Skip to content

Credentials aanmaken en intrekken

Met credentials authenticeer je een integratie bij Afosto. Elk credential is een API-token dat je meegeeft in de Authorization-header van je API-verzoeken. Je maakt per integratie een apart credential aan, zodat je die toegang later los kunt intrekken zonder dat andere koppelingen stoppen met werken.

Voordat je begint

  • Je hebt toegang tot de beheeromgeving van Afosto met rechten op Developers.
  • Bedenk vooraf wat de integratie moet kunnen. Kies altijd het meest beperkte type dat de klus aankan, bijvoorbeeld een alleen-lezen token voor rapportages.
  • Maak per koppeling een eigen credential aan. Deel nooit één token tussen meerdere systemen.

Het overzicht openen

Ga in de beheeromgeving naar Developers > Credentials. Je ziet hier alle bestaande credentials met het verkoopkanaal, het type, je eigen omschrijving en een afgekorte weergave van het token.

Met de twee filters bovenaan filter je op type en op verkoopkanaal. Het geselecteerde verkoopkanaal bepaalt ook voor welk kanaal een nieuw credential wordt aangemaakt: staat het filter op Alle verkoopkanalen, dan geldt het credential kanaal-breed. Kies je een specifiek kanaal, dan is het credential aan dat kanaal gekoppeld. Zet het filter dus goed vóór je iets toevoegt.

Credential aanmaken

  1. Klik rechtsboven op Toevoegen.
  2. Kies bij Type het soort credential dat je nodig hebt (zie Types credentials).
  3. Vul bij Omschrijving in waar het token voor gebruikt wordt, bijvoorbeeld Rapportage dashboard of Koppeling boekhouding. Deze omschrijving is het enige wat je later terugziet in het overzicht, dus houd hem concreet.
  4. Klik op Toevoegen.

Dialoog Credentials toevoegen met keuze voor type en omschrijving

Token kopiëren en bewaren

Na het aanmaken zie je het volledige token eenmalig. Zodra je het venster sluit, is het niet meer op te vragen.

Het aangemaakte token wordt eenmalig getoond met een kopieer-knop

Klik op het kopieer-icoon en zet het token direct op een veilige plek: de secrets-manager of environment-variabelen van de omgeving waar de integratie draait. Bewaar tokens niet in e-mail, chat of een document.

Ben je het token kwijt? Dan maak je een nieuw credential aan en trek je het oude in. Terughalen kan niet.

Types credentials

Elk type heeft een eigen prefix, waardoor je in het overzicht en in logbestanden ziet met wat voor token je te maken hebt.

TypePrefixBedoeld voor
Commerce (alleen-lezen)crd.Commerce-data uitlezen, bijvoorbeeld voor rapportage en analyse
Storefrontstf.Webshop-frontend: klant-login, winkelwagen en checkout
Adminadm.Beheeracties op de volledige omgeving
Productsynchronisatiepim.Productdata en voorraad in- en uitlezen
WMS (alleen-lezen)wsr.Voorraad en warehouse-data uitlezen
Aanvullijstrep.Aanvul- en inkoopadvies
Verwerkply.Orderverwerking
Checklychk.Monitoring en rapportage

Staat het type dat je nodig hebt er niet bij, of twijfel je welk type de juiste rechten heeft? Neem dan contact op met support.

Het token gebruiken

Stuur het token mee als Bearer-token op de GraphQL-endpoint:

POST https://afosto.app/graphql
Authorization: Bearer <jouw-token>
Content-Type: application/json

De API antwoordt altijd met HTTP-status 200. Fouten staan in de errors-array van de response, met een machine-leesbare code in extensions.code. Bij een ongeldig of ingetrokken token krijg je UNAUTHORIZED, bij een geldig token met te weinig rechten FORBIDDEN.

Welke queries en mutations je met je token kunt aanroepen, staat in de developer-documentatie: developers.afosto.app. Daar vind je onder meer de authenticatie-handleiding, het volledige overzicht van queries en mutations, alle types en scalars, en uitleg over paginatie en foutafhandeling. Deze pagina gaat over het aanmaken van je token, de developer-docs over wat je er daarna mee doet.

Credential intrekken

Een credential intrekken kan altijd en werkt direct: verzoeken met dat token worden daarna geweigerd.

  1. Ga naar Developers > Credentials.
  2. Zoek het credential op via de omschrijving of de filters.
  3. Klik op het menu (de drie puntjes) rechts op de regel en kies de optie om het credential in te trekken.

Trek een credential in zodra een koppeling wordt uitgezet, een leverancier stopt of iemand met toegang tot het token uit dienst gaat. Draai tokens die lang in gebruik zijn periodiek: maak eerst het nieuwe credential aan, zet het in de integratie en trek daarna het oude in. Zo heb je geen downtime.

Aanbevolen werkwijze

  • Eén credential per integratie. Zo kun je precies één koppeling afsluiten.
  • Zo min mogelijk rechten. Alleen-lezen waar het kan.
  • Duidelijke omschrijvingen. Zonder omschrijving weet je later niet meer wat je veilig kunt intrekken.
  • Alleen server-side. Zet een token nooit in frontend-code of in een openbare repository. Alleen het Storefront-token is bedoeld voor gebruik in de browser.
  • Opruimen. Loop het overzicht periodiek door en trek in wat niemand meer gebruikt.
developersapicredentialsintegraties