Kamusm'den aldığım e-imza ile Mersis'te işlem yaparken 'Sertifika geçerlilik tarihi doğrulanamadı' hatası veriyor ancak sertifika bitişine 1 yıl var.
1 Cevap
MERSİS sisteminde karşılaştığınız 'Sertifika geçerlilik tarihi doğrulanamadı' hatası, kullanıcıların en çok yanıldığı konulardan biridir; zira bu mesaj son kullanıcının Nitelikli Elektronik Sertifikasının (NES) süresinin dolduğu anlamına gelmez. Bu hata, Açık Anahtar Altyapısı (PKI) mimarisinde tanımlı olan Sertifika Zinciri Doğrulama (Certification Path Validation - RFC 5280) veya Sertifika İptal Durumu Kontrolü (Revocation Status Checking - CRL/OCSP) mekanizmalarının imzalama anında başarısızlığa uğramasından kaynaklanır.
Bu arızanın üç temel teknik gerekçesi bulunmaktadır:
- 1. Kök ve Alt Kök Sertifika Eksikliği: Kamu SM, belirli dönemlerde kök ve alt kök (NES Makam) sertifikalarını yeniler. Eğer imzalama yapan bilgisayarın yerel sertifika deposunda veya MERSİS imza bileşeninde güncel Kamu SM Kök ve Alt Kök sertifikaları (örneğin Kamu SM Kök Sürüm 5/6) yüklü değilse, sistem elinizdeki sertifikayı güvenilir bir otoriteye zincirleyemez ve doğrulama başarısız olur.
- 2. SİL (CRL) veya OCSP Ağ Erişim Engeli: E-imza mevzuatı gereği imza atıldığı anda sertifikanın iptal edilip edilmediği (Çevrimiçi Sertifika Durum Protokolü - OCSP veya Sertifika İptal Listesi - CRL) üzerinden kontrol edilir. Kamu SM'nin iptal sunucuları olan
depo.kamusm.gov.trveocsp.kamusm.gov.tradreslerine giden HTTP istekleri kurumsal güvenlik duvarı (Firewall), proxy veya antivirüslerin derin SSL incelemesi (SSL Inspection) tarafından engellenirse istemci geçerlilik süresini teyit edemez. - 3. Sistem Saati ve Zaman Dilimi Senkronizasyon Kayması: Bilgisayarınızın yerel saati birkaç dakika dahi geri veya ilerideyse ya da UTC+3 (Türkiye kalıcı yaz saati) ayarında sapma varsa, sertifikanın
notBeforevenotAftergeçerlilik zaman damgası sunucunun zaman damgasıyla uyuşmaz.
Sorunu gidermek için uygulamanız gereken adımlar:
- Kamu SM Kök Sertifikalarını Güncelleyin: Tarayıcınızdan
depo.kamusm.gov.tradresine gidin. 'Kök Sertifikalar' bölümünden güncel Kök ve Alt Kök (NES) sertifika paketini indirin.certmgr.msckomutunu çalıştırarak kök sertifikaları 'Güvenilen Kök Sertifika Yetkilileri', alt kökleri ise 'Ara Sertifika Yetkilileri' altına aktarın. Dilerseniz Kamu SM'nin otomatik 'Kök Sertifika Yükleme Aracı'nı çalıştırarak tüm zinciri tek tıkla kurabilirsiniz. - Zaman Eşitlemesi (NTP) Yapın: Windows Ayarları > Zaman ve Dil > Tarih ve Saat sekmesinde 'Saati şimdi eşitle' butonuna basarak saatinizi
time.windows.comile senkronize edin. Saat diliminizin mutlaka (UTC+03:00) İstanbul olduğunu teyit edin. - Ağ ve Güvenlik Duvarı İzinlerini Düzenleyin:
depo.kamusm.gov.trveocsp.kamusm.gov.tradreslerine HTTP Port 80 üzerinden erişimin engellenmediğinden emin olun. Antivirüs yazılımınızdaki web korumasını geçici olarak durdurarak testi tekrarlayın. - İmza İstemci Önbelleğini Temizleyin: Bilgisayarınızdaki ArkSigner veya e-İmza uygulamasını sağ alttaki sistem tepsisinden tamamen kapatıp yönetici olarak tekrar başlatın.
Mevzuat ve Hukuki Dayanak: 5070 Sayılı Elektronik İmza Kanunu'nun 9. ve 10. maddeleri ile BTK'nın Elektronik İmza ile İlgili Süreçlere ve Teknik Kriterlere İlişkin Tebliğ'in 11. maddesi (Sertifika İptal Durumunun Kontrolü) ve ETSI EN 319 102-1 Avrupa standartları uyarınca; bir güvenli elektronik imzanın oluşturulabilmesi ve doğrulanabilmesi için, sertifikanın imza anında iptal edilmediğinin ESHS iptal listeleri üzerinden gerçek zamanlı doğrulanması yasal bir zorunluluktur. MERSİS, bu kriptografik zincir doğrulanamadığında şirket kuruluşu veya tescil işlemlerinin sonradan geçersiz sayılmasını (butlanını) engellemek amacıyla işlemi emniyet tedbiri olarak reddeder.