> For the complete documentation index, see [llms.txt](https://docs.artific.nl/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.artific.nl/voor-beheerders/toegang/service-accounts.md).

# Service accounts

Accounts voor software in plaats van mensen. Te vinden onder **Gebruikersbeheer → Service accounts**.

## Waar ze voor zijn

Als een ander systeem met het platform moet praten (een website, een backofficeapplicatie, een geplande taak), heeft dat systeem een identiteit nodig. Daar het account van een persoon voor gebruiken is geen goed idee: het breekt zodra diegene vertrekt, de rechten veranderen om redenen die er niets mee te maken hebben, en de logging wordt betekenisloos.

Een service account is een account zonder persoon erachter, met eigen inloggegevens en rechten die je bewust bepaalt.

## Er een aanmaken

**Service account toevoegen**.

| Veld             | Toelichting                                                                 |
| ---------------- | --------------------------------------------------------------------------- |
| **Naam**         | Waar het account voor dient.                                                |
| **E-mailadres**  | Wordt automatisch uit de naam gemaakt. Alleen-lezen.                        |
| **Omschrijving** | Welk systeem het gebruikt, wie eigenaar is van dat systeem en wat het doet. |

Noem het naar het systeem dat het gebruikt (`Website chat integratie`, `Nachtelijke rapportagetaak`) zodat over een jaar iemand kan zien wat er stukgaat als het wordt uitgezet.

Na het aanmaken kom je meteen bij de rechten uit.

## Rechten

Een service account krijgt zijn rechten precies zoals een persoon: via **lidmaatschap van gebruikersgroepen**. Er is geen apart rechtenmodel.

Het tabblad **Rechten** toont de groepen. Met **Account aan groepen toevoegen** voeg je er meer toe; met de verwijderknop op een rij haal je er een weg.

{% hint style="warning" %}
Geef een service account de kleinste set groepen waarmee het zijn werk kan doen. Het zijn inloggegevens die in een ander systeem liggen, en als ze ooit uitlekken, doet iemand daarmee alles wat die gegevens toestaan. Overweeg een groep speciaal voor de integratie in plaats van een brede medewerkersgroep te hergebruiken.
{% endhint %}

## API-sleutels

Het tabblad **Sleutels** beheert de inloggegevens die het gebruikende systeem nodig heeft.

**Nieuwe API-sleutel aanmaken** vraagt om:

| Veld                 | Toelichting                               |
| -------------------- | ----------------------------------------- |
| **Naam API-sleutel** | Welk systeem deze sleutel heeft.          |
| **Vervaldatum**      | Optioneel, tot maximaal een jaar vooruit. |

{% hint style="danger" %}
De sleutel wordt één keer getoond, bij het aanmaken, en naar je apparaat gedownload. Hij is daarna niet meer op te vragen. Ben je hem kwijt, verwijder hem dan en maak een nieuwe aan.
{% endhint %}

Sleutels staan in de lijst met hun status (**Geldig** of **Verlopen**), hun naam, en de datum waarop ze zijn aangemaakt en verlopen. Een sleutel verwijderen trekt hem direct in.

## Activeren en deactiveren

De statuskolom toont **Actief** of **Inactief**. Deactiveren blokkeert alle authenticatie voor het account zonder iets te verwijderen, en is omkeerbaar.

Deactiveer eerst zodra je een probleem vermoedt of een integratie uitfaseert. Het stopt de toegang meteen, en je kunt het terugdraaien als je het mis had.

## Verwijderen

Een service account verwijderen haalt al zijn API-sleutels definitief weg, trekt de toegang tot alles wat het bereikte in, en breekt elk proces dat ervan afhangt.

De bevestiging noemt precies die gevolgen. Deactiveer eerst, kijk wat er stukgaat, en verwijder daarna pas.

## Hoe je ze goed beheert

* **Eén service account per integratie.** Bij gedeelde accounts kun je het ene systeem niet intrekken zonder het andere te breken.
* **Eén sleutel per omgeving**, zodat een testsysteem en een productiesysteem los van elkaar zijn in te trekken.
* **Stel vervaldatums in**, zodat sleutels tegen het licht worden gehouden in plaats van eeuwig te blijven bestaan.
* **Leg de eigenaar vast** in de omschrijving. Verweesde integraties zijn het lastigst om veilig op te ruimen.
* **Loop de lijst periodiek na** en deactiveer alles waar niemand raad mee weet.

Zie ook [API-toegang](/voor-beheerders/tools/api-toegang.md) voor de kant van de ontwikkelaar.
