Maak je koppelingen klaar voor OAuth
Het authenticatietype OAuth wordt de standaard voor koppelingen. Gebruik je koppelingen met AFAS Profit? Dan is het belangrijk om vóór 31 augustus 2027 over te stappen van authenticatie met een Classic token naar authenticatie met OAuth (Open Authorization). Zo zorg je ervoor dat je koppelingen blijven werken.
Controleer nu al welke koppelingen je gebruikt en vraag je leverancier of deze OAuth ondersteunt.
Waarom de overstap naar OAuth?
Veel koppelingen gebruiken nu een Classic token om toegang te krijgen tot AFAS Profit. Profit herkent hiermee welke applicatie verbinding maakt en welke gegevens deze mag gebruiken.
Een Classic token kan veilig worden gebruikt als je het goed bewaart en regelmatig vervangt. In de praktijk blijven Classic tokens vaak jarenlang actief. Als zo’n token onverwacht in verkeerde handen komt, kan het daardoor lange tijd worden misbruikt.
OAuth beperkt dit risico. De koppeling gebruikt een toegangstoken dat maar korte tijd geldig is. Zodra dit verloopt, vraagt de software van de koppeling zelf een nieuw toegangstoken aan bij AFAS, zonder dat jij daar iets voor hoeft te doen. Bij automatische koppelingen regelen de twee systemen dit samen en logt er geen gebruiker in.
OAuth dwingt zo af dat toegangstokens regelmatig worden vernieuwd. Komt een toegangstoken in verkeerde handen, dan kan dit maar korte tijd worden gebruikt. De vaste gegevens waarmee de koppeling nieuwe toegang aanvraagt, moeten natuurlijk wel veilig worden bewaard.
Classic tokens zijn technisch niet minder veilig. Het gebruik ervan is in de praktijk wel kwetsbaarder. Daarom stapt AFAS over op OAuth.
Wat verandert er?
De informatie en deadlines op deze pagina gelden voor App Connectoren met het authenticatietype Classic token of Hybride. Voor OData-koppelingen die je bijvoorbeeld voor Power BI gebruikt, moeten ook over op OAuth. Daar volgt later meer informatie over.
App Connectoren met het authenticatietype Classic token werken na 31 augustus 2027 niet meer. Stap daarom vóór 31 augustus 2027 over op OAuth.
Hybride App Connectoren blijven na deze datum werken. Heb je binnen een Hybride App Connector Classic tokens aan gebruikers uitgedeeld? Dan zet je alleen deze gebruikers over op OAuth.
Tot 31 augustus 2027 geldt een overgangsperiode. De regels voor het gebruik en beheer van Classic tokens veranderen al eerder. Hieronder lees je wat dit voor jou betekent.
Classic tokens krijgen een einddatum
In september 2026 krijgen bestaande Classic tokens een einddatum: 15 februari 2027. Vanaf die datum werken ze niet meer. Je kunt dan binnen de bestaande App Connector tijdelijk een nieuw Classic token aanmaken.
Nieuwe tokens zijn tijdelijk geldig
Maak je na 15 februari 2027 een nieuw Classic token aan? Dan krijgt dit token een beperkte geldigheid. Zo kun je een koppeling tijdelijk laten werken terwijl je de overstap naar OAuth regelt. De uiterste datum is 31 augustus 2027.
Blokkade op oude koppelingen
App Connectoren die 6 maanden of langer niet zijn gebruikt, worden geblokkeerd. Zo verdwijnen oude koppelingen die niet meer actief zijn. Controleer daarom welke App Connectoren je nog nodig hebt.
Wat moet je leverancier doen?
Gebruik je een koppeling met een Classic token? Dan moet de leverancier of ontwikkelaar controleren of de koppeling OAuth ondersteunt.
Wie beheert jouw koppeling?
Controleer eerst wie jouw koppeling heeft gebouwd of beheert. Dit kan een AFAS-partner, een andere softwareleverancier of je eigen IT-afdeling zijn. Neem altijd contact op met deze partij. Vraag of de koppeling OAuth ondersteunt en wanneer de koppeling wordt aangepast.
Wil je weten welke gecertificeerde AFAS-partners er zijn? Bekijk dan het overzicht van gecertificeerde AFAS-partners.
Wat moet er technisch gebeuren?
De leverancier of ontwikkelaar past de software aan die met Profit koppelt. We zijn van plan om de overstap vanaf Profit 9 makkelijker te maken. Je wijzigt dan de authenticatiemethode van de bestaande App Connector en richt OAuth in. Je hoeft hiervoor geen nieuwe App Connector aan te maken.
Vraag je leverancier om:
- Te controleren of de koppeling OAuth ondersteunt
- Te bepalen welke OAuth-methode nodig is
- De gekoppelde software technisch aan te passen
- Samen met jou te testen of de koppeling goed werkt
Er zijn twee manieren om OAuth te gebruiken: Client credentials flow of Authorization code flow. Voor de meeste koppelingen gebruik je Client credentials flow. Stuur deze technische documentatie door naar je leverancier.
Client credentials flow
Deze methode gebruik je meestal bij automatische koppelingen tussen twee systemen. Er logt geen gebruiker in. De gekoppelde applicatie vraagt zelf toegang aan en gebruikt daarna een tijdelijk toegangstoken. Dit past bij koppelingen die automatisch gegevens ophalen of bijwerken in Profit.
Authorization code flow
Deze methode gebruik je als een gebruiker zelf moet inloggen en toestemming geeft. De gebruiker logt in via AFAS Online en geeft de applicatie toegang tot gegevens in Profit. Dit past bijvoorbeeld bij een koppeling waarbij een medewerker zelf toegang geeft, zoals bij een plugin of gebruikersactie.
Je App Connector gebruikt een Classic token
We zijn van plan om de overstap vanaf Profit 9 makkelijker te maken. Je kunt dan in de bestaande App Connector de authenticatiemethode wijzigen van Classic token naar Hybride of OAuth en de OAuth-inrichting doorlopen. Je hoeft hiervoor geen nieuwe App Connector aan te maken. Het uitgangspunt is dat de bestaande inrichting, zoals gekoppelde connectoren en IP-restricties, behouden blijft.
Laat de leverancier of ontwikkelaar de koppeling daarna via OAuth verbinden. Test samen of de koppeling goed werkt. Verwijder vervolgens de Classic tokens die niet meer nodig zijn.
Bekijk het artikel overstappen van Classic token naar OAuth.
Je App Connector is Hybride
Een Hybride App Connector werkt met Classic tokens en OAuth. Controleer op het tabblad Gebruikerstokens voor welke gebruikers een Classic token is aangemaakt en zet deze gebruikers over naar OAuth. Wil je volledig overstappen op OAuth? We zijn van plan om dit vanaf Profit 9 makkelijker te maken. Je kunt dan de authenticatiemethode van de bestaande App Connector wijzigen.
Laat de leverancier of ontwikkelaar de koppeling daarna volledig via OAuth verbinden. Test samen of de koppeling goed werkt. Verwijder vervolgens de Classic tokens die niet meer nodig zijn.
Bekijk het artikel Overstappen van Classic token naar OAuth.
Moet elke klant iets doen?
Nee. Je hoeft alleen actie te ondernemen bij eigen App Connectoren van het type Onderhoud door klant met het authenticatietype Classic token of Hybride.
- Bij Classic token maak je een nieuwe OAuth App Connector aan.
- Bij Hybride controleer je of gebruikers nog een Classic token hebben. Alleen deze gebruikers zet je over naar OAuth. De bestaande App Connector kan blijven staan.
Wat gebeurt er als ik niets doe?
Gebruik je na 31 augustus 2027 nog een Classic token? Dan werkt de koppeling niet meer. Daardoor kunnen automatische gegevensuitwisseling en andere belangrijke bedrijfsprocessen stilvallen. Controleer daarom op tijd welke koppelingen je gebruikt en stap vóór deze datum over op OAuth.
Gaat AFAS OAuth ook toepassen op OData-koppelingen voor Power BI?
Ja, AFAS is van plan om ook OData-koppelingen voor Power BI over te zetten op OAuth. Hierover volgt later meer informatie.
Moet ik een nieuwe App Connector aanmaken?
Nee. Vanaf Profit 9 kun je de bestaande authenticatiemethode wijzigen. Hiermee behoud je de bestaande inrichting van de App Connector zoals de gekoppelde connectoren en IP-restricties. Daarna moet je de gekozen OAuth-inrichting nog wel doorlopen.
Hebben jullie AFAS-Partners geïnformeerd?
Ja, op 20 juli zijn alle AFAS-Partners geïnformeerd over deze wijziging.
Ik heb een koppeling met een leverancier die geen AFAS-partner is. Wat nu?
Neem contact op met de leverancier van de koppeling en vraag of deze OAuth ondersteunt. Ondersteunt de koppeling OAuth nog niet? Stuur dan de technische documentatie van AFAS door. Daarmee kan de leverancier de koppeling aanpassen voor OAuth. Plan de overstap ruim vóór 31 augustus 2027, zodat je voldoende tijd hebt om de koppeling te testen.
Weet je niet van welke leverancier de koppeling is of krijg je geen contact?
Dien dan een klantkans in. Deze wordt gedeeld met alle AFAS-partners. Een partner kan je vervolgens helpen om een nieuwe koppeling te maken.
Moet ik iets doen met App Connectoren die AFAS standaard uitlevert?
Nee. Voor App Connectoren die AFAS standaard uitlevert, hoef je zelf niets te doen. Dit geldt bijvoorbeeld voor App Connectoren met een ander type dan Onderhoud door klant, zoals:
- AFAS Payment Service
- AFAS Remote tool
- Profit Communication Center
- AOL Connector Token Service
AFAS zet deze koppelingen zelf om naar OAuth. Je hoeft alleen actie te ondernemen bij App Connectoren met Type: Onderhoud door klant en Authenticatietype: Classic token of Hybride.