Mali mühür ile GİB e-arşiv portalından fatura iptali yapmaya çalışırken 'İmza doğrulanamadı, geçersiz sertifika zinciri' uyarısı alıyorum, Kök sertifikaları manuel mi yüklemem lazım?
2 Cevap
GİB e-Arşiv veya e-Belge İptal/İtiraz Portalı üzerinde mali mühürle işlem yaparken karşılaşılan 'İmza doğrulanamadı, geçersiz sertifika zinciri' (Invalid Certificate Path / Untrusted Root CA) hatası, mühür kartınızın bozuk olduğu anlamına gelmez. Bu hata, elektronik imzayı doğrulayan kütüphanenin, imzanın üretildiği kök otoriteye (TÜBİTAK Kamu SM) kadar uzanan Güven Zincirini (Certificate Chain of Trust) bilgisayarınızdaki sertifika depolarında bulamamasından kaynaklanan tipik bir kriptografik doğrulama eksikliğidir.
Sorunun Kriptografik Nedeni: Mali mühür sertifikanız doğrudan bağımsız bir sertifika değildir; hiyerarşik olarak Kamu SM Kök Sertifikası -> Mali Mühür Alt Sertifika Makamı (Sub-CA) -> Şirketiniz (Son Kullanıcı Sertifikası) şeklinde 3 kademeli bir zincire bağlıdır. TÜBİTAK Kamu SM zaman zaman kök sertifikalarını yenilemektedir (örneğin Kamu SM Kök Sertifikası Sürüm 5, Sürüm 6 veya NES Kök). Eğer bilgisayarınızdaki Windows Sertifika Deposu'nda veya GİB imzalama aracının kullandığı Java cacerts dosyasında bu yeni üst kök sertifikalar yüklü değilse, tarayıcı ve imzalama motoru sertifikanın yetkili bir devlet makamından gelip gelmediğini teyit edemez ve işlemi bloke eder.
Bu sorunu gidermek için Kamu SM Kök ve Alt Kök sertifikalarını sisteminize aşağıdaki adımlarla manuel olarak tanıtmalısınız:
1. Adım: Kamu SM Resmi Sertifika Deposundan Güncel Kökleri İndirin
- İnternet tarayıcınızdan resmi adres olan kamusm.bilgem.tubitak.gov.tr sitesine gidin.
- Üst menüden Depo -> Kök Sertifikalar (veya Sertifika Deposu) sayfasına erişin.
- Bu sayfada yer alan şu sertifika dosyalarını (`.crt` veya `.cer` uzantılı) bilgisayarınızın masaüstüne indirin:
- Kamu SM Kök Sertifikası - Sürüm 5 (ve varsa Sürüm 6)
- Mali Mühür Sertifika Makamı (Mali Mühür CS / Alt Kök)
- Kamu SM Kurumsal Elektronik Sertifika Hizmet Sağlayıcısı Alt Kökü
2. Adım: Windows Sertifika Deposuna (certmgr) Manuel Yükleme Yapın
İndirdiğiniz sertifikaları Windows'un güvenilenler listesine eklemek için:
- İndirdiğiniz Kamu SM Kök Sertifikası dosyasına sağ tıklayıp 'Sertifika Yükle' (Install Certificate) deyin.
- Açılan Sihirbazda Depolama Konumu olarak 'Yerel Makine' (Local Machine) seçip İleri'ye tıklayın (Yönetici onayı isteyecektir).
- 'Tüm sertifikaları aşağıdaki depoya yerleştir' kutucuğunu işaretleyin ve 'Gözat' butonuna basın.
- Açılan listeden 'Güvenilen Kök Sertifika Yetkilileri' (Trusted Root Certification Authorities) klasörünü seçip Tamam -> İleri -> Son adımlarıyla içe aktarma işlemini tamamlayın. Ekrana gelen güvenlik uyarısını 'Evet' diyerek onaylayın.
- Ardından indirdiğiniz Alt Kök (Mali Mühür CS) sertifikasına da sağ tıklayıp Sertifika Yükle deyin; bu kez depo olarak 'Ara Sertifika Yetkilileri' (Intermediate Certification Authorities) klasörünü seçip yükleyin.
3. Adım: Kamu SM Otomatik Kök Güncelleyici Aracını Çalıştırın (Java Deposu İçin)
GİB portali imzalama için arka planda yerel Java tabanlı bir imza servisi (GİB İmza Aracı) kullanıyorsa, Windows deposu tek başına yetersiz kalabilir. Java'nın kendi cacerts anahtar deposunun güncellenmesi gerekir:
- Kamu SM web sitesindeki 'Yardımcı Programlar' sekmesinden 'Kamu SM Kök Sertifika Yükleme Aracı' uygulamasını (
kamusm-kok-kurucu.exe) indirin. - Programı sağ tıklayıp 'Yönetici olarak çalıştır' deyin. Bu araç hem Windows depolarını hem de bilgisayarınızdaki tüm Java (JRE/JDK) dizinlerindeki
cacertsdosyalarını saniyeler içinde otomatik olarak güncelleyecektir.
4. Adım: Güvenlik Duvarı CRL ve OCSP Engellerini Kaldırın
İmza doğrulayıcı, sertifikanın iptal edilip edilmediğini kontrol etmek için Kamu SM'nin CRL (Sertifika İptal Listesi) ve OCSP sunucularına web üzerinden erişmek zorundadır. Şirketinizin antivirüs veya firewall ayarlarında *.kamusm.gov.tr ve kamusm.bilgem.tubitak.gov.tr adreslerine giden 80 (HTTP) ve 443 (HTTPS) portlarının filtrelenmediğinden veya SSL Denetimi (SSL Inspection) tarafından kesilmediğinden emin olun.
Tüm tarayıcı pencerelerini kapatıp yeniden açtığınızda GİB e-Arşiv iptal işlemi geçerli sertifika zinciriyle saniyeler içinde başarıyla mühürlenecektir.
Destek Uzmanı C.'nin teknik kılavuzuna çok hayati bir mevzuat uyarısı eklemek isterim: 509 Sıra No'lu VUK Genel Tebliği ve Türk Ticaret Kanunu'nun 18/c maddesi uyarınca, alıcısına ulaşan bir e-arşiv veya e-faturaya itiraz/iptal süresi faturanın tebliğinden itibaren 8 GÜNDÜR. Kök sertifika zinciri hatası yüzünden sistem başında günlerce vakit kaybedip 8 günlük yasal süreyi kaçırırsanız fatura hukuken kesinleşir ve sistem üzerinden iptal edilemez hale gelir. Bu teknik yüklemeleri yaparken süreyi kaçırma riski görüyorsanız, derhal alıcı firmayla iletişime geçip faturayı sistemden iptal etmek yerine karşı tarafın size aynı tutarda bir 'İade Faturası' düzenlemesini talep ediniz. İade faturası yöntemi VUK açısından tamamen yasaldır ve sizi iptal süresi hak düşümü cezalarından korur.