Sunucuda takılı mali mühürle RDP üzerinden Mikro Yazılım'da e-fatura imzalarken 'Kart okuyucu bulunamadı' veya 'Akıllı kart oturumu açılamadı' hatası alıyoruz, şubeli mimaride çözüm nedir?
2 Cevap
Windows Server tabanlı terminal mimarilerinde (RDP / Uzak Masaüstü Hizmetleri) sunucunun fiziksel USB portuna takılı bir akıllı kartın uzak kullanıcı oturumları tarafından görülememesi, Windows işletim sisteminin Akıllı Kart Güvenlik ve Yeniden Yönlendirme (Smart Card Subsystem & Redirection) mimarisinden kaynaklanan klasik bir yapılandırma çakışmasıdır.
Sorunun Teknik Nedeni: Windows RDP istemcisi (mstsc.exe) varsayılan olarak şubedeki istemci bilgisayarın akıllı kartını sunucu oturumuna taşımaya (yeniden yönlendirmeye) çalışır. Bu esnada sunucu üzerindeki yerel SCardSvr (Smart Card Service) alt sistemi sanallaştırılır ve sunucuya fiziksel olarak bağlı USB portları uzak oturumdan maskelenir. İstemcide kart takılı olmadığı için Mikro Yazılım 'Kart Okuyucu Bulunamadı' veya 'SCARD_E_NO_SMARTCARD' hatası üretir.
Bu sorunu gidermek ve şubelerin sunucudaki mühürle sorunsuz imzalama yapmasını sağlamak için aşağıdaki adımları uygulayınız:
1. Adım: RDP İstemcisinde Akıllı Kart Yönlendirmesini Kapatın
Şubelerdeki her bir istemci bilgisayarda uzak masaüstü kısayolunu düzenleyin:
- Uzak Masaüstü Bağlantısı penceresini açın -> Seçenekleri Göster -> Yerel Kaynaklar sekmesine gelin.
- 'Yerel aygıtlar ve kaynaklar' bölümündeki 'Diğer...' butonuna tıklayın.
- Açılan listede yer alan 'Akıllı kartlar' (Smart cards) ve varsa 'Windows Hello for Business' kutucuklarının işaretini kesinlikle kaldırın ve bağlantı profilini kaydedin. Bu sayede oturum açıldığında sunucunun yerel donanımı ezilmez.
2. Adım: Windows Server Grup İlkesinde (GPO) Akıllı Kart Yönlendirmesini Engelleyin
Tüm kullanıcılar için bu ayarı sunucu merkezinden zorunlu kılmak en kalıcı çözümdür:
- Sunucuda
Windows + Rilegpedit.msc(Yerel Grup İlkesi Düzenleyicisi) açın. - Şu yola gidin: Bilgisayar Yapılandırması -> Yönetim Şablonları -> Windows Bileşenleri -> Uzak Masaüstü Hizmetleri -> Uzak Masaüstü Oturum Ana Bilgisayarı -> Aygıt ve Kaynak Yeniden Yönlendirmesi.
- Sağ taraftaki 'Akıllı kart aygıtı yeniden yönlendirmesine izin verme' (Do not allow smart card device redirection) ilkesine çift tıklayın ve bunu 'Etkin' (Enabled) konumuna getirin.
- Komut satırını yönetici olarak açıp
gpupdate /forceçalıştırarak ilkeyi uygulayın.
3. Adım: Mikro Otomatik İmzalama Servisini Konsol Oturumunda Çalıştırın
Windows akıllı kart sürücüsü (AKİS / akisp11.dll), kriptografik anahtar güvenliği sebebiyle aynı anda birden fazla kullanıcının kart çipiyle eşzamanlı PIN oturumu açmasına (concurrent session) izin vermez. Şubeler aynı anda faturaya bastığında çakışma yaşanır. Doğru mimari şudur:
- Şubelerdeki kullanıcılar Mikro içerisinde e-faturayı mühürlemez; sadece 'Onaylandı / Gönderilmeye Hazır' statüsüne alır.
- Mikro'nun e-Fatura / e-Arşiv Gönderim Servisi (veya Mikro Entegratör Aracı) sunucunun konsol (Session 0) oturumunda bir Windows Servisi veya zamanlanmış görev olarak arka planda tek bir yetkili hesapla çalışır.
- Bu servis sıraya giren faturaları sunucudaki mühürle sırayla ve tekil oturumda imzalar, paketler ve GİB sistemine iletir. Böylece port kilitlenmesi veya yetki hatası tamamen ortadan kalkar.
4. Kalıcı ve Modern Alternatif: Özel Entegratör HSM Yöntemi
509 Sıra No'lu VUK Genel Tebliği kapsamında mükellefler mali mühürlerini Özel Entegratörlerin HSM (Donanımsal Güvenlik Modülü) sunucularında barındırabilmekte veya entegratörün kendi mali mührü ile imzalama izni verebilmektedir. Çok şubeli ve yüksek hacimli işletmelerde fiziksel USB mühür kullanmak donanımsal darboğaz ve yıpranma yaratır. Özel Entegratör yöntemine geçildiğinde fiziksel sunucuya mühür takma mecburiyeti biter; şubeler web veya RDP üzerinden saniyeler içinde binlerce faturayı eşzamanlı olarak güvenle imzalayabilir.
Destek Uzmanı C.'nin açıkladığı teknik adımlar son derece yerindedir. Muhasebe yönetimi açısından şu riski unutmamak gerekir: Şubelerdeki çok sayıda personele mali mühür PIN şifresini dağıtmak ve RDP oturumundan doğrudan imzalama yetkisi vermek ciddi bir iç kontrol zafiyetidir. Fatura iptalleri, mükerrer kesimler veya hatalı tarihlerde mali mühür basılması VUK cezalarına yol açar. Mikro'da faturaları şubelerin sadece 'taslak/kayıt' olarak hazırlaması, merkezdeki tek bir imza servisinin kontrol ederek mühürlemesi hem teknik kilitlenmeleri önler hem de yasal denetim güvenliğini sağlar.