Bildirim

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Google Play Uygulama İmzalama özelliğini kullanma

Google Play Uygulama İmzalama özelliğini kullandığınızda Google, uygulamanızın imzalama anahtarını kendi anahtarlarını depolamak için kullandığı güvenli altyapıda yönetir ve korur. Bu anahtarlar Google'ın anahtar yönetim hizmeti (KMS) tarafından korunur. Sektör lideri bu altyapı hakkında daha fazla bilgi edinmek isterseniz Google Cloud Güvenliği Hakkında Teknik Belge'yi okuyabilirsiniz.
 

Google Play Uygulama İmzalama'yı neden kullanmalısınız? Google Play Uygulama İmzalama'ya kaydolduğunuzda anahtarlarınızı kalıcı kayıp veya güvenlik ihlaline karşı korumanın yanı sıra Android App Bundle'larınız (.aab) için geliştirmelere erişebilirsiniz. Uygulama paketlerinizden oluşturulan optimize edilmiş dağıtım APK'larının Google tarafından imzalanmasına izin verdiğinizde Gemini modellerini kullanarak otomatik koruma ve otomatik dize çevirisi gibi değerli hizmetlere erişebilirsiniz. Oyunlar, Google Play Games Sidekick, indirirken oynama ve ücretli oyunlar için ücretsiz denemeler gibi ek otomatik hizmetlere erişebilir.

Google Play Uygulama İmzalama'yı yapılandırmak için hesap sahibi olmanız veya Üretim sürümüne yayınlama, cihazları hariç tutma ve Google Play Uygulama İmzalama'yı kullanma iznine sahip olmanız ve Hizmet Şartları'nı kabul etmeniz gerekir.

Temel kavramlar

Google Play Uygulama İmzalama'yı kullandığınızda iki farklı anahtarla çalışırsınız. Bu anahtarların farkını ve teknik biçimlerini anlamak, üçüncü taraf API'leriyle ilgili kimlik doğrulama sorunlarını önlemek için çok önemlidir.

Anahtar türü Sahibi Teknik ayrıntılar ve amaç

Yükleme anahtarı

Siz (Bu anahtarın güvenliğini sağlayın)

  • Biçim: Java anahtar deposunda (.jks veya .keystore) saklanır.
  • Şart: 2048 bit veya daha yüksek bir RSA anahtarı olmalıdır.
  • Amaç: Bu anahtarı, uygulama paketinizi Google Play Console'a yüklemeden önce imzalamak için kullanırsınız. Google, kimliğinizi doğrulamak için bu anahtarı kullanır. Anahtar kaybolursa veya güvenliği ihlal edilirse Google sizin için bu anahtarı sıfırlayabilir.
Uygulama imzalama anahtarı

Google Play

  • Biçim: Genel sertifikayla (.der veya .pem) ilişkilendirilir.
  • Koşul: Google tarafından oluşturulan anahtarlar RSA 4096 bit olmalıdır. Özel anahtarlar RSA 2048 bit veya üzeri olmalıdır.
  • Amaç: Google, kullanıcıların cihazlarına teslim edilen nihai APK'ları imzalamak için bu anahtarı kullanır. Google'ın bunu oluşturmasına izin verebilir veya kendi oluşturduğunuz anahtarı sağlayabilirsiniz. Bu anahtarı kendiniz yönetiyorsanız (Google Play Uygulama İmzalama olmadan) ve kaybederseniz sıfırlayamazsınız.
Kuantuma hazır Google Play
  • Biçim: Genel sertifikalarla (.der veya .pem) iki anahtar ilişkilendirilir.
  • Şart: Kuantuma hazır karma imzalama, klasik bir RSA 4096 bit anahtarı ile kuantum sonrası ML-DSA-65 anahtarını birleştirir. Google, karma imza için Android 17 öncesi cihazlarda kullandığı klasik anahtardan farklı yeni bir klasik anahtar oluşturur. Bu nedenle, uygulamanız üç farklı anahtar kullanır.
  • Amaç: Android 17 ve sonraki sürümleri çalıştıran cihazlar, uygulamayı gelecekteki kuantum bilgisayar saldırılarına karşı korumak için karma 3.2 imza bloğunu kullanarak doğrular. Eski Android sürümlerini çalıştıran cihazlar, uygulamayı klasik imza bloklarıyla doğrulamaya devam eder.

Not: En üst düzeyde güvenlik için yükleme anahtarınız ve uygulama imzalama anahtarınız farklı olmalıdır.

Google uygulamanızı nasıl imzalar? Google, uygulama imzalama anahtarıyla APK'larınızı oluşturup imzalarken uygulamanızın manifest dosyasına iki damga (com.android.stamp.source ve com.android.stamp.type) eklemek için apksigner aracını kullanır. Bu damgalar, APK'larınızın orijinal imzalayan kişiye kadar güvenli bir şekilde izlenebilmesini sağlar.

Google Play Uygulama İmzalama'yı kurma

Kurulum işlemi, yeni bir uygulama yayınlamanıza veya mevcut bir uygulamayı taşımanıza bağlı olarak değişir.

Yeni uygulamalar için

  1. Yeni bir uygulama oluşturma: Uygulamanız, Google tarafından oluşturulan anahtarlarla kuantuma hazır hibrit imzalama sürecine otomatik olarak kaydedilir. Ayrıca, Android 16 ve önceki sürümleri çalıştıran cihazlarda tanınan imza bloklarında kullanılmak üzere ayrı bir klasik anahtar oluştururuz.
  2. Yükleme anahtarı oluşturma: Sürüm uygulama paketinizi imzalamak için bir anahtar deposu oluşturun. Bunu Android Studio'da oluşturabilir veya komut satırındaki Java keytool yardımcı programını kullanabilirsiniz.
  3. Uygulama paketinizi yükleme: Google Play Console'a gidip yeni bir sürüm hazırlayın. Varsayılan olarak, uygulama paketinizi yüklediğinizde uygulamanız Google tarafından oluşturulan anahtarlarla kuantuma hazır hibrit imzalama sürecine otomatik olarak kaydedilir.
  4. Uygulama imzalama anahtarınızı değiştirme (isteğe bağlı): Kendi anahtarını yönetmek isteyen ileri düzey geliştiriciler bu varsayılanı değiştirebilir. Bunu, sürümünüzün Uygulama bütünlüğü bölümünde İmzalama anahtarını değiştir'i tıklayarak veya Google Play ile korunanlar > Google Play Store koruması > Google Play Uygulama İmzalama'yı yönetin bölümüne giderek yapabilirsiniz. Ardından şunları yapabilirsiniz:
  • Bu geliştirici hesabındaki başka bir uygulamayla aynı anahtarı kullan
  • Talimatları uygulayarak
    uygulama imzalama anahtarınızın bir kopyasını sağlayın.

Mevcut uygulamalar için

Şu anda kendi anahtarlarınızı yönetiyor ve APK'lar yüklüyorsanız uygulama paketlerinden ve Google Play geliştirmelerinden yararlanmak için Google Play Uygulama İmzalama'ya yükseltebilirsiniz.

  1. Google Play Console'da Google Play ile korunanlar > Google Play Store koruması > Google Play Uygulama İmzalama'ya git bölümüne gidin.
  2. Henüz yapmadıysanız Hizmet Şartları'nı kabul edin.
  3. Orijinal anahtarınızın bir kopyasını aktarın: Mevcut uygulama imzalama anahtarınızı herhangi bir depodan şifreleyip yüklemek için PEPK aracını indirin ve birleştirilmiş adım adım talimatları uygulayın.
Yeni bir yükleme anahtarı oluşturun (önerilir): Bundan sonra yükleme anahtarı olarak kullanmak için Android Studio'da yeni bir anahtar oluşturun ve sertifikasını Google Play Console'a kaydedin.

API sağlayıcılarına kaydetme

Uygulamanız API'ler (ör. Google Haritalar, OAuth veya Facebook ile giriş) kullanıyorsa bu hizmetler, uygulama imzalama anahtarınızın parmak izini kullanarak uygulamanızın kimliğini doğrular.

Google, nihai APK'yı imzaladığından yalnızca yerel yükleme anahtarınızı değil, Google tarafından saklanan uygulama imzalama anahtarı parmak izini de API sağlayıcılarınıza kaydetmeniz gerekir.

  1. Google Play ile korunanlar > Google Play Store dağıtımı > Google Play Uygulama İmzalama'ya git bölümüne gidin.
  2. Uygulama imzalama anahtarı bölümüne gidin.
  3. Gerekli parmak izlerini (SHA-1 veya SHA-256) kopyalayın. Uygulamanız kuantuma hazır karma imzalama kullanıyorsa üç anahtarın parmak izlerini kopyalamanız ve her birini API sağlayıcılarınıza kaydetmeniz gerekir: Daha yeni cihazlarda kullanılan yeni klasik ve PQC anahtarlarınız ile daha eski cihazlarda kullanılan klasik anahtarınız.
  4. Bu parmak izlerini API sağlayıcınızın konsoluna (ör. Google Cloud Console) yapıştırın.
    İpucu: Android App Links kullanıyorsanız assetlinks.json dosyanızı bu parmak izleriyle güncelleyin.

Anahtarlarınızı yönetme

Uygulama imzalama anahtarınızı yeni sürüme geçirme

Uygulama imzalama anahtarınızın güvenliği ihlal edilmişse veya şifreleme açısından daha güçlü bir anahtara ihtiyacınız varsa Android N (API düzeyi 24) ve üzeri sürümlerdeki tüm yüklemeler için yıllık anahtarı yeni sürüme geçirme isteğinde bulunabilirsiniz.

Yaptırım Android sürümlerinde nasıl çalışır?

  • Android T (API düzeyi 33) ve sonraki sürümler: Android platformu, yeni sürüme geçirilmiş anahtarınızın kullanımını kesin bir şekilde zorunlu kılar.
  • Android N (API düzeyi 24) ile Android S (API düzeyi 32) arasındaki sürümler: Android platformu, yeni sürüme geçirilen anahtarı zorunlu kılmaz ve eski imzalama anahtarını tanımaya devam eder. Bununla birlikte Google Play Protect, uygulama güncellemelerinin yeni sürüme geçirilmiş anahtarınızla imzalanıp imzalanmadığını kontrol ederek ek doğrulama sağlar (kullanıcı tarafından devre dışı bırakılmadığı sürece).

Dikkat edilmesi gereken önemli nokta:

  • Paylaşılan veriler: Platform, Android S (API düzeyi 32) ve önceki sürümlerde yeni sürüme geçirilen anahtarı zorunlu kılmadığı için veri paylaşırken birden fazla uygulamada aynı anahtarı kullanırsanız bu eski Android sürümleri, özel izin paylaşımı gibi özellikler için yalnızca eski anahtarı tanır.

Nasıl yükseltilir?

  1. Google Play ile korunanlar > Google Play Store dağıtımı > Google Play Uygulama İmzalama'ya git bölümüne gidin.
  2. Uygulama imzalama anahtarı bölümünde Anahtarı yeni sürüme geçir'i tıklayın.
  3. Yeni sürüme geçirme yolunuzu seçin:
    • Google Play'in yeni bir uygulama imzalama anahtarı oluşturmasına izin verin (önerilir).
    • Bu geliştirici hesabında başka uygulama ile aynı uygulama imzalama anahtarını kullanın.
    • Talimatları uygulayarak uygulama imzalama anahtarınızın bir kopyasını sağlayın.
  4. Kaydet'i tıklayın ve yeni anahtar parmak izlerinizi, API sağlayıcılarınıza kaydedin.

Yükleme anahtarı sıfırlama isteğinde bulunma

Yükleme anahtarınızı kaybederseniz veya güvenliğinin ihlal edildiğinden şüphelenirseniz uygulama erişiminiz engellenmez.

  1. Android Studio'da yeni bir yükleme anahtarı oluşturun.
  2. Sertifikayı PEM biçiminde dışa aktarın:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    (keytool ve keystore yollarıyla ilgili daha fazla yardım için Android Studio uygulama imzalama kılavuzuna bakın).
  3. PEM dosyanız oluşturulduktan sonra Google Play Console'da sıfırlama isteğini gönderin.
  4. Google Play ile korunanlar > Google Play Store koruması > Google Play Uygulama İmzalama'yı yönet'e gidin.
  5. Yükleme Anahtarı Sertifikası Yükle bölümünde Yükleme anahtarının sıfırlanmasını iste'yi tıklayın.
  6. Sıfırlama nedenini girin.
  7. upload_certificate.pem dosyanızı yükleyin ve İste'yi tıklayın.

En iyi uygulamalar ve alternatif dağıtım

  • Güvenlik: Tüm kullanıcılar için 2 Adımlı Doğrulama'yı zorunlu kılarak Google Play Console erişiminizi koruyun.
  • Google Play geliştirmeleri: Google Play Uygulama İmzalama'ya kaydolduğunuzda uygulama paketleriniz için Google Play geliştirmelerine erişebilirsiniz. Güncellemeleri almak için öncelikle yeni bir sürüm oluştururken gerekli değişiklikleri yapın ve ardından yeni uygulama paketini yükleyin.
  • Google Play dışında dağıtım: Diğer uygulama mağazaları üzerinden dağıtım yapıyorsanız ve her yerde aynı imzalama anahtarını kullanmak istiyorsanız iki seçeneğiniz vardır. [1] Google'ın uygulama imzalama anahtarınızı oluşturmasına izin verebilir ve başka yerlerde dağıtmak için Google Play Console'dan veya Google Play Developer API'den imzalı, evrensel bir APK indirebilir (Google Play Console'da Test ve sürüm > En son sürümler ve paketler'e gidin, uygulama paketinizi seçin ve İndirilenler sekmesini tıklayın) ya da [2] tüm uygulama mağazalarında kullanmak istediğiniz uygulama imzalama anahtarını oluşturabilir ve Google Play Uygulama İmzalama'yı yapılandırırken bu anahtarın bir kopyasını Google'a aktarabilirsiniz. Uygulama güncellemelerinin işleyiş şekli ve mağazalar arası güncellemeleri etkinleştirme veya devre dışı bırakma seçenekleriniz hakkında daha fazla bilgi edinin.
  • Test: Google Play'in kullanıcılara tam olarak ne sunacağını test etmek için dahili uygulama paylaşımını kullanın veya uygulama paketi gezgininden cihaza özel APK'ları indirip adb install-multiple *.apk ile yerel olarak yükleyin.
  • APK İmza Şeması v4: Google Play Uygulama İmzalama, Android 11 ve sonraki sürümlerde optimize edilmiş dağıtımı desteklemek için uygun uygulamalarda otomatik olarak v4 imzalama özelliğini kullanır. Herhangi bir şey yapmanız gerekmemektedir. Bu, henüz v4 imzalamayla uyumlu olmayan, kuantuma hazır karma imzalama kullanan uygulamaları kapsamaz. Teknik avantajlar hakkında daha fazla bilgiyi APK İmza Şeması v4 belgelerinde bulabilirsiniz.
  • Kendi bünyesinde barındırılan Google Cloud projeleri: Çok özel güvenlik şartlarınız varsa (ör. OEM anahtarları kullanma) Google Play Developer API'yi kullanarak kendi bünyesinde barındırılan bir Google Cloud projesiyle Google Play Uygulama İmzalama'ya kaydolabilirsiniz. Not: Bu, standart dışı bir kurulumdur ve önerilmez. Kendi bünyesinde barındırılan bir proje kullanmak, uygulama imzalama işlemlerinin tüm sorumluluğunu üstlendiğiniz anlamına gelir ve Google Play'in olağanüstü durum kurtarma gibi temel özellikleri gerçekleştirmesini engeller.
Bu sayfada, yapay zeka teknolojisi kullanılarak çevrilmiş içerikler bulunabilir. Yapay zeka çevirilerinde hata olabilir.

Bu size yardımcı oldu mu?

Bunu nasıl iyileştirebiliriz?

Daha fazla yardıma mı ihtiyacınız var?

Bir sonraki adımları deneyin:

Arama
Aramayı temizle
Aramayı kapat
Ana menü
569171979258759938
true
Yardım Merkezinde Arayın
false
true
true
true
true
true
92637
false
false
false
false
false