervan is in de praktijk wel kwetsbaarder. Daarom stapt AFAS over op OAuth.

Wat verandert er?

Er zijn drie belangrijke wijzigingen in de overstap naar OAuth. De datum waarop bestaande Classic tokens verlopen wijzigt en Profit 9 maakt de technische overstap eenvoudiger en uitgebreider.

Bestaande Classic tokens verlopen
Vanaf 1 mei 2027 werken bestaande Classic tokens niet meer. Is een koppeling hiervan afhankelijk, dan stopt die koppeling. Tijdelijk kun je nog een nieuw Classic token met beperkte geldigheidsduur aanmaken.

Eenvoudiger overstappen met Profit 9
Met een nieuwe omzetactie wordt de bestaande inrichting van de App Connector meegenomen. Je hoeft daardoor niet opnieuw een App Connector in te richten. Je richt alleen de OAuth-authenticatie in.

Meer OAuth-mogelijkheden
Profit 9 ondersteunt vijf combinaties van clienttype, OAuth-flow en clientauthenticatie. De leverancier of ontwikkelaar kiest welke inrichting past bij de applicatie.
 

Planning & uitlevering

 

Gebruik deze momenten om je voorbereiding en technische overstap te plannen.

Nu

Bereid je voor. Controleer je App Connectoren, bepaal wie de koppelingen beheert en maak samen met deze partijen een planning.

 

Profit 9

Zet de App Connector eenvoudiger over. Via een nieuwe actie wordt de bestaande inrichting meegenomen. Je richt daarna alleen de OAuth-authenticatie in.

 

1 mei 2027

Bestaande Classic tokens verlopen. Koppelingen die hiervan afhankelijk zijn, werken vanaf dat moment niet meer. Tijdelijk kun je nog een nieuw Classic token met beperkte geldigheidsduur aanmaken.

 

31 augustus 2027

Definitieve einddatum. App Connectoren met een Classic token werken daarna niet meer. De koppeling moet dan OAuth gebruiken.

 

In 5 stappen over op OAuth

Neem op tijd contact op met je leverancier, zodat de koppeling vóór 31 augustus 2027 is omgebouwd.

Wat moet je leverancier doen?

 

Gebruik je een koppeling met een Classic token? Dan controleert de leverancier of ontwikkelaar of de koppeling OAuth ondersteunt en welke inrichting nodig is.

Weet je wie de koppeling beheert?

Controleer eerst wie jouw koppeling heeft gebouwd of technisch beheert. Dit kan een AFAS-partner, een andere softwareleverancier of je eigen IT-afdeling zijn. Neem contact op met deze partij en vraag of de koppeling OAuth ondersteunt en wanneer zij deze kunnen aanpassen.

Weet je niet goed wat je moet vragen? Gebruik dan ons voorbeeldbericht voor je leverancier. Zoek je een partij die je kan helpen? Bekijk het overzicht van gecertificeerde AFAS-partners.

Bekijk onze gecertificeerde AFAS Partners & Koppelingen

Stuur de technische documentatie door

De leverancier of ontwikkelaar past de software aan die met Profit koppelt. Vraag welke OAuth-inrichting nodig is, laat de koppeling technisch aanpassen en test daarna samen of alles goed werkt.

De technische documentatie beschrijft de vijf mogelijke OAuth-combinaties en bevat een keuzehulp voor leveranciers en ontwikkelaars. Stuur deze documentatie door, zodat je leverancier kan bepalen welke inrichting bij jouw koppeling past.

Open de technische documentatie

Welke OAuth-inrichting past?

Je leverancier of ontwikkelaar bepaalt de technische OAuth-inrichting. Bekijk hieronder welke situatie het meest
lijkt op jouw koppeling. Je hoeft deze technische keuze als beheerder niet zelf te maken.

 

 

Automatische koppeling
Er logt geen gebruiker in. Denk bijvoorbeeld aan een koppeling die automatisch gegevens uitwisselt tussen twee systemen.

___________________________________________________

Route: client credentials
Gebruik nu een client secret. Vanaf Profit 9 kan de leverancier ook kiezen voor private key JWT.

 

 

Applicatie met een eigen back-end
Er logt wel een gebruiker in. De applicatie heeft een eigen server of back-end waarop de leverancier gegevens veilig kan bewaren.

___________________________________________________

Route: Authorization code met PKCE
Gebruik nu een client secret. Vanaf Profit 9 kan de leverancier ook kiezen voor private key JWT.

 

 

Browser, mobiel of desktop
Er logt een gebruiker in en de applicatie draait bij de eindgebruiker, zonder eigen back-end. Bijvoorbeeld een mobiele of desktopapplicatie.

___________________________________________________

Route: Authorization code met PKCE en DPoP
Deze route is beschikbaar vanaf Profit 9.
 

Voor leveranciers en ontwikkelaars
In de technische documentatie staan de vijf mogelijke OAuth-combinaties en de volledige keuzehulp. Stuur deze informatie door aan de partij die jouw koppeling bouwt of beheert.

Wat moet jij in Profit doen?

Ondersteunt de koppeling OAuth? Kies dan hieronder de situatie die bij jouw App Connector hoort.

Je App Connector gebruikt een Classic token
Vanaf Profit 9 wordt de overstap eenvoudiger. Met een nieuwe omzetactie wordt de bestaande inrichting van je App Connector meegenomen, zoals gekoppelde connectoren en IP-restricties. Je hoeft daardoor niet opnieuw een App Connector in te richten. Je richt alleen de OAuth-authenticatie in.

Laat de leverancier de koppeling via OAuth verbinden. Test samen of alles werkt en verwijder pas daarna de Classic tokens die niet meer nodig zijn.

Bekijk het artikel overstappen van Classic token naar OAuth.

Je App Connector is Hybride
Controleer op het tabblad Gebruikerstokens voor welke gebruikers nog een Classic token is aangemaakt. Zorg dat deze gebruikers voortaan via OAuth authenticeren.

Wil je volledig overstappen op OAuth? Vanaf Profit 9 gebruik je hiervoor de nieuwe omzetactie. De bestaande inrichting van de App Connector wordt meegenomen. Je hoeft alleen de OAuth-authenticatie in te richten.

Bekijk het artikel overstappen van Classic token naar OAuth.

Veelgestelde vragen

Moet elke klant iets doen?
Nee. Je hoeft alleen actie te ondernemen bij eigen App Connectoren van het type Onderhoud door klant met het authenticatietype Classic token of Hybride.

Waarom is de datum gewijzigd van 15 februari naar 1 mei 2027?
Vanaf Profit 9 wordt de overstap eenvoudiger. Partners gaven aan dat de periode tussen Profit 9 en 15 februari te kort was om hun koppelingen via deze nieuwe route naar OAuth over te zetten. Daarom krijgen bestaande Classic tokens een einddatum van 1 mei 2027.

Moet ik wachten op Profit 9 voordat ik iets doe?
Nee. Controleer nu al je App Connectoren, bepaal welke koppelingen geraakt worden, neem contact op met je leverancier en maak samen een planning. Vanaf Profit 9 wordt de technische omzetting eenvoudiger.

Moet ik vanaf Profit 9 een nieuwe App Connector maken?
Nee. Vanaf Profit 9 komt er een nieuwe omzetactie. Daarbij wordt de bestaande inrichting van de App Connector meegenomen. Je hoeft alleen de OAuth-authenticatie in te richten.

Gaat AFAS OAuth ook toepassen op OData-koppelingen voor Power BI?
Ja, AFAS is van plan om ook OData-koppelingen voor Power BI over te zetten op OAuth. Hierover volgt later meer informatie.

Wie bepaalt welke OAuth-inrichting ik nodig heb?
De leverancier of ontwikkelaar van de koppeling bepaalt welke technische OAuth-inrichting past. Op deze pagina geven we een eenvoudige keuzehulp. De volledige technische keuzehulp staat in de technische documentatie.

Mijn App Connector is al Hybride. Moet ik dan nog iets doen?
Controleer op het tabblad Gebruikerstokens of er nog Classic tokens zijn aangemaakt. Die gebruikers of koppelingen moeten ook overstappen op OAuth.

Hebben jullie AFAS-Partners geïnformeerd?
Ja, op 20 juli 2026 zijn alle AFAS-Partners geïnformeerd over deze wijziging. 

Ik heb een koppeling met een leverancier die geen AFAS-partner is. Wat nu?
Neem contact op met de leverancier van de koppeling en vraag of deze OAuth ondersteunt. Ondersteunt de koppeling OAuth nog niet? Stuur dan de technische documentatie van AFAS door. Daarmee kan de leverancier de koppeling aanpassen voor OAuth. Plan de overstap ruim vóór 31 augustus 2027, zodat je voldoende tijd hebt om de koppeling te testen.

Weet je niet van welke leverancier de koppeling is of krijg je geen contact?
Dien dan een klantkans in. Deze wordt gedeeld met alle AFAS-partners. Een partner kan je vervolgens helpen om een nieuwe koppeling te maken.

Moet ik iets doen met App Connectoren die AFAS standaard uitlevert?
Nee. Voor App Connectoren die AFAS standaard uitlevert, hoef je zelf niets te doen. Dit geldt bijvoorbeeld voor App Connectoren met een ander type dan Onderhoud door klant, zoals:

  • AFAS Payment Service
  • AFAS Remote tool
  • Profit Communication Center
  • AOL Connector Token Service

AFAS zet deze koppelingen zelf om naar OAuth. Je hoeft alleen actie te ondernemen bij App Connectoren met Type: Onderhoud door klant en Authenticatietype: Classic token of Hybride.