✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

E-fatura portalına girerken 'Akıllı kartınızda birden fazla sertifika bulundu' deyip yanlış olan eski sertifikayı seçiyor, eski sertifikayı token'dan nasıl silerim?

Gelir İdaresi Başkanlığı (GİB) 5.000 TL / 30.000 TL e-Arşiv Fatura Portalına veya özel entegratör e-Fatura sistemine e-imzam ile giriş yapmak istediğimde 'Akıllı kartınızda birden fazla sertifika bulundu' uyarısıyla karşılaşıyorum. Sistem otomatik olarak 2 yıl önce süresi dolmuş olan eski sertifikamı seçiyor ve ardından 'Seçilen sertifikanın geçerlilik süresi dolmuştur' diyerek portal oturumumu sonlandırıyor. Akis Kart İzleme Aracı'nı açıp sertifikalar listesinden eski sertifikaya sağ tıkladığımda 'Sil' seçeneği pasif (gri) renkte görünüyor. Bu eski sertifikayı akıllı karttan / USB token'dan nasıl kalıcı olarak temizleyebilirim?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Karşılaştığınız bu problem, elektronik sertifika yenileme dönemlerinde mükelleflerin en sık yaşadığı yetki karmaşalarından biridir. Öncelikle sorunuzun can alıcı teknik cevabını netleştirelim: Bir kullanıcının, Nitelikli Elektronik İmza (NES) barındıran güvenli bir akıllı kartın içerisindeki sertifikayı doğrudan 'Sil' seçeneğiyle silmesi teknik ve yasal olarak engellenmiştir.

Bunun teknik gerekçesi, akıllı kart çip dosya sisteminin (ISO/IEC 7816-4 APDU mimarisi) güvenlik tasarımıdır. Akıllı karttaki Özel Anahtar (Private Key) ve Sertifika nesnelerinin yazılması, üzerine yazılması veya silinmesi yetkisi yalnızca Güvenlik Yöneticisi (Security Officer / SO-PIN / PUK) seviyesindedir. Son kullanıcıya ise yalnızca imza atma operasyonlarına (PSO - Perform Security Operation) izin veren Kullanıcı PIN'i (User PIN) tahsis edilir. Bu sebeple Akis veya SafeSign arayüzünde 'Sil' butonu bilerek pasif tutulur (CKR_ACTION_PROHIBITED).

Peki sistem neden sürekli eski sertifikayı seçiyor ve asıl çözüm nedir?
Sistemin eski sertifikayı seçmesinin asıl kaynağı yüzde 90 ihtimalle token'ın kendisi değil, Windows Yerel Sertifika Deposu (Windows Certificate Store - CAPI/CNG) önbelleğidir. Akıllı kartınızı bilgisayara her taktığınızda, Windows'un arka planında çalışan Sertifika Yayma Hizmeti (CertPropSvc) karttaki sertifikaları kullanıcının yerel Windows deposuna kopyalar. Eski sertifikanızın süresi dolup yeni sertifikanız karta yüklendiğinde, Windows eski sertifikayı yerel depodan otomatik olarak silmez. Tarayıcı veya Java uygulaması imzalama yaparken yerel depodaki ilk eşleşen sertifikayı çağırdığında bu kilitlenme yaşanır.

Bu sorunu gidermek için aşağıdaki adımları sırasıyla uygulayınız:

  1. Windows Sertifika Deposundan Süresi Dolan Sertifikayı Silin (Kesin Çözüm):
    • Klavyenizden Win + R tuşlarına basın, certmgr.msc yazıp Enter'a basarak Windows Sertifika Yöneticisi'ni açın.
    • Sol taraftaki ağaç menüsünden Kişisel (Personal) > Sertifikalar (Certificates) klasörüne tıklayın.
    • Sağ tarafta adınıza düzenlenmiş sertifikaları göreceksiniz. Burada yer alan sertifikaların 'Geçerlilik Bitiş Tarihi' sütununu kontrol edin.
    • Tarihi geçmiş (kırmızı uyarı veren veya süresi bitmiş) eski sertifikanıza sağ tıklayın ve Sil (Delete) seçeneğini seçerek onaylayın. (Merak etmeyiniz; bu işlem fiziksel kartınıza zarar vermez, yalnızca Windows'un önbelleğindeki ölü kaydı temizler).
  2. GİB Portalında veya İmza Aracında Manuel Sertifika Seçimi Yapın:
    • Eğer kart çipinizde gerçekten iki aktif sertifika varsa (örneğin hem kurum e-imzası hem şahsi e-imza aynı karta basılmışsa), imzalama penceresi açıldığında otomatik seçime izin vermeyin.
    • İmza aracının penceresinde 'Ayrıntıları Göster' veya 'Farklı Sertifika Seç' seçeneğine tıklayın. Akis Kart İzleme Aracı'nda yeni sertifikanızın Seri Numarasını kontrol edip, imzalama penceresinde bu seri numarasına sahip güncel sertifikayı manuel olarak işaretleyin.
  3. SSL/TLS ve Java Önbelleğini Temizleyin:
    • inetcpl.cpl (İnternet Seçenekleri) > İçerik sekmesine gidin ve 'SSL Durumunu Sil' butonuna tıklayın.
    • Denetim Masası > Java > General > Temporary Internet Files > Delete Files diyerek eski oturum önbelleklerini sıfırlayın.
  4. Kartın Tamamen Sıfırlanması Gerekiyorsa: Kart belleği tamamen dolmuşsa ve eski verilerin çip düzeyinde temizlenmesi zorunluysa, kartınızı aldığınız Elektronik Sertifika Hizmet Sağlayıcısı (Kamu SM, E-Güven, Türktrust vb.) ile iletişime geçerek kartın yetkili SO-PIN ile 'Yeniden Başlatılması' (Format/Initialize) talebinde bulunmanız gerekmektedir.

Mevzuat ve Standart Dayanağı: 5070 Sayılı Elektronik İmza Kanunu'nun 6. maddesi ('Elektronik imza oluşturma verilerinin gizliliği, tekliği ve başkaları tarafından elde edilemezliği') ile BTK'nın Nitelikli Elektronik Sertifika ve Donanım Araçları Tebliği uyarınca; Güvenli Elektronik İmza Oluşturma Araçlarının (QSCD) yetkisiz veri silme ve manipülasyonlara karşı donanımsal koruma barındırması kanuni şarttır. Kullanıcıların çip dosya sistemini doğrudan silememesi bu güvenlik standardının bir gereğidir. Çözüm, işletim sistemi istemci katmanındaki sertifika önbelleğinin doğru yönetilmesiyle sağlanır.

Yanıtlayan
PKI Altyapı Uzmanı K.

Meslek mensubu arkadaşlarımızın GİB portalında ve Luca/Zirve entegratör girişlerinde fatura keserken ay sonlarında yaşadığı bu sıkıntı için bir püf noktası belirtmek isterim:

Windows sertifika deposunu temizledikten sonra dahi portaldaki Java istemcisi takılı kalıyorsa, Akis Kart İzleme Aracı'nı açın, sertifikanızın üzerine çift tıklayıp 'Detaylar' sekmesinden Seri Numarasının son 4 hanesini bir kenara not edin. GİB portalında şifre ekranı gelmeden önceki sertifika listesinde iki tane aynı ad-soyad görünüyorsa, 'Gelişmiş / Detay' butonuna tıklayarak seri numarasının son 4 hanesi tutan yeni sertifikayı seçtiğinizde portal doğrudan açılacaktır.

Yanıtlayan
Mali Müşavir H.