Onder Algemeen, Beheer, App connector staat een lijst in je Profit-omgeving. Er staan bijna altijd meer regels op dan iemand verwacht, en bij een deel weet niemand meer wie hem heeft aangezet of waarvoor. Sinds september 2026 hebben de classic tokens onder die regels een einddatum: 15 februari 2027.
Dat is niet de datum die overal wordt genoemd. Vrijwel elk stuk over deze overstap zet 31 augustus 2027 boven de tekst, en dat klopt ook, als absolute grens. Maar de tokens die vandaag in jouw omgeving draaien stoppen ruim een half jaar eerder, zonder dat er iets aan je koppeling verandert.
Deze gids gaat niet over de vraag welke koppelroute je kiest. Dat je zonder certificering gewoon in je eigen omgeving mag koppelen via een eigen App connector, en wat de drie routes daaronder kosten, staat er al. Dit stuk beantwoordt de vraag die daarvoor komt: welke van jouw draaiende koppelingen zit nog op een classic token, wie zit erachter, en wat valt er stil als niemand belt. Van het overzicht in je eigen omgeving naar een lijst met per regel een systeem, een naam en een datum.
De agenda die AFAS al voor je heeft gezet
Een classic token is de vaste sleutel waarmee een externe applicatie zich meldt bij je AFAS Profit-omgeving. Hij geldt voor één combinatie van omgeving, app connector, gebruiker en apparaat, gaat bij elke aanroep ongewijzigd mee, en had tot voor kort geen verplichte einddatum. Dat laatste is precies waarom hij verdwijnt: een sleutel die jaren geldig blijft, blijft ook jaren bruikbaar voor wie hem onderschept.
In de eigen handleiding zet AFAS de planning in drie regels neer. Bestaande classic tokens krijgen in september 2026 automatisch de einddatum 15 februari 2027, je kunt daarna nog nieuwe tokens aanmaken met een andere einddatum tot uiterlijk 31 augustus 2027, en app connectoren die zes maanden of langer niet zijn gebruikt worden geblokkeerd.
| Datum | Wat er gebeurt | Wat dat voor jou betekent |
|---|---|---|
| September 2026, voorbij | Bestaande classic tokens krijgen automatisch de einddatum 15 februari 2027 | Er is niets gewijzigd aan je koppelingen. De klok loopt wel |
| 15 februari 2027 | Die tokens werken niet meer | Een koppeling die vandaag prima draait, valt op een maandag stil zonder dat iemand iets heeft aangeraakt |
| Tot 31 augustus 2027 | Je kunt nog nieuwe classic tokens aanmaken, met een einddatum uiterlijk op die dag | Uitstel, geen afstel. En de nieuwe token moet net zo goed bij je koppelpartij naar binnen |
| Na 31 augustus 2027 | Geen enkele app connector met authenticatietype Classic token werkt nog | De harde grens. Hierna is er geen noodrem meer |
| Doorlopend | App connectoren die zes maanden of langer niet zijn gebruikt, worden geblokkeerd | Raakt juist de koppelingen die maar een paar keer per jaar draaien |
Twee dingen halen werk van je lijst af. App connectoren met het authenticatietype Hybride blijven na 31 augustus 2027 gewoon in gebruik, al moet je de classic tokens die er nog in zitten er wel uit halen. En voor de standaardkoppelingen van AFAS zelf hoef je niets te doen, want die migratie regelt AFAS intern. Daarom filter je straks op onderhoud door klant. Alles wat AFAS onderhoudt is niet jouw klus.
Dat de februaridatum ondersneeuwt is geen toeval. Adviesstukken van vlak daarvoor kenden hem nog niet: een uitleg van eind juli 2026 noemt alleen 31 augustus 2027 als de datum waarop organisaties uiterlijk moeten zijn overgestapt. Pas in de stukken van eind augustus staan beide datums naast elkaar. Baseer je je planning op een bron van een paar maanden oud, dan reken je op een jaar dat je niet hebt.
Wat je nodig hebt voordat je het overzicht opent
Deze inventarisatie kost geen euro aan software. Hij kost je een beheerrol, een half uur voorbereiding en één telefoontje naar je succesbeheerder als je die rol niet hebt. De twee dingen die mensen onderschatten staan onderaan: je updatedatum voor Profit 9, want die bepaalt of wachten een optie is, en een echte contactlijst van je koppelpartijen, want zonder naam en mailadres blijft elke regel een raadsel.
De inventarisatie: acht stappen door je eigen omgeving
Aan het eind van deze acht stappen heb je per app connector één regel met daarachter een systeem, een koppelpartij, een gevolg en een datum. Elke stap levert iets op dat je kunt opschrijven. Sla stap 5 niet over, want die bepaalt welke regels je vandaag mag negeren.
- Ga naar Algemeen / Beheer / App connector. Dit is het volledige overzicht, inclusief de connectoren die AFAS zelf onderhoudt. Nog niets filteren, eerst kijken hoeveel regels er staan. Dat getal is meestal de eerste verrassing.
- Filter op het type Onderhoud door klant en het authenticatietype Classic token. Dit is je werklijst. Alles wat hier staat, valt op 15 februari 2027 om, tenzij jij iets doet. Exporteer of fotografeer dit scherm, want het is je nulmeting.
- Draai hetzelfde filter daarna op het authenticatietype Hybride. Die app connectoren blijven na 31 augustus 2027 bestaan, maar op het tabblad Gebruikerstokens zie je alleen de gebruikers waarvoor nog een classic token is uitgedeeld. Die gebruikers moeten alsnog om.
- Open per regel de eigenschappen en noteer vijf dingen. De gekoppelde gebruikersgroep op het tabblad Algemeen. De gebruikers met een token op het tabblad Gebruikerstokens. Welke connectoren eraan hangen, op de tabbladen UpdateConnectoren, GetConnectoren en Connectoren. De IP-restricties. En de client-certificaten. Dit is precies de lijst die AFAS zelf voorschrijft, omdat je die inrichting straks met de hand terugzet.
- Kijk op het tabblad Logboek of deze connector nog leeft. Het omgevingslogboek bevat de meldingen van alles in Profit door elkaar, maar op het tabblad Logboek van de app connector zie je alleen de meldingen van díe connector. Geen enkel spoor in de afgelopen maanden is een signaal, geen bewijs: seizoenskoppelingen draaien nu eenmaal niet in september.
- Vertaal elke regel naar een systeem en een mens. Hoe je dat doet als de omschrijving niets zegt, staat hieronder.
- Schrijf per regel op wat er stilvalt. Niet "de webshopkoppeling", maar "orders komen niet meer binnen en de voorraad in de shop bevriest". Facturen, urenexport, webshoporders, salarismutaties, BI-rapportage: benoem de uitkomst, want daarop prioriteer je straks.
- Zet de lijst op volgorde van schade, niet van moeite. De koppeling waar je omzet doorheen loopt gaat eerst, ook als hij de lastigste partij heeft. De rapportagekoppeling die een dag stil mag liggen gaat achteraan.
Van een regel naar een systeem: vier sporen
De omschrijving van een app connector is vaak een afkorting van vijf jaar geleden. Vier sporen brengen je alsnog bij de eigenaar.
- De omschrijving zelf, letterlijk. AFAS gebruikt die tekst in de onderwerpregel van de mail met de eenmalige code als iemand een token aanvraagt. Er is dus een redelijke kans dat de tekst ooit is gekozen omdat externe gebruikers hem zouden herkennen. Zoek hem op in je mailarchief.
- De gekoppelde connectoren als vingerafdruk. Een app connector met alleen artikel- en voorraad-GetConnectors is een webshop of een PIM. Zitten er urenregels in, dan is het je urenregistratie of je planningspakket. Staan er UpdateConnectoren voor dossieritems in, dan hangt er een documentstroom aan.
- De IP-restricties. Een vastgelegd IP-adres verwijst naar de server van de partij die belt. Twee adressen kun je alvast wegstrepen: 52.174.142.76 en 52.174.142.140 zijn van AFAS Connect zelf.
- Je eigen crediteurenadministratie. Zoek op abonnementen met "koppeling", "connector" of "sync" in de omschrijving. Een koppeling die je maandelijks betaalt, heeft een partij met een supportadres.
Blijft er een regel over die niemand claimt en die geen verkeer laat zien, dan is dat geen migratieklus maar een opruimklus. Zo’n token is precies het type toegang dat blijft leven nadat de bouwer allang vertrokken is, en het is dezelfde soort schoonmaak als het intrekken van app-toestemmingen die niemand meer kan plaatsen in Microsoft 365 en Google Workspace.
De valkuilen die de partnerblogs niet noemen
Vijf faalmodi. De eerste twee staan in de handleiding van AFAS en in vrijwel geen enkel adviesstuk, en ze bepalen samen of wachten verstandig is of roekeloos.
Je kunt het authenticatietype van een bestaande app connector niet wijzigen. Er is geen knop die classic op OAuth zet. AFAS schrijft in het migratieartikel dat je daarom nieuwe app connectoren moet aanmaken, en zet daar meteen een advies naast: wacht met het maken van nieuwe App Connectoren tot Profit 9, want dan zet je de bestaande om met behoud van de gekoppelde connectoren en de IP-restricties. Dat scheelt je de hele herinrichting uit stap 4. Het is ook het enige advies in dit dossier met een voorwaarde eronder.
Die voorwaarde is je updatedatum. Profit 9 wordt in de winter van 2026 opgeleverd, en klanten gaan er gefaseerd op over: je krijgt een updatedatum die de beheerder van de Klantportal binnen de regels kan verschuiven. Wachten is dus alleen een plan als je die datum kent en hij ruim vóór 15 februari 2027 ligt. Zit je in de achterhoede van de uitrol, of weet niemand het antwoord, dan is wachten geen keuze maar gokken met een koppeling waar je omzet doorheen loopt.
De blokkade na zes maanden ongebruik treft de verkeerde koppelingen. De jaarwerkexport, het bestand dat de accountant in januari ophaalt, de kwartaalaanlevering aan je arbodienst: precies die connectoren staan het langst stil. Ze kunnen dus geblokkeerd raken voordat hun token überhaupt verloopt, en je merkt het pas op het moment dat je hem nodig hebt. Zet een testaanroep tussen de pieken in je agenda, of accepteer dat je de eerste run van het jaar met een storing begint.
Een nieuwe app connector staat standaard op geblokkeerd. Dat is bewust: een nieuwe App connector wordt automatisch geblokkeerd zodat je de inrichting kunt afmaken voordat hij bruikbaar is. Je eerste testaanroep die faalt is dus waarschijnlijk geen fout in de code van je koppelpartij. Vink het veld Geblokkeerd uit voordat je iemand laat testen, en vink het bij de oude connector juist aan zodra de nieuwe draait.
Het geheim zie je één keer, bij allebei de methodes. Het OAuth client secret kun je na de wizard niet meer raadplegen en niet meer wijzigen, alleen opnieuw genereren, waarmee de oude direct vervalt. Bij classic tokens is het net zo: na het voltooien van de wizard kun je de token niet meer raadplegen via Profit, en ben je hem kwijt, dan verwijder je hem en maak je een nieuwe. Dat detail sloopt de aantrekkelijkste sluiproute uit dit dossier, zoals je hieronder ziet. Zet zo’n waarde meteen weg zoals je elke andere API-sleutel buiten je broncode en in een kluis houdt.
Nog een kleine, dure: leg in de IP-restrictie geen IPv6-adres vast. Profit ondersteunt daar alleen IPv4, en één IPv6-regel laat álle aanroepen stranden op een 401.
Het beslis-kader: wachten, nu overzetten, uitstellen of opruimen
Per regel op je lijst zijn er vier uitkomsten, en de volgorde van de vragen doet ertoe. Begin bij gebruik, want een connector die niemand claimt hoeft nergens heen.
De noodrem verdient uitleg, want hij ziet er goedkoper uit dan hij is. Je mag tot 31 augustus 2027 nieuwe classic tokens uitdelen met een eigen einddatum, en dat lijkt een gratis half jaar uitstel. Maar de nieuwe token is een nieuw geheim dat je koppelpartij in zijn configuratie moet zetten, en je kunt hem achteraf niet meer opvragen. Je organiseert dus dezelfde afspraak, hetzelfde onderhoudsvenster en dezelfde test als bij een echte overstap, en je hebt daarna nog steeds de overstap voor je. Doe dit alleen als de software van de partij nog niet met OAuth overweg kan.
| Nu een nieuwe OAuth-connector | Wachten op Profit 9 | Nieuwe classic token | Opruimen | |
|---|---|---|---|---|
| Wat je opnieuw inricht | Gebruikersgroep, gebruiker, alle gekoppelde connectoren, IP-restricties, certificaten | Niets, de bestaande inrichting blijft staan | Niets | Niet van toepassing |
| Wat je koppelpartij moet doen | Software geschikt maken voor OAuth, client id en secret inbouwen | Hetzelfde, alleen later | De nieuwe token inbouwen | Niets |
| Wanneer dit past | Kernproces, of je updatedatum ligt laat of is onbekend | Je Profit 9-datum ligt ruim voor 15 februari 2027 | De partij kan nog geen OAuth | Geen verkeer en geen eigenaar |
| Uiterste moment | Ruim voor 15 februari 2027 | Zodra Profit 9 in jouw omgeving staat | Aanmaken voor 15 februari 2027, geldig tot uiterlijk 31 augustus 2027 | Vandaag |
| Grootste risico | Je vergeet een IP-restrictie of een connector, en de test faalt op iets anders dan je denkt | De update landt later dan gepland en je buffer is op | Je doet het werk twee keer | Je blokkeert iets dat een keer per jaar draait |
Zie je op het tabblad Logboek nog verkeer van deze app connector?
De overstap zelf: wat je met je koppelpartij afspreekt
Eén vraag beslist het meeste werk, en die stel je vóór er iets wordt aangemaakt: welke OAuth-methode gebruiken jullie. AFAS ondersteunt er twee, en ze verschillen niet in techniek maar in wiens rechten gelden.
Client credentials is de machine-naar-machine-variant: de applicatie meldt zich met client id en client secret, krijgt een access-token dat één uur geldig is, en werkt met de rechten van die ene vaste gebruiker die jij bij de app connector selecteert. Dit is wat je wilt voor een nachtelijke synchronisatie, een webshopkoppeling of een BI-rapportage.
Authorisation code flow is de variant waarbij je medewerkers zélf in een externe portal inloggen. De aanroepen gebeuren dan onder hun eigen identiteit, dus hun autorisatie en filterautorisatie bepalen wat de applicatie ziet. AFAS gebruikt hier roterende refresh-tokens, waarbij elke vernieuwing de oude token laat vervallen, zodat een gestolen exemplaar meteen opvalt. Je hebt er wel een redirect-url voor nodig, dus die vraag ligt bij je leverancier.
Wat je verder regelt, in deze volgorde:
- Een eigen gebruikersgroep en een systeemgebruiker per koppeling. Niet het account van je administrateur, want dat account vertrekt ooit. Eén app connector per externe applicatie, zodat je er één kunt intrekken zonder de rest plat te leggen.
- Het client secret naar de kluis, direct. Je ziet het één scherm lang. Zet het weg voordat je op Voltooien klikt.
- De filterautorisatie per administratie. Die stel je in de Autorisatie tool in, en hij bepaalt niet óf de koppeling werkt maar hoeveel records hij terugkrijgt. Fout ingesteld levert dit geen foutmelding op maar stille gaten in je data, precies het type storing waarbij je beter meet of er binnen het verwachte venster iets is binnengekomen dan alleen alarmeert op fouten.
- De IP-restrictie opnieuw vastleggen. Vanaf Profit 8 doe je dat in CIDR-notatie; bestaande reeksen hoef je niet om te zetten. Wil je nog een slot erbij, dan komt mTLS op de app connector beschikbaar vanaf eind september 2026, met een datum die AFAS zelf onder voorbehoud noemt.
- Testen op connect.afas.nl, niet in productie. Voer eerst een GetConnector uit met de nieuwe client id en kijk of je hetzelfde aantal records terugkrijgt als voorheen. Pas daarna schakelt de partij om.
- De oude connector blokkeren, niet verwijderen. Zet hem een paar weken op Geblokkeerd. Dan kun je terug, en zie je meteen wie er nog op aanklopte.
Wie betaalt de rekening
Hier gaat het gesprek meestal fout, dus is het slim om te weten hoe de verantwoordelijkheid feitelijk ligt. De aanpassing zit in de software van de koppeling, niet in je AFAS-omgeving. Een partij die honderden AFAS-koppelingen beheert formuleert het scherp: die update wordt ontwikkeld door de partij die de koppeling heeft gebouwd, ook als de koppeling op je eigen server draait. Draait er een standaardproduct, dan zit die aanpassing normaal in je onderhoudsabonnement en betaal je hooguit de omzetting. Diezelfde partij rekent daarvoor een vast tarief van 500 euro per koppeling, inclusief voorbereiding, installatie, inrichting in AFAS en testen, met één tot twee uur onderbreking (prijspeil augustus 2026).
Is je koppeling ooit als maatwerk gebouwd, dan ligt het anders. Dan is er geen productlijn die de kosten uitsmeert en betaal je de uren zelf, tenzij je contract een onderhoudsregel kent die dit soort platformwijzigingen dekt. Lees die regel na voordat je belt, want het antwoord op "valt dit onder onderhoud" is voor beide partijen makkelijker als het er zwart op wit staat.
Wil je het binnen AFAS oplossen, dan zijn de tarieven publiek. Er is een optimalisatiesessie die specifiek deze overstap doorloopt, inclusief het testen op connect.afas.nl en het blokkeren van de oude connector, van één uur voor 100 euro. Een consultant kost 1.100 euro per dag en een systemintegrator 200 euro per uur, exclusief btw, prijspeil september 2026. Voor een omgeving met een handvol connectoren is dat uur begeleiding vaak genoeg, omdat het werk zelf niet moeilijk is maar wel precies. Voor de bredere rekensom van bouwen versus onderhouden helpt het om vier tot zestien uur onderhoud per draaiende koppeling per jaar mee te nemen, want deze overstap is er een uit die categorie.
Uitgewerkt voorbeeld: veertien regels, vijf klussen
Een installatiebedrijf met 140 medewerkers draait AFAS Profit voor financieel, HR en projecten. Het overzicht toont veertien app connectoren. Na het filter op onderhoud door klant blijven er negen over, waarvan vijf op classic token en twee hybride. Zo ziet de lijst eruit na een middag.
1. Webshopkoppeling voor onderdelen, orders naar Profit. Draait dagelijks, staat vol in het logboek, partij is bekend en bevestigt binnen een dag dat zijn software OAuth aankan. Omzetting voor een vast tarief, in te plannen in oktober. Dit is de regel waar omzet doorheen loopt, dus hij gaat eerst, ook al is hij het makkelijkst.
2. Urenregistratie-app op de bouwplaats. Leverancier antwoordt dat OAuth "in het voorjaar van 2027" komt. Dat is na 15 februari. Hier gaat de noodrem om: in januari een nieuwe classic token uitdelen met een einddatum, plus een schriftelijke datum van de leverancier. Zonder die datum verschuift dit probleem gewoon naar augustus.
3. Power BI-rapportage op drie GetConnectors. Ooit zelf gebouwd, geen partij, alleen lezen. Client credentials, een halve dag werk, en de enige regel op de lijst die volledig in eigen hand is. Dit is meteen de beste oefening: je leert er de wizard op kennen voordat je hem op een kritieke stroom loslaat.
4. Kwartaalaanlevering aan de arbodienst. Laatste run in maart. In september staat de teller op zes maanden, dus deze connector kan geblokkeerd raken voordat zijn token in februari verloopt. Actie: nu een testaanroep doen, en daarna elk kwartaal één inplannen.
5. Een connector met de omschrijving "Test koppeling 2019". Geen verkeer in het logboek, twee tokens op naam van een gebruiker die al twee jaar uit dienst is. Blokkeren, tokens verwijderen, een maand wachten, daarna weg.
De twee hybride connectoren blijven staan. In één ervan zit nog een classic token op naam van een externe consultant; die gebruiker gaat naar OAuth en het token gaat eruit.
De uitkomst is dat vijf regels niet vijf keer hetzelfde werk zijn. Twee regels zijn een mail en een agendapunt, één regel is een halve dag zelf klussen, één regel is een contractgesprek dat je in januari niet meer kunt voeren, en één regel is opruimen. Ik zou hier niet wachten op Profit 9, ook al is dat de rustigste route op papier: bij veertien connectoren met vier verschillende partijen erachter zit het risico niet in de herinrichting maar in de agenda’s van anderen. Wachten betekent hier dat je alle vier de gesprekken tegelijk moet voeren, in januari.
Welke datum geldt voor jou
| Jouw situatie | De datum die telt | De actie | Wat je als eerste test |
|---|---|---|---|
| Classic token, koppelpartij is OAuth-klaar | 15 februari 2027 | Nieuwe app connector op OAuth, of omzetten zodra Profit 9 staat | Eén GetConnector op connect.afas.nl met het nieuwe client id, en tel de records |
| Classic token, partij nog niet klaar | 15 februari 2027, uitstel tot uiterlijk 31 augustus 2027 | Nieuwe classic token uitdelen plus een schriftelijke datum van de leverancier | Of de nieuwe token bij de partij is ingebouwd, dezelfde dag nog |
| Hybride app connector | 31 augustus 2027 voor de classic tokens erin | Gebruikers naar OAuth, daarna de classic tokens verwijderen | Dat het tabblad Gebruikerstokens leeg is en de koppeling gewoon doorloopt |
| Seizoenskoppeling die maanden stilstaat | Zes maanden na de laatste aanroep | Een testaanroep tussen de pieken inplannen | Of de connector niet op Geblokkeerd staat |
| Connector zonder verkeer en zonder eigenaar | Vandaag | Blokkeren, tokens verwijderen, na een maand opruimen | Of er iemand belt |
| Standaardkoppeling, onderhoud door AFAS | Geen | Niets | Niets |
Wat deze klus ongemakkelijk maakt, is niet de techniek. De wizard is een kwartier werk en de handleiding klopt. Het ongemak zit erin dat je moet toegeven dat je niet weet wat er allemaal aan je administratie hangt, en dat die kennis bij vier externe partijen ligt die allemaal in dezelfde week een mail van hun andere klanten krijgen. Wie in september belt, kiest zijn moment. Wie in januari belt, staat in de rij. En de rij is precies zo lang als het aantal bedrijven dat de eerste datum over het hoofd zag.
Veelgestelde vragen
Koppelingen die blijven draaien
Ik breng je AFAS-koppelingen in kaart, voer het gesprek met elke koppelpartij en zet de app connectoren om naar OAuth, van inventarisatie tot geteste livegang. Ook als de bouwer van je koppeling niet meer bestaat.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
