State of IAM-onderzoek

Gratis demo Contact
Profit 8 AFAS Entra ID koppeling: wanneer volstaat deze en wanneer heb je meer nodig?

Profit 8 AFAS Entra ID koppeling: wanneer volstaat deze en wanneer heb je meer nodig?

Door: Ronald Kamerbeek 29 juli 2026

Het beheer van de gegevens in je identity provider vormt de basis van je account- en rechtenbeheer. Bij veel organisaties verloopt dat via een IAM-omgeving zoals HelloID, maar soms krijgen we natuurlijk de vraag of dit niet eenvoudiger kan, bijvoorbeeld met een rechtstreekse koppeling tussen het HR-systeem en de identity provider.

Een voorbeeld is de AFAS Profit 8 Entra ID koppeling. AFAS gebruiken we niet alleen zelf binnen onze eigen organisatie, we sluiten het ook vaak aan als bronsysteem op HelloID. Dat stelde ons in staat om zelf met de koppeling aan de slag te gaan en objectief uit te zoeken wat wel en niet kan. Wat kun je ermee, in welke gevallen volstaat deze koppeling, en wanneer is er meer nodig? Ons korte antwoord: voor kleinere organisaties die volledig op AFAS en de Microsoft-cloud draaien, is de koppeling een prima stap. Maar draait je organisatie op meer systemen? Gelden er compliance-eisen zoals ISO 27001, NEN 7510 of BIO? Of stel je strikte eisen aan het tijdig dichtzetten van accounts bij uitdienst? Dan is er meer nodig. Hieronder laten we op basis van onze eigen tests zien waarom.

Hoe werkt de AFAS Entra ID koppeling in Profit 8?

Organisaties willen accountgegevens tegenwoordig zoveel mogelijk automatisch verstrekken en beheren op basis van iemands rol en andere gebruikersattributen in het HR-systeem. In Microsoft-omgevingen lijkt het dan logisch om gegevens rechtstreeks uit de HR-applicatie te synchroniseren met Microsoft Entra ID. Dit is precies waar de AFAS-koppeling zich op richt.

Met deze koppeling zorg je ervoor dat aan de hand van HR-gegevens bij iemands onboarding automatisch een UPN wordt gegenereerd in Profit, waarna het account in Entra ID wordt aangemaakt. Ook maak je vanuit AFAS gebruikersgroepen aan in Entra ID, en wordt iemand op basis van bijvoorbeeld diens functie of afdeling automatisch toegewezen aan de juiste groepen. Bij tussentijdse functiewijzigingen en andere aanpassingen in de HR-gegevens worden lidmaatschappen automatisch toegevoegd of ingetrokken, op basis van de heldere AFAS-structuur. Ook is de opzet van de koppeling dat de accounts bij offboarding weer worden uitgeschakeld.

Zo vormt het HR-systeem de bron voor je provisioning, een belangrijk principe binnen modern account- en rechtenbeheer.

Eenvoudige uitrol, met een afgebakende scope

We gingen zelf uitgebreid met de koppeling aan de slag, in onze eigen AFAS-omgeving. De basis van de provisioning is de uitgebreide set HR-attributen in het AFAS-systeem, in combinatie met een goed uitgewerkt autorisatiemodel. Omdat het onderdeel is van de standaardlicentie, kan de koppeling eenvoudig en zonder extra kosten worden uitgerold. Dat maakt het uiteraard een aantrekkelijke optie, juist ook voor kleinere organisaties die (nog) geen aparte IAM-oplossing hebben. Wel is het belangrijk te realiseren dat de scope is afgebakend tot:

  • Single-tenant Microsoft-cloudomgevingen, met alleen Entra ID. Dus geen hybride omgevingen met bijvoorbeeld ook een lokale Active Directory.

  • Alleen cloud SaaS-oplossingen binnen het Microsoft ecosysteem, waarvan de toegang via Entra ID kan worden verzorgd. Geen beheer van andere cloud- en on-premises systemen.

  • Globaal autorisatiebeheer op groepsniveau. AFAS bepaalt de groepsnamen en toekenning van gebruikers aan groepen, maar de configuratie van de autorisaties per groep gebeurt binnen Entra ID.

  • Beperkte uitwisseling van HR-attributen tussen AFAS en Entra ID. Dit heeft invloed op de autorisatiemogelijkheden (punt hierboven), en ook worden accounts basaal ingevuld, zonder uitgebreide profielgegevens. Functie, afdeling, manager en telefoonnummer komen bijvoorbeeld niet mee naar Entra ID, ook als ze in Profit wél gevuld zijn. Dat merk je vervolgens in het adresboek, in het organigram in Teams en bij dynamic groups die op zulke attributen zouden moeten filteren.

  • Geen onboarding-communicatie. Het initiële wachtwoord is niet uitleesbaar en de nieuwe medewerker ontvangt geen bericht. Er is dus een aanvullende oplossing nodig voor accountverstrekking voordat het account gebruikt kan worden.

  • De workflow mogelijkheden zijn primair gericht op bovenstaande functionaliteit.

Met deze handzame koppeling kun je dus relatief eenvoudig de provisioning verzorgen in duidelijk afgebakende IT-omgevingen. Is je IT-omgeving complexer en wil of moet je het rechtenbeheer breder inrichten, dan is er meer nodig.  

Wanneer volstaat die koppeling niet?

Hieronder noemen we een aantal businessscenario’s waarin we met zo’n rechtstreekse beheerkoppeling tegen beperkingen aanlopen.

Meer bronsystemen en gebruikersgroepen

Er is een issue zodra we ook gegevens uit andere bronsystemen willen gebruiken. Naast de eigen medewerkers wil men bijvoorbeeld ook andere gebruikersgroepen beheren en provisionen, die in andere systemen staan geregistreerd. Zoals studenten in het onderwijs, of inhuurkrachten in de zorg. Of men wil gegevens uit planningstools gebruiken om de toegang nog nauwkeuriger in te regelen, op basis van iemands dienstrooster.

Meerdere doelsystemen

Veel organisaties gebruiken ook andere bedrijfsapplicaties, zoals een IT Service Management systeem, een elektronisch cliëntendossier (ECD) in de zorg, zaaksystemen in overheidsorganisaties en ERP-applicaties. Systemen waarvoor accounts moeten worden verstrekt en rechten beheerd, terwijl ze buiten de scope van zo’n AFAS-Entra ID koppeling liggen. En waarvan het rechtenbeheer vaak veel ingewikkelder is.

Fijnmazig autorisatiebeheer

Deze complexe bedrijfsomgevingen vragen een fijnmazig autorisatiebeheer dat je alleen rechtstreeks in het betreffende doelsysteem kunt beheren, en alleen op basis van meerdere attributen in het HR-systeem, soms aangevuld met brongegevens uit andere systemen. Je kunt ze niet met enkel een gebruikersgroep via Entra ID beheren.

Beheer van individuele verzoeken en geavanceerde lifecycle processen

Het gaat dan bovendien niet alleen om de automatische synchronisatie van wijzigingen tussen gebruikersgegevens en toegangsrechten. Het gaat ook om de verdere enrollment- en beheerprocessen voor gebruikers, meer geavanceerde on- en offboarding processen, en de onderlinge timing en afhankelijkheden tussen systemen. Ook willen we dan uitzonderingen managen; de licenties, accounts en rechten die niet rolgebaseerd maar individueel worden verstrekt.

In dat geval is een IAM oplossing nodig

In zulke scenario’s volstaat zo’n rechtstreekse koppeling dus niet. Wat dan nodig is, is een complete IAM oplossing die onder andere:

  • Naar behoefte eenvoudig meerdere doel- en/of bronsystemen rechtstreeks kan aansluiten, inclusief verschillende identity providers. En zowel on-premises systemen als cloudapplicaties.

  • Met een geavanceerd rollenmodel dat accounts en rechten automatisch kan beheren in de verschillende doelsystemen, waarbij persoonsgegevens uit meerdere bronsystemen kunnen worden geaggregeerd en autorisaties fijnmazig kunnen worden ingesteld.

  • Lifecycle management en geavanceerde workflows biedt die niet alleen wijzigingen bij instroom, doorstroom en uitstroom synchroniseert, maar ook onderlinge afhankelijkheden en timingaspecten tussen doelsystemen afstemt, deployment-processen bewaakt en individuele uitzonderingen borgt.

 

Rechtstreekse koppeling (AFAS-Entra ID)

IAM-platform (HelloID)

Koppelingen

Eén bron- en doelsysteem

Ruim portfolio met koppelingen, en flexibiliteit om snel nieuwe connectoren te ontwikkelen

Rollenmodel

Goede synchronisatie AFAS en Entra ID op groepsniveau

Volledige RBAC/ABAC rollenmodel, inclusief verfijnde autorisatie naar meerdere doelsystemen op basis van geaggregeerde brondata

Workflow management

IDU workflows tbv gebruikerssynchronisatie

Geavanceerde workflows, inclusief synchronisatie tussen doelsystemen en individueel rechtenbeheer

Zo’n IAM-oplossing omvat uiteraard ook uitgebreide reporting en auditfaciliteiten om op ieder moment de rechtenstatus transparant weer te geven, te auditen en te beoordelen, en de governancetools om de compliance te waarborgen en het rechtenbeheer steeds verder te verbeteren, zoals voorgeschreven in normen als ISO 27001, BIO2 en NEN 7510.

Dat auditperspectief weegt steeds zwaarder. Deze normen, en inmiddels ook NIS2, vragen niet alleen dát rechten worden toegekend en ingetrokken. Je moet ook op ieder moment kunnen aantonen wie welke rechten heeft, waarom, en sinds wanneer. En dat over je hele applicatielandschap, niet alleen binnen één systeem. Het tijdig dichtzetten van accounts bij uitdienst is daarvan een tastbaar voorbeeld: een koppeling die op mutaties reageert regelt dat niet vanzelf, een IAM-oplossing bewaakt en rapporteert dit doorlopend.

Conclusie

Je kunt beide benaderingen dus feitelijk niet echt goed vergelijken, ze richten zich eenvoudigweg op verschillende omstandigheden. De vraag is ook niet welke benadering beter is, maar welke past bij jouw situatie. Voor kleinere organisaties met een pure Microsoft cloud-omgeving en beheer op groepsniveau kan zo'n rechtstreekse koppeling volstaan. Het optuigen van een compleet IAM-platform staat daar vaak niet in verhouding. Houd daarbij wel rekening met de aandachtspunten die we hierboven noemden. Is de IT-omgeving complexer of het rechtenbeheer veeleisender? Dan is een echte IAM-oplossing de voor de hand liggende keuze. Het alternatief, steeds verder uitbouwen vanuit zo'n rechtstreekse koppeling, met een web van losse vervolgkoppelingen en scripts, werkt dan meestal niet. Ieder koppelpunt vraagt eigen beheer en het centrale overzicht ontbreekt. Bovendien kunnen vervolgkoppelingen vanuit Entra ID alleen doorgeven wat daar staat, en dat is zoals gezegd beperkt. Een HR-systeem en een IAM-platform hebben nu eenmaal ieder hun eigen rol binnen het IT-landschap.

We geven hier een uitgebreide vergelijking tussen de AFAS Profit 8 Entra ID koppeling en de HelloID IAM-oplossing:

Vergelijking HelloID vs AFAS Profit Entra ID koppeling

Geschreven door:
Ronald Kamerbeek

Manager Delivery

Maak kennis met Ronald Kamerbeek, Manager Delivery bij Tools4ever. Ronald begon als Implementatie Consultant en groeide via de rollen Senior Technical Consultant en Manager Technical Support door naar zijn huidige functie. Vandaag is hij verantwoordelijk voor de levering van onze software in binnen- en buitenland. Weinig mensen zitten zo dicht op de praktijk van koppelingen, implementaties en klantomgevingen als hij, en precies die praktijkervaring vind je terug in zijn blogs.