Belangrijke wijziging AFAS-authenticatie bij koppelingen met andere systemen en producten: overstap naar OAuth
AFAS heeft aangekondigd dat de huidige Classic Tokens worden uitgefaseerd. Organisaties die gebruikmaken van koppelingen met AFAS moeten daarom overstappen naar een OAuth-gebaseerde App Connector.
Uiterlijk 31 augustus 2027 moet deze overgang zijn afgerond. Tot die datum geldt een overgangsperiode: bestaande tokens verlopen op 1 mei 2027, waarna tijdelijk nog een nieuw token kan worden aangemaakt met een uiterste einddatum van 31 augustus 2027. Het is aan te raden om dit vóór 1 mei 2027 te doen, zodat je voorkomt dat de werkzaamheden twee keer uitgevoerd moeten worden.
Het omzetten van bestaande koppelingen wordt door AFAS mogelijk gemaakt vanaf Profit 9. Deze zal in Q4 2026 worden uitgerold. Voor nieuwe koppelingen kan het al vanaf Profit 8. Voor bestaande koppelingen gaat IJK ook vanaf Profit 9 starten met de omzettingswerkzaamheden.
Voor nieuwe koppelingen kun je dus al werken met de nieuwe Oauth methode zolang de betreffende leveranciers hun software ook geschikt hebben gemaakt voor Oauth.
Bron AFAS: Overstappen van classic tokens op OAuth - Help Center Nederland
Goed nieuws
HubBI en de andere IJK-Software producten worden momenteel gereedgemaakt voor volledige ondersteuning van OAuth-koppelingen. Hierdoor kunnen klanten de komende periode stapsgewijs overstappen van Classic Tokens naar OAuth zonder wijzigingen in de functionaliteit van onze softwareproducten.
Op dit moment wordt er hard gewerkt door onze softwareontwikkelaars om onze software geschikt te maken voor Oauth. De verwachting is dat dit medio oktober 2026 is gerealiseerd.
Welke OAuth-methode gebruiken HubBI en IJK-softwareproducten?
Voor HubBI en de softwareproducten van IJK maken wij gebruik van de Client Credentials Flow. Dit is de OAuth-methode voor beveiligde systeem-naar-systeem communicatie. AFAS kent ook nog andere methoden en daarom belangrijk om expliciet te benoemen welke variant IJK en HubBI gebruiken.
Om een koppeling in te richten hebben wij vanuit AFAS de volgende gegevens nodig:
- Client ID (deze via veilige weg delen met IJK, bijvoorbeeld klantportaal, niet per mail)
- Client Secret (deze via veilige weg delen met IJK, bijvoorbeeld klantportaal, niet per mail)
- AFAS omgevingsnummer (de Oath methode moet dus per AFAS omgeving ingesteld worden)
Deze gegevens vervangen de Classic Tokens die in de huidige koppelingen worden gebruikt.
AFAS beschrijft de inrichting van deze methode in de handleiding "Eigen app connector inrichten in vogelvlucht (OAuth-token)". Hierin wordt zowel de Client Credentials Flow als de Authorization Code Flow toegelicht, die laatste methode past IJK niet toe maar mogelijk andere leveranciers waarmee u een koppeling heeft lopen wel.
Bronnen:
- AFAS Help Center - Eigen app connector inrichten in vogelvlucht (OAuth-token)
- AFAS Profit Documentatie - Authenticatie
Wat betekent dit voor jou als klant van HubBI?
Zie het bericht op de HubBI website en de community.
Wat betekent dit voor jou als klant indien je andere softwareproducten van IJK afneemt?
Het gaat hierbij om de volgende softwareproducten:
- E-learning module
- Declaratiemodule Overwerk
- Zwangerschapsverlofmodule
- Entra ID-koppeling
- Recruitmentkoppeling
- Overige IJK-softwareproducten die gebruikmaken van een AFAS-koppeling
- Partnerproducten Datapas, TIG, Whitevision, Infolearn en Dialog waar IJK de contractrelatie heeft met klanten (onderwijssector)
Wat verwachten wij van jou als klant?
Inventariseer jouw AFAS-koppelingen
Wij adviseren om inzichtelijk te maken:
- Welke koppelingen momenteel gebruikmaken van Classic Tokens (de oude methode).
- Welke koppelingen afkomstig zijn van IJK.
- Welke koppelingen afkomstig zijn van andere leveranciers.
- Wie binnen jouw organisatie verantwoordelijk is voor het beheer van AFAS App Connectoren.
Wat doet IJK?
Voor de IJK-software producten verzorgt IJK altijd de inrichting aan de applicatiezijde zodra OAuth-ondersteuning beschikbaar is.
Dat betekent dat wij:
- De software geschikt maken voor OAuth.
- De App Connector in AFAS omzetten indien je dit niet zelf kunt.
- De ontvangen OAuth-gegevens vanuit AFAS verwerken in onze applicaties.
- De verbinding testen en valideren.
- Ondersteuning bieden bij vragen of eventuele problemen.
Wat doen partner leveranciers van IJK?
Neem je via IJK een product of koppeling af van een andere leverancier? Dan betekent dat die leverancier:
- De software geschikt maakt voor OAuth.
- De ontvangen OAuth-gegevens vanuit AFAS verwerken in hun applicatie.
- De verbinding testen en valideren.
- Ondersteuning bieden bij vragen of eventuele problemen.
De leverancier is eigenaar van hun product en de koppeling. IJK kan, indien gewenst, aan de AFAS kant ondersteunen.
Hoe zit het met de tijd die IJK besteed aan ondersteuning?
De OAuth-omzetting is geen keuze van IJK, maar een noodzakelijke wijziging die wordt veroorzaakt door de uitfasering van Classic Tokens door AFAS. De aanpassing van onze software wordt niet doorberekend aan klanten, de daadwerkelijke uitvoering van de omzettingswerkzaamheden wel. Omdat het uitvoeren van deze omzetting tijd, expertise en afstemming vraagt van betrokken afdelingen binnen IJK, worden de werkzaamheden verwerkt via het bestaande All-in-One abonnement of, indien niet aanwezig, op basis van nacalculatie.
Wat als je ook andere AFAS-koppelingen gebruikt?
Veel organisaties gebruiken naast IJK-software ook koppelingen van andere leveranciers.
Voor deze koppelingen adviseren wij je om tijdig contact op te nemen met de betreffende leverancier en na te vragen:
- Ondersteunt de koppeling OAuth?
- Welke OAuth-methode wordt gebruikt?
- Welke gegevens moeten vanuit AFAS worden aangeleverd?
- Welke werkzaamheden voert de leverancier uit?
- Welke werkzaamheden moet de klant zelf uitvoeren?
De betreffende leverancier blijft verantwoordelijk voor de werking van zijn eigen koppeling en bepaalt welke OAuth-configuratie benodigd is.
IJK kan je ondersteunen bij de inrichting van de AFAS-kant, maar kan niet bepalen welke configuratie een andere leverancier nodig heeft.
Ondersteuning bij koppelingen van andere leveranciers
Met Outsourcing
Heb je een Outsourcing-overeenkomst? Dan kunnen wij de inrichting aan AFAS-zijde voor je verzorgen. IJK ondersteunt klanten bij de ondersteuning van deze wijziging. De uren die IJK hieraan besteed worden geboekt op het All-in-one abonnement. Indien geen all-in-one abonnement aanwezig is, worden deze uren geboekt via nacalculatie. Deze werkzaamheden vallen dus buiten de reguliere abonnements-dienstverlening van IJK.
Met All-in-one Support
Heb je geen Outsourcing maar wel behoefte aan ondersteuning? Dan kun je gebruikmaken van onze All-in-one dienstverlening. Wij kunnen je ondersteunen bij:
- De inventarisatie van koppelingen.
- Het contact met leveranciers.
- De inrichting van de AFAS App Connector.
- Het verzamelen van de benodigde OAuth-gegevens.
Samengevat
Wat verwachten we van jou als klant?
- Inventariseer jouw AFAS-koppelingen.
- Bepaal welke koppelingen van HubBI en/of IJK zijn en welke van andere leveranciers.
- Zorg dat bekend is wie binnen jouw organisatie de AFAS App Connectoren beheert.
- Zorg ervoor dat wanneer je ondersteuning nodig hebt je IJK ook toegang geeft tot de AFAS-omgeving.
Wat doet IJK?
- Wij maken HubBI en onze andere IJK softwareproducten geschikt voor OAuth.
- Wij kunnen ondersteuning bieden bij de inrichting van HubBI maar kan ook zelf door de klant worden gedaan. Dit afhankelijk of er dienstverlening wordt afgenomen.
- Wij verzorgen altijd de inrichting aan de applicatiezijde van onze IJK softwareproducten en kunnen op verzoek ondersteunen bij de AFAS-inrichting.
- Afhankelijk van jouw dienstverlening ondersteunen wij ook bij de AFAS-inrichting.
- Ondersteuning vanuit IJK valt onder het all-in-one abonnement of op basis van nacalculatie.
Wat kun je als klant doen in geval van andere leveranciers?
- Vraag na welke OAuth-methode zij gebruiken.
- Vraag welke gegevens vanuit AFAS nodig zijn.
- Stem af welke werkzaamheden door de leverancier en welke door jouw organisatie worden uitgevoerd.
Planning
- De IJK softwareproducten worden momenteel aangepast voor ondersteuning van OAuth-authenticatie en zal naar verwachting eind oktober gerealiseerd zijn.
- AFAS maakt het vanaf Profit 9 mogelijk om bestaande Appconnectoren aan te passen. Deze zal in Q4 worden uitgerold. De exacte datum volgt nog. Roadmap AFAS Software | Wat kun je verwachten?
- Zodra deze functionaliteit beschikbaar is, informeren wij tijdig je over de vervolgstappen.
- Afhankelijk van je type dienstverlening begeleiden wij je actief of ondersteunen wij je op verzoek bij de overgang.
- Heb je een nieuwe koppeling? Dan kun je afhankelijk van de leverancier al met de nieuwe methode werken. IJK zal naar verwachting vanaf medio oktober dan ook bij een implementatie de nieuwe methode toepassen.
Samen zorgen we ervoor dat alle koppelingen tijdig zijn voorbereid op de uitfasering van Classic Tokens en zonder onderbreking blijven functioneren.