Externe e-mailserver inrichten (Gmail of SMTP)
Gebruik deze beschrijving als je een andere e-mailserver gebruikt dan de ingebouwde e-mailserver van AFAS Online.
Profit kan e-mailberichten genereren en versturen. Hierbij wordt geen gebruik gemaakt van het (op je eigen computer geïnstalleerde) e-mailprogramma. Je legt in Profit diverse instellingen vast, waaronder de te gebruiken e-mailserver.
Zie ook:
Afzender en geadresseerde per type e-mailbericht instellen
Hoe bepaalt Profit de afzender en geadresseerde van een e-mailbericht?
Afzender instellen:
Je kan in Profit op drie niveaus een afzender inrichten voor e-mails die je vanuit Profit verstuurt.
Lees meer
Je kan in Profit op drie niveaus een afzender inrichten voor e-mails die je vanuit Profit verstuurt.
- In de eigenschappen van de omgeving (Algemeen / Omgeving / Beheer / Eigenschappen tabblad E-mail).
- In de eigenschappen van de administratie (Algemeen / Administratie / Beheer / Eigenschappen tabblad Verstrekking).
In de eigenschappen van de werkgever (HRM / Organisatie / Werkgever tabblad Loonstrook/jaaropgave). - Afwijkende afzender per berichtsjabloon (Algemeen / Beheer / Bericht / Berichtsjabloon). Lees de stappen voor het instellen van een afwijkende afzender per taal.
Profit kijkt hierbij van onder naar boven. Dit houdt in dat als er in het berichtsjabloon géén afwijkend e-mailadres is ingesteld, de afzender van de administratie wordt gebruikt. Is er in de eigenschappen van de administratie geen afzender ingevuld? Dan kijkt Profit naar het e-mailadres in de eigenschappen van de omgeving. Bij het handmatig versturen van een rapport vanuit de Rapportengenerator wordt er géén berichtsjabloon gebruikt. Hier wordt dus de afzender uit de administratie voor gebruikt.
Voor signalen, activatiemail AFAS Pocket en dergelijke, kijken we naar het e-mailadres dat staat ingevuld in de eigenschappen van de omgeving in het veld Afzender automatische e-mail, tenzij er in het berichtsjabloon een afzender is gevuld.
Geadresseerde instellen:
Je kan in Profit op veel plaatsen een geadresseerde instellen, zodat het mailen zoveel mogelijk automatisch kan verlopen en het e-maibericht bij de juiste persoon terechtkomt.
Lees meer
Je kunt de geadresseerde op veel plaatsen instellen, de opsomming hieronder is niet uitputtend.
Organisaties en personen
Je kunt werk en privé e-mailadressen vastleggen bij organisaties en personen en afgeleiden hiervan, zoals verkooprelaties en medewerkers. Als algemene regel geldt dat het werk e-mailadres gebruikt zal worden, als dit bekend is. Zo niet, dan zal het privé e-mailadres gebruikt worden.
Toegang verlenen
- Aanmelden twee-factorauthenticatie /help/NL/SE/plv2_Config_Migrat.htm#o93562
- Klanten toegang geven tot een portal
- Sollicitanten toegang geven tot een portal
- Pocket activatie en uitnodiging
Specifieke situaties
- Loonstroken en jaaropgaven verstrekken aan medewerkers
- Verstrekkingen verkoop
- Verstrekkingen inkoop
- E-facturen verstrekken
- Cursusbevestiging verstrekken
- Notificatie agenda-afspraak
- Mailen via een Workflow
- Mailen via een signaal
Eigen e-mailserver instellen (incl. Gmail en Exchange Online)
Dit is de standaardprocedure voor het inrichten van een eigen uitgaande e-mailserver.
E-mailserver en afzender instellen in omgeving:
Eigen e-mailserver
- Ga naar: Algemeen / Omgeving / Beheer / Eigenschappen.
- Ga naar het tabblad: E-mail.
- Selecteer SMTP in het veld Type e-mailserver.
- Vul de e-mailserver in, bijvoorbeeld smtp.yourcompany.com.

- Poort en ‘Veilige communicatie afdwingen’.
Wat je hier invult is afhankelijk van de instellingen en mogelijkheden van je mailserver. Twijfel je, controleer dan de documentatie van de mailserver(-dienst) of neem contact op met de beheerder hiervan. De veiligste instelling (en daarom de door AFAS aangeraden optie) is om poort 465 te gebruiken in combinatie met de optie ‘Veilige communicatie afdwingen’.
- Toegestane poorten: 465, 587 en 25.
- Als 'Veilige communicatie afdwingen is ingeschakeld dan wordt een correct geconfigureerde mailserver afgedwongen. De servernaam moet dus overeenkomen met de CN (of een van de alternatieve namen) in het certificaat, het certificaat moet geldig zijn en afkomstig zijn van een vertrouwde uitgever. (Een self-signed certificaat is dus niet geldig.) Voor poort 465 wordt met deze instelling een 'Implicit SSL/TLS'-verbinding gestart. Voor poort 25 of 587 wordt er een verbinding gestart met StartTLS.
- Als 'Veilige communicatie afdwingen' is uitgeschakeld dan wordt er een poging gedaan om een veilige verbinding op te zetten. Hierbij worden juiste certificaatgegevens niet afgedwongen. Aan deze methode zitten veiligheidsrisico’s, een 'man in the middle' aanval is hierbij bijvoorbeeld mogelijk. Als de server geen SSL-certificaat heeft geconfigureerd, wordt er in 'plain text' gecommuniceerd. Dit geldt voor zowel poort 465, 587 als 25.
- Profit gebruikt voor communicatie met de mailserver TLS 1.2. Of als dat niet beschikbaar is, TLS 1.1 of anders TLS 1.0.
- Vink het veld SMTP-server vereist verificatie aan, als deze verificatie nodig is op de mailserver. Vul dan ook de algemene gebruikersnaam en het wachtwoord in. Gebruikersnaam en wachtwoord: de gebruiker die je invult moet rechten hebben op de mailserver om buiten het domein te e-mailen. Gebruik je op AFAS Online een eigen e-mailserver, dan adviseren we altijd te werken met een gebruikersnaam/wachtwoord en/of IP-filter op je e-mailserver om te voorkomen dat anderen ook e-mail (zoals spam) via je e-mailserver kunnen versturen.
- Allowlist zonodig op de mailserver de IP-range 185.46.182.0/24 (host proxy.afas.online). Via dit IP-adres biedt Profit e-mails aan jouw mailserver aan. Als je dit niet doet, dan kan dit tot gevolg hebben dat dit IP-adres op een denylist komt. Daarmee komt o.a. jouw e-mail niet meer aan bij de ontvanger.
- Vul bij Afzender automatische e-mail het adres in dat vermeld zal worden in de automatisch verstuurde e-mailberichten. Vul hier een algemeen e-mailadres van de organisatie in, bijvoorbeeld reply@enyoi.nl (gebruik je eigen e-mailadres, niet dit voorbeeld).
Exchange Online via Azure AD Connect
Je kunt uitgaande e-mail vanuit Profit verzenden via Exchange Online via Azure AD. Ook is het mogelijk om e-facturen in te lezen via Azure AD, zie de aparte beschrijving.
De inrichting bestaat uit de volgende stappen:
- Applicatie maken in Azure AD
- Profit inrichten
- Afzenders/gebruikers controleren in Azure AD
Stap 1: Applicatie maken in Entra ID (voorheen Azure AD)
Je maakt in Azure AD een applicatie die de juiste rechten heeft.
- Ga naar entra.microsoft.com en log in als beheerder.
- Klik op Azure Active Directory.
- Klik op App registrations.
- Klik op New registration.
- Geef de nieuwe registratie een logische naam zoals Profit e-mail.
- Klik op Register.

- Klik op API permissions.
- Klik op Add a permission.
- Klik op Microsoft Graph.
- Klik op Application permissions.
- Vink Mail.ReadWrite en Mail.Send permissions aan.
- Klik op Add permissions.
Om e-mails vanuit Profit te verzenden, moeten tenminste de permissions Mail.ReadWrite en Mail.Send aan de registratie zijn toegekend. De overige permissions mogen indien gewenst verwijderd worden.
Let op:
Dit is een 'grove' instelling, want deze staat namelijk toe dat Profit namens elke gebruiker van je Azure-omgeving mag mailen. Microsoft biedt hiervoor een betere (meer fijnmazige) oplossing: je kan namelijk met behulp van Role Based Access Control je Azure-appregistratie beter beveiligen en het aantal users namens wie profit mag mailen, beperken.
- Klik op Grant admin consent for ….

- Klik op Certificates & secrets.
- Klik op New client secret.
- Geef de nieuwe secret een logische naam en geef aan hoe lang de secret geldig blijft.
- Klik op Add.
- Je ziet in de weergave nu de secret. Sla deze op in bijvoorbeeld een wachtwoord-kluis. Na het afsluiten van dit scherm kun je de secret niet meer zien. Als je de secret niet meer weet moet er een nieuwe gemaakt worden. Je hebt deze later nodig bij het inrichten van Profit in het veld Application secret.

- Klik op Overview
- Je ziet de waarden Application (client) ID en Directory (tenant) ID. Deze heb je later nodig bij het inrichten van Profit voor de velden Application id en Directory id.
Let op:
Als het onderstaande scherm getoond wordt, moet je de waarde in het veld Waarde (Value) overnemen als Application Secret in Profit (dus niet de waarde in Geheim-id).

Stap 2: Profit inrichten
- Open de omgeving.
- Ga naar: Algemeen / Omgeving / Beheer / Eigenschappen.
- Ga naar het tabblad: E-mail.
- Selecteer Exchange Entra AD bij Type e-mail server.
- Vul de waarden Directory id, Application id en Application secret (op basis van de inrichting van de Azure AD App in stap 1).
- Vul in het veld Afzender automatische e-mail een e-mailadres in dat bekend is in Azure AD (zie ook stap 3)

Stap 3: Afzenders/gebruikers controleren in Entra AD (voorheen Azure AD)
In Profit kunnen er op verschillende momenten e-mails verstuurd worden door verschillende afzenders. Mailen via Exchange Entra AD zal alleen succesvol zijn als de gebruikte afzender een gebruiker is in Entra AD. Om een Entra AD-gebruiker te maken gaat je in de Entra AD beheer omgeving (stap 1) naar Users en kies je voor New user. Zie ook dit artikel van Microsoft: https://learn.microsoft.com/nl-nl/azure/active-directory/manage-apps/add-application-portal-assign-users

Foutmelding: MailKit.Net.Smtp.SmtpCommandException: 5.7.64 Relay Access Denied ATTR36.
Probleem:
- E-mailberichten (alle, of alleen bepaalde soorten) worden niet verstuurd. In het logboek staat de fout "5.7.64 Relay Access Denied ATTR36. For more details please refer to https://support.microsoft.com/kb/3169958".
- De fout betekent dat de uitgaande (Exchange Online) mailserver van je organisatie weigert deze vanuit Profit aangeleverde e-mails te versturen.
Oorzaak:
- De e-mails hebben een afzender die niet wordt toegestaan. Je kan bijvoorbeeld niet zomaar een afzender gebruiken van een domein dat niet het eigendom is van je organisatie en door specifiek jullie Exchange-server wordt toegestaan als afzender.
Oplossing:
- Deel de foutmelding met je Exchange-beheerder. De beheerder kan de link openen en het probleem oplossen, zie o.a.de volgende punten.
- Controleer de afzender(s).
- Stel in Exchange Online een connector in om het AFAS Online IP-adres toe te staan e-mailadressen te versturen. Dat gaat om IP185.46.182.0/24 (FQDN proxy.afas.online). Zie het overzicht IP-adressen, URL's en ciphers. URL's en ciphers. Volg voor de Microsoft documentatie de link in de foutmelding: https://support.microsoft.com/kb/3169958.
Gmail op basis van twee-factorauthenticatie + app-wachtwoord
Google heeft de ondersteuning van het versturen van Gmail op basis van gebruikersnaam + wachtwoord beëindigd. Als alternatief kun je Gmail met een app-wachtwoord gebruiken. Bij deze methode is verificatie in twee stappen (twee-factor authenticatie) nodig.
Aandachtspunten:
- Bij het mailen via de Gmail-mailserver staat Gmail standaard niet toe dat je e-mail verstuurt namens een andere afzender dan je eigen e-mailadres. Het is wel mogelijk om via de website van Gmail extra e-mailadressen aan je Gmail-account toe te voegen (en te verifiëren). Daarna kan je wel via de Gmail mailserver namens die afzenders mailen vanuit Profit. Meer informatie: E-mails verzenden vanaf een ander adres of een alias.
- Gmail en Yahoo controleren vanaf 1 februari 2024 strenger op de beveiligingsmaatregelen die je als verzender treft. De belangrijkste wijziging is dat ze alleen geautoriseerde e-mails gaan toelaten in de inbox van de ontvanger. Daarom adviseren we om DMARC in te stellen als je Gmail en Yahoo gebruikt.
Stappen:
- Verificatie in twee stappen inschakelen:
Voor een app wachtwoord is verificatie in twee stappen noodzakelijk. Richt dit eerst in, zie ook Google help.
- Ga naar https://myaccount.google.com en log in op je Google-account.
- Ga naar het onderdeel Beveiliging.
- Klik op Verificatie in twee stappen.

- Klik op Verificatie in twee stappen aanzetten.

- Doorloop de stappen en geef je telefoonnummer op als tweede factor.
Als je de tweede factor hebt ingericht, dan kun je verder met het app wachtwoord. Zie ook Google help.
- Ga naar https://myaccount.google.com/apppasswords.
- Maak een app aan.

Je app wachtwoord wordt getoond, bewaar dit op een veilige plaats.

- Ga naar Profit.
- Ga naar: Algemeen / Omgeving / Beheer / Eigenschappen.
- Ga naar het tabblad: E-mail.
- Neem de onderstaande instellingen over. Vul je eigen e-mailadres, gebruikersnaam en afzender in.

- Bij Poort voor uitgaande e-mail gebruik je altijd 587.
- Bij Veilige communicatie afdwingen geldt het volgende:
- Als 'Veilige communicatie afdwingen is ingeschakeld dan wordt een correct geconfigureerde mailserver afgedwongen. De servernaam moet dus overeenkomen met de CN (of een van de alternatieve namen) in het certificaat, het certificaat moet geldig zijn en afkomstig zijn van een vertrouwde uitgever. (Een self-signed certificaat is dus niet geldig.) Voor poort 465 wordt met deze instelling een 'Implicit SSL/TLS'-verbinding gestart. Voor poort 25 of 587 wordt er een verbinding gestart met StartTLS.
- Als 'Veilige communicatie afdwingen' is uitgeschakeld dan wordt er een poging gedaan om een veilige verbinding op te zetten. Hierbij worden juiste certificaatgegevens niet afgedwongen. Aan deze methode zitten veiligheidsrisico’s, een 'man in the middle' aanval is hierbij bijvoorbeeld mogelijk. Als de server geen SSL-certificaat heeft geconfigureerd, wordt er in 'plain text' gecommuniceerd. Dit geldt voor zowel poort 465, 587 als 25.
- Profit gebruikt voor communicatie met de mailserver TLS 1.2. Of als dat niet beschikbaar is, TLS 1.1 of anders TLS 1.0.
- Vink het veld SMTP-server vereist verificatie aan, als deze verificatie nodig is op de mailserver. Vul dan ook de algemene gebruikersnaam en het wachtwoord in. Gebruikersnaam en wachtwoord: de gebruiker die je invult moet rechten hebben op de mailserver om buiten het domein te e-mailen. Gebruik je op AFAS Online een eigen e-mailserver, dan adviseren we altijd te werken met een gebruikersnaam/wachtwoord en/of IP-filter op je e-mailserver om te voorkomen dat anderen ook e-mail (zoals spam) via je e-mailserver kunnen versturen.
- Allowlist zonodig op de mailserver de IP-range 185.46.182.0/24 (host proxy.afas.online). Via dit IP-adres biedt Profit e-mails aan jouw mailserver aan. Als je dit niet doet, dan kan dit tot gevolg hebben dat dit IP-adres op een denylist komt. Daarmee komt o.a. jouw e-mail niet meer aan bij de ontvanger.
- Vul bij Afzender automatische e-mail het adres in dat vermeld zal worden in de automatisch verstuurde e-mailberichten. Vul hier een algemeen e-mailadres van de organisatie in, bijvoorbeeld reply@enyoi.nl (gebruik je eigen e-mailadres, niet dit voorbeeld).
Gmail (met Google service account key)
Gebruik deze stappen als je uitgaande e-mail wilt versturen via Gmail. Hiervoor heb je het volgende nodig:
Uitgaande e-mail via Gmail inrichten:
- Google service account key inrichten
Let op:
Alleen een gebruiker die rechten heeft binnen de Google workspace account van de organisatie kan een Google service account key aanmaken. Hiervoor is een Google G Suite-account nodig, hier zijn kosten aan verbonden.
Stappen om Google service account key in te richten
- Ga naar https://console.developers.google.com/iam-admin/serviceaccounts.
- Open het project waaronder je de service account wilt toevoegen.

- Maak een service account aan.

De nieuwe service-account wordt getoond.

- Open de eigenschappen van de service-account.
- Ga naar het tabblad: Keys.
- Maak een nieuwe key aan.

- Selecteer het key type JSON en maak de key aan.
- Ga naar het tabblad: Details.
- Open de sectie Advances settings.
- Kopieer de Client ID.

- Klik op de actie: View Google workspace admin console.
Hier richt je domain-wide delegation in.
- Ga naar: Security / Access and data control / API controls.
- Klik op de actie: Manage domain wide delegation.

- Plak hier de eerder gekopieerde 'Client ID'.

- Vul bij scope in:
https://www.googleapis.com/auth/gmail.send
- Voeg de API client toe.
- Ga naar: Algemeen / Omgeving / Beheer / Eigenschappen.
- Ga naar het tabblad: E-mail.
- Selecteer Google Workspace bij Type e-mailserver.
- Vul de Google service account key (JSON-bestand).
- Vul je eigen afzender e-mailadres in.

SMTP-instellingen (verzenden grote hoeveelheden e-mail)
Je kunt e-mail verzenden via een externe provider als Spotler SendPro, die gespecialiseerd is in de verzending van grote hoeveelheden e-mailberichten.
Let op:
AFAS biedt geen Support op de configuratie bij de externe provider, neem hiervoor contact op met de externe provider.
Profit instellen:
- Open de omgeving.
- Ga naar: Algemeen / Omgeving / Beheer / Eigenschappen.
- Ga naar het tabblad: E-mail.
- Selecteer SMTP in het veld Type e-mailserver.
- Server voor uitgaande mail: SMTP-server van de externe partij.
- Poort voor uitgaande mail: 465
- Vink Veilige communicatie afdwingen en SMTP server vereist verificatie aan.
- Vul Gebruikersnaam en Wachtwoord.

- Als alles goed geconfigureerd is in Profit en bij de externe partij, kun je een testmail versturen via de knop Test.