Automatiseer onboarding & offboarding vanuit AFAS naar Active Directory
AFAS koppelen met (Azure) Active Directory
Laat IT automatisch meebewegen met HR-processen. Nieuwe medewerkers krijgen direct toegang tot de juiste systemen, functiewijzigingen worden automatisch verwerkt en bij uitdiensttreding wordt toegang direct ingetrokken. Zo verloopt onboarding en offboarding sneller, consistenter en zonder handmatige tussenstappen.
- Cloud-only (Entra ID) én Hybrid AD (Entra ID + on-premise)
- ISO27001 & NIS2 compliant
- Microsoft integratiepartner


Waarom AFAS koppelen met Active Directory via Joinly
Automatiseer identity management vanuit afas
In veel organisaties ontstaan fouten, vertraging en security-risico’s doordat HR-systemen en IT-omgevingen los van elkaar werken. Met de HR ↔ Microsoft Entra ID integratie van Joinly gebruik je jouw HR-systeem als centrale bron voor identiteitsbeheer. Zo worden accounts, rollen en toegangen automatisch gesynchroniseerd op basis van HR-data. Zonder handmatige acties.
Automatische onboarding, offboarding en mutaties
Nieuwe medewerkers worden automatisch aangemaakt in je Active Directory zodra ze in AFAS verschijnen. Geen tickets, geen wachttijden en direct productief vanaf dag één.
Betere security & compliance
Toegang wordt automatisch aangepast bij functiewijzigingen en direct ingetrokken bij uitdiensttreding. Zo voorkom je zombie-accounts en voldoe je makkelijker aan security- en audit-eisen.
Minder beheer, meer controle
IT hoeft geen handmatige accounts meer te beheren. Alles verloopt centraal, voorspelbaar en inzichtelijk via Joinly met logging, monitoring en foutafhandeling.
Bespaar op software kosten
Niets is vervelender dan betalen voor iets dat je niet gebruikt, Joinly deactiveerd automatisch accounts die niet worden gebruikt.
"Er kon supersnel geschakeld worden en de flexibiliteit van de inrichting van de koppeling is voor ons een grote plus"
Hoe werkt de koppeling?
Vier momenten in het dienstverband, vier keer hetzelfde patroon: AFAS is leidend en Joinly voert de gevolgen uit.
- Onboard employee
Medewerker wordt aangemaakt in AFAS
Zodra er een nieuwe medewerker wordt aangemaakt in AFAS wordt deze door Joinly automatisch aangemaakt in Entra ID.
Medewerker verandert van functie en/of afdeling
Een functiewijziging in AFAS kan van invloed zijn op de applicaties en/of rechten waartoe de medewerker toegang heeft. De functiewijziging wordt automatisch door Joinly opgehaald en naar Entra ID gesynchroniseerd.
- : From: HR Manager - To: Senior HR Manager
Medewerker gegevens worden gewijzigd
Joinly haalt de gewijzigde gegevens op vanuit het HR-systeem en zorgt ervoor dat de wijzigingen automatisch worden doorgevoerd in Entra ID.
Met Joinly workflows kun je emails, notificaties of ITSM-tooling koppelen aan de medewerkercycli.
- : From: HR Manager - To: Senior HR Manager
- : From: Maaike Jansen - To: Maaike Jansen - de Weerd
- Offboard employee
Medewerker gaat uit dienst
Wanneer een medewerker uit dienst treedt wordt deze automatisch door Joinly in Entra ID gedeactiveerd zodat rechten uit applicaties worden ontnomen en accounts worden gedeactiveerd.
Veelgestelde vragen
Vragen over deze koppeling
De vragen die we het vaakst krijgen van IT-managers die deze koppeling overwegen. Staat je vraag er niet bij, stel hem gerust tijdens de demo.
Wat doet de koppeling tussen AFAS en (Azure) Active Directory?
Joinly gebruikt AFAS als bron en (Azure) Active Directory als doel. Komt er een medewerker bij in AFAS, dan maakt Joinly het account aan in (Azure) Active Directory en zet er de juiste groepen en rechten op. Wijzigt de functie, dan schuiven de rechten mee. Gaat iemand uit dienst, dan wordt het account gedeactiveerd. Je hoeft er zelf niets voor te doen en niets voor te onthouden.
Werkt dit ook als we nog geen cloud-only zijn?
Daar is het juist voor. Joinly bereikt je on-premises Active Directory via de Joinly Agent: een lichte service in je eigen netwerk die uitgaand contact maakt. Er hoeft geen inkomende poort open en er is geen VPN nodig. Hybride organisaties krijgen zo dezelfde automatisering als cloud-only klanten.
Wat schrijft Joinly weg in (Azure) Active Directory?
Het AD-account in de juiste OU, met naam, UPN, e-mailadres, personeelsnummer, manager en de attributen die je zelf in de mapping zet, plus lidmaatschap van je on-premises groepen. Bij een hybride Exchange kan Joinly ook de remote mailbox aanmaken.
Hoe bepaalt Joinly welke rechten iemand krijgt?
Op basis van rollen, niet op basis van een lijstje per persoon. Je legt één keer vast welke rollen bij welke functie, afdeling of locatie horen en welke toegangsitems in die rollen zitten — groepen, licenties, applicaties, mappen. Een functiewijziging in AFAS laat Joinly de rol herberekenen: wat erbij hoort komt erbij, wat er niet meer bij hoort gaat eraf.
Kunnen we hiernaast Microsoft Entra ID aansturen?
Ja. Dezelfde bron in AFAS kan zowel je on-premises Active Directory als Microsoft Entra ID voeden. Entra ID benadert Joinly rechtstreeks via Microsoft Graph, met een eigen app-registratie in je tenant.
Hoe snel is een wijziging in AFAS zichtbaar in (Azure) Active Directory?
Dat bepaal je zelf met het importschema: elk uur, dagelijks of wekelijks, op een tijdstip dat jij kiest. Zodra de import binnen is berekent Joinly de gevolgen en kan de provisioning naar (Azure) Active Directory er direct achteraan draaien. Een nachtelijke import betekent dus in de praktijk dat het account 's ochtends klaarstaat.
Wat gebeurt er precies bij uitdiensttreding?
Op de datum uit AFAS trekt Joinly de toegang in: het account in (Azure) Active Directory gaat uit, groepslidmaatschappen en toegangsrechten vervallen en gekoppelde applicaties worden meegenomen. Wat er verder moet gebeuren — een licentie vrijgeven, de mailbox omzetten naar gedeeld, de manager informeren — regel je als workflow, zodat het onderdeel is van hetzelfde proces in plaats van een los taakje.
Raakt Joinly onze bestaande accounts in (Azure) Active Directory?
Niet ongevraagd. Joinly importeert eerst wat er in (Azure) Active Directory staat en koppelt die accounts aan de medewerkers uit AFAS. Bestaande accounts worden herkend en overgenomen in plaats van dubbel aangemaakt; welke matchingstrategie geldt — persoonsidentificatie, personeelsnummer of UPN — bepaal je zelf. Accounts die geen medewerker zijn, zoals service-accounts, kun je met een filter buiten de koppeling houden.
Kunnen we het eerst zonder risico proberen?
Ja. Je draait de import als dry run en krijgt een Excel-export van precies wat er zou gebeuren, zonder dat er iets is weggeschreven. Daarnaast beschermt een drempelwaarde je permanent: levert de bron in één keer meer nieuwe, geactiveerde of gedeactiveerde medewerkers aan dan je hebt toegestaan, dan blokkeert Joinly de run.
Wat hebben we nodig om te starten?
Toegang tot je AFAS-omgeving voor de medewerkersgegevens, en de Joinly Agent op een server in je eigen netwerk. Die maakt alleen uitgaand verbinding, dus je hoeft geen firewallregel naar binnen te openen en geen VPN in te richten.
Is de koppeling veilig, en is het achteraf aantoonbaar?
Joinly is ISO27001-gecertificeerd. Elke wijziging wordt vastgelegd, dus je kunt per medewerker terugzien welke toegang wanneer is toegekend, op grond van welke rol, en wanneer die weer is ingetrokken. Dat is precies wat een auditor of een NIS2-toets van je vraagt.
Wat kost deze koppeling?
De koppeling zit in het abonnement — je betaalt per account per maand en niet per connector of per doelsysteem. Op de prijzenpagina staat wat de pakketten kosten en wat er in elk pakket zit.
Meer over AFAS
AFAS koppelen via Joinly: Automatisch gebruikersbeheer
AFAS Profit is voor veel organisaties dé centrale bron voor HRM, salarisadministratie en personeelsbeheer. Maar zolang AFAS niet gekoppeld is aan de rest van je applicaties blijft gebruikersbeheer een handmatig en foutgevoelig proces.
De uitdaging: handmatig gebruikersbeheer
AFAS bevat actuele, betrouwbare personeelsgegevens, maar zonder een directe koppeling met je IT-landschap ontstaan er knelpunten:
IT beheert accounts handmatig via Excel, e-mail of losse lijsten
Medewerkers wachten onnodig op toegang tot systemen bij indiensttreding
Accounts van vertrokken medewerkers blijven te lang actief
HR en IT werken langs elkaar heen, met inconsistentie als gevolg
Dit alles leidt tot verhoogde risico’s op datalekken, verlies van productiviteit en onnodige werkdruk voor IT-beheer.
De oplossing: AFAS koppelen met via Joinly
Joinly biedt een robuuste, bewezen koppeling tussen AFAS en al je bedrijfssoftware. Wij automatiseren het volledige proces van user provisioning en deprovisioning, op basis van de gegevens in je AFAS HR-administratie.
Wat deze koppeling oplevert:
Nieuwe medewerkers krijgen automatisch accounts in de applicaties die zij nodig hebben
Wijzigingen in functie, afdeling of contract worden direct doorgevoerd in al je applicaties
Accounts worden automatisch gedeactiveerd bij uitdiensttreding
HR is leidend, IT hoeft geen handmatige acties meer uit te voeren
Met de AFAS koppeling ontstaat er één gestroomlijnde keten van HR naar IT. Dit verbetert de beveiliging, verhoogt de efficiëntie en verkort de time-to-productivity bij onboarding.
Gecertificeerde AFAS koppel partner
Joinly (KoppelHet) is gecertificeerd door AFAS als koppel partner. Hierdoor ben jij verzekerd van een koppeling die is gecontroleerd en gecertificeerd door AFAS zelf. Bekijk bijvoorbeeld onze koppeling met Entra ID / Active Directory op de pagina van AFAS: https://partner.afas.nl/product-prs/artikel?BiId=17349. Zie voor meer informatie voor de inrichting van de AFAS Connectoren onze handleiding.
Verder kijken

Alles over de AFAS-koppeling
Welke gegevens Joinly uit AFAS haalt, hoe vaak dat gebeurt en naar welke andere systemen ze verder gaan.
Bekijk de AFAS-koppeling
AFAS koppelen met Microsoft Entra ID
Dezelfde bron in AFAS, met Microsoft Entra ID als doelsysteem. Draai je hybride, dan voedt één bron ze allebei.
Bekijk de koppeling met Microsoft Entra ID
Meer lezen
Profit 8 Entra ID koppeling: wat de AFAS-koppeling doet en waar Joinly verder gaat
De Profit 8 Entra ID koppeling synchroniseert AFAS-gebruikersgroepen naar Entra ID. Ontdek wat de koppeling doet, waar ze stopt en hoe Joinly verder gaat.
Hoe richt ik rolgebaseerde toegang (RBAC) en least privilege in bij een gemeente?
Begin bij de functies in je personeelssysteem en vertaal die naar rollen, niet naar losse rechten per persoon. Koppel aan elke rol precies de toegang die de functie nodig heeft, het principe van least privilege. Beheer die rollen centraal en laat een orchestratielaag ze automatisch toekennen en intrekken. Zo blijft toegang voorspelbaar, beperkt en aantoonbaar.
Wat betekent de Cyberbeveiligingswet (NIS2) voor het toegangsbeheer van gemeenten, provincies en waterschappen?
Gemeenten, provincies en waterschappen worden onder de Cyberbeveiligingswet automatisch aangewezen als essentiële entiteit, ongeacht hun omvang, en vallen daarmee onder proactief toezicht. Toegangsbeheer is een vast onderdeel van de zorgplicht: toegang moet beperkt, rolgebaseerd en aantoonbaar zijn. Geautomatiseerd accountbeheer met logging is de praktische manier om daaraan te voldoen.
Hoe trek ik bij uitdiensttreding automatisch alle toegang van een medewerker in?
Koppel het personeelssysteem aan een orchestratielaag boven Microsoft Entra ID of Google Workspace. Zodra de uitdienstdatum in het personeelssysteem staat, trekt die laag op dat moment automatisch het account en alle gekoppelde rechten in, of schort ze op. Zo voorkom je actieve accounts van vertrokken medewerkers en leg je elke wijziging vast in een logboek.
Wat vraagt de Baseline Informatiebeveiliging Overheid op het gebied van toegangsbeheer voor medewerkers?
De Baseline Informatiebeveiliging Overheid vraagt dat toegang voor medewerkers gecontroleerd wordt verleend, beperkt blijft tot wat nodig is voor de functie, periodiek wordt beoordeeld en bij vertrek direct wordt ingetrokken. Kort gezegd: rolgebaseerde toegang, least privilege, logging en een sluitende levenscyclus van accounts. Door het personeelssysteem te koppelen aan de werkomgeving automatiseer je precies die eisen.
Kijken kost niets
Plan een vrijblijvende demo
In 30 minuten laat we je graag zien hoe Joinly toegevoegde waarde biedt voor de gehele organisatie.
Demo inplannen