Melding

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

App-ondertekening van Play gebruiken

Met app-ondertekening van Play beheert en beschermt Google je app-ondertekeningssleutel via dezelfde beveiligde infrastructuur die Google gebruikt om de eigen sleutels op te slaan. Deze sleutels worden beveiligd door de service voor sleutelbeheer (Key Management Service, KMS) van Google. Raadpleeg de whitepaper over de beveiliging van Google Cloud voor meer informatie over deze toonaangevende infrastructuur.
 

Waarom app-ondertekening van Play gebruiken? Naast dat je je sleutels beschermt tegen permanent verlies of hacken, krijg je met app-ondertekening van Play toegang tot verbeteringen voor je Android App Bundles (.aab). Als je Google de geoptimaliseerde distributie-APK's laat ondertekenen die uit je app-bundels worden gegenereerd, krijg je toegang tot waardevolle services, zoals automatische beveiliging en automatische vertaling van tekenreeksen met Gemini-modellen. Games krijgen toegang tot aanvullende automatische services, zoals Play Games Sidekick, afspelen tijdens download en kosteloze proefperioden voor betaalde titels.

Als je app-ondertekening van Play wilt instellen, moet je de eigenaar van het account zijn of het recht Vrijgeven voor productie, apparaten uitsluiten en app-ondertekening van Play gebruiken hebben en de Servicevoorwaarden accepteren.

Kernconcepten

Als je app-ondertekening van Play gebruikt, heb je te maken met 2 verschillende sleutels. Het is essentieel dat je het verschil tussen deze sleutels en hun technische indelingen begrijpt om verificatieproblemen met API's van derden te voorkomen.

Type sleutel Wie beheert de sleutel? Technische details en doel

Uploadsleutel

Jij (bewaar deze goed!)

  • Indeling: opgeslagen in een Java-keystore (.jks of .keystore).
  • Vereiste: moet een RSA-sleutel van minimaal 2048 bits zijn.
  • Doel: je gebruikt deze sleutel om je app-bundel te ondertekenen voordat je deze uploadt naar de Play Console. Google gebruikt deze sleutel om je identiteit te verifiëren. Als de sleutel is gehackt of verloren is gegaan, kan Google deze voor je resetten.
App-ondertekeningssleutel

Google Play

  • Indeling: gekoppeld aan een openbaar certificaat (.der of .pem).
  • Vereiste: door Google gegenereerde sleutels zijn RSA 4096-bits. Aangepaste sleutels moeten RSA-sleutels van minimaal 2048 bits zijn.
  • Doel: Google gebruikt deze sleutel om de uiteindelijke APK's te ondertekenen die aan de apparaten van gebruikers worden geleverd. Je kunt Google deze sleutel laten genereren of zelf een sleutel aanleveren. Als je deze sleutel zelf beheert (zonder app-ondertekening van Play) en kwijtraakt, kan deze niet worden gereset.
Klaar voor quantum Google Play
  • Indeling: twee sleutels die zijn gekoppeld aan openbare certificaten (.der of .pem).
  • Vereiste: Met hybride ondertekening die klaar is voor quantumcomputers, worden een klassieke RSA-sleutel van 4096 bits en een post-quantum ML-DSA-65-sleutel gecombineerd. Google genereert een nieuwe klassieke sleutel voor de hybride handtekening die anders is dan de klassieke sleutel die wordt gebruikt voor apparaten van vóór Android 17. Je app gebruikt dus drie verschillende sleutels.
  • Doel: Bij apparaten met Android 17 of hoger wordt de app geverifieerd met het hybride 3.2-handtekeningblok om deze te beschermen tegen toekomstige aanvallen met quantumcomputing. Op apparaten met oudere Android-versies worden apps nog steeds geverifieerd met de klassieke handtekeningblokken.

Opmerking: Voor maximale beveiliging moeten je uploadsleutel en app-ondertekeningssleutel verschillend zijn.

Hoe Google je app ondertekent: Als Google je APK's genereert en ondertekent met de app-ondertekeningssleutel, gebruikt Google apksigner om 2 stempels toe te voegen aan het manifest van je app (com.android.stamp.source en com.android.stamp.type). Met deze stempels kunnen je APK's beveiligd worden herleid tot de oorspronkelijke ondertekenaar.

App-ondertekening van Play instellen

Het instelproces hangt af van de vraag of je een nieuwe app publiceert of een bestaande app migreert.

Voor nieuwe apps

  1. Een nieuwe app maken: Je app wordt automatisch ingeschreven voor hybride ondertekening die klaar is voor quantum met door Google gemaakte sleutels. We maken ook een afzonderlijke klassieke sleutel voor gebruik in handtekeningblokken die worden herkend op apparaten met Android 16 en lager. 
  2. Een uploadsleutel maken: genereer een keystore om je release-app-bundel te ondertekenen. Je kunt de sleutel genereren in Android Studio of het Java-hulpprogramma keytool gebruiken via de opdrachtregel.
  3. Je app-bundel uploaden: ga naar de Play Console en bereid een nieuwe release voor. Als je je app-bundel uploadt, wordt je app standaard automatisch ingeschreven voor hybride ondertekening die klaar is voor quantum met door Google gemaakte sleutels.
  4. Je app-ondertekeningssleutel wijzigen (optioneel): gevorderde ontwikkelaars die hun eigen sleutel willen beheren, kunnen deze standaardsleutel wijzigen. Je kunt dit doen door in het gedeelte App-integriteit van je release op Ondertekeningssleutel wijzigen te klikken of door naar Beveiligd met Play > Play Store-beveiliging > App-ondertekening van Play beheren te gaan. Je kunt dan kiezen uit de volgende opties:
  • Dezelfde sleutel gebruiken als voor een andere app in dit ontwikkelaarsaccount
  • Verstrek een kopie van je app-ondertekeningssleutel (volg de instructies)
     

Voor bestaande apps

Als je op dit moment je eigen sleutels beheert en APK's uploadt, kun je upgraden naar app-ondertekening van Play om gebruik te maken van app-bundels en Play-verbeteringen.

  1. Ga in de Play Console naar Beveiligd met Play > Play Store-beveiliging > App-ondertekening van Play.
  2. Accepteer de servicevoorwaarden als je dat nog niet hebt gedaan.
  3. Zet een kopie van je oorspronkelijke sleutel over: Download de PEPK-tool en volg de algemene stapsgewijze instructies om je bestaande app-ondertekeningssleutel vanuit een repository beveiligd te versleutelen en te uploaden.
Maak een nieuwe uploadsleutel (aanbevolen): Genereer een nieuwe sleutel in Android Studio die je voortaan als uploadsleutel wilt gebruiken en registreer het bijbehorende certificaat in de Play Console.

Registreren bij API-providers

Als je app API's gebruikt (zoals Google Maps, OAuth of Inloggen via Facebook), verifiëren die services je app met de vingerafdruk van je app-ondertekeningssleutel.

Omdat Google de uiteindelijke APK ondertekent, moet je bij je API-providers de vingerafdruk registreren van de app-ondertekeningssleutel die Google beheert, en niet alleen die van je lokale uploadsleutel.

  1. Ga naar Beveiligd met Play > Play Store-distributie > App-ondertekening van Play.
  2. Scroll naar het gedeelte App-ondertekeningssleutel.
  3. Kopieer de vereiste vingerafdrukken (SHA-1 of SHA-256). Als je app hybride ondertekening gebruikt die klaar is voor quantum, moet je de vingerafdrukken voor drie sleutels kopiëren en ze allemaal registreren bij je API-providers: je nieuwe klassieke en PQC-sleutels die op nieuwere apparaten worden gebruikt, en je klassieke sleutel die op oudere apparaten wordt gebruikt.
  4. Plak deze vingerafdrukken in de console van je API-provider (bijvoorbeeld de Google Cloud Console).
    Tip: Update je assetlinks.json-bestand met deze vingerafdrukken als je Android App Links gebruikt.

Je sleutels beheren

Je app-ondertekeningssleutel upgraden

Als je app-ondertekeningssleutel is gehackt of als je een cryptografisch sterkere sleutel nodig hebt, kun je een jaarlijkse sleutelupgrade aanvragen voor alle installaties op Android N (API-niveau 24) en hoger.

Zo werkt de handhaving in verschillende Android-versies:

  • Android T (API-niveau 33) en hoger: Het Android-platform dwingt het gebruik van je geüpgradede sleutel strikt af.
  • Android N (API-niveau 24) tot Android S (API-niveau 32): Het Android-platform zelf dwingt het gebruik van de geüpgradede sleutel niet af en herkent de verouderde ondertekeningssleutel nog steeds. Google Play Protect biedt aanvullende validatie door te controleren of app-updates zijn ondertekend met je geüpgradede sleutel (tenzij de gebruiker dit heeft uitgezet).

Belangrijk aandachtspunt:

  • Gedeelde gegevens: Omdat het platform de geüpgradede sleutel niet afdwingt op Android S (API-niveau 32) en lager, herkennen die oudere Android-versies alleen de verouderde sleutel voor functies zoals het delen van aangepaste rechten, als je dezelfde sleutel voor meerdere apps gebruikt om gegevens te delen.

Zo voer je een upgrade uit:

  1. Ga naar Beveiligd met Play > Play Store-distributie > App-ondertekening van Play.
  2. Klik in het gedeelte App-ondertekeningssleutel op Sleutel upgraden.
  3. Kies hoe je de upgrade wilt uitvoeren:
    • Laat Google Play een nieuwe app-ondertekeningssleutel genereren (aanbevolen)
    • Gebruik dezelfde app-ondertekeningssleutel als voor een andere app in dit ontwikkelaarsaccount
    • Verstrek een kopie van je app-ondertekeningssleutel (volg de instructies).
  4. Klik op Opslaan en registreer de vingerafdrukken van je nieuwe sleutel bij je API-providers.

Reset van uploadsleutel aanvragen

Als je je uploadsleutel kwijtraakt of vermoedt dat deze is gehackt, verlies je de toegang tot je app niet.

  1. Maak een nieuwe uploadsleutel in Android Studio.
  2. Exporteer het certificaat naar de PEM-indeling:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    (Raadpleeg de handleiding voor app-ondertekening in Android Studio voor meer informatie over keytool en keystorepaden.
  3. Nadat je PEM-bestand is gegenereerd, dien je het resetverzoek in via de Play Console.
  4. Ga naar Beveiligd met Play > Play Store-beveiliging > App-ondertekening van Play beheren.
  5. Klik in het gedeelte Uploadsleutelcertificaat op Reset van uploadsleutel aanvragen.
  6. Voer de reden voor de reset in.
  7. Upload het bestand upload_certificate.pem en klik op Aanvragen.

Best practices en alternatieve distributie

  • Beveiliging: Beveilig je Play Console-toegang door tweestapsverificatie af te dwingen voor alle gebruikers.
  • Play-verbeteringen: Als je je inschrijft voor app-ondertekening van Play, krijg je toegang tot Play-verbeteringen voor je app-bundels. Als je de updates wilt ontvangen, breng je eerst de nodige wijzigingen aan wanneer je een nieuwe release maakt en upload je daarna de nieuwe app-bundel.
  • Distributie buiten Google Play: Als je je app distribueert via andere appstores en overal dezelfde ondertekeningssleutel wilt gebruiken, heb je 2 opties. [1] Je kunt Google je app-ondertekeningssleutel laten maken en een ondertekende, universele APK downloaden via de Play Console of de Play Developer API om deze ergens anders te distribueren (ga in de Play Console naar Testen en releasen > Nieuwste releases en bundels, selecteer je app-bundel en klik op het tabblad Downloads). Of [2] je kunt de app-ondertekeningssleutel maken die je voor alle appstores wilt gebruiken en een kopie ervan overbrengen naar Google als je app-ondertekening van Play configureert. Meer informatie over hoe app-updates werken en je opties om updates voor meerdere winkels aan of uit te zetten.
  • Testen: Gebruik intern delen van apps om precies te testen wat Google Play aan gebruikers levert of download apparaatspecifieke APK's via de app-bundel-verkenner en installeer ze lokaal met adb install-multiple *.apk.
  • APK Signature Scheme v4: App-ondertekening van Play gebruikt automatisch v4-ondertekening voor apps die hiervoor in aanmerking komen om geoptimaliseerde distributie op apparaten met Android 11 en hoger te ondersteunen. Je hoeft verder niets te doen. Dit geldt niet voor apps die hybride ondertekening gebruiken die klaar is voor quantum. Dit is nog niet compatibel met v4-ondertekening. In de documentatie over APK Signature Scheme v4 vind je meer informatie over de technische voordelen.
  • Zelf-gehoste Google Cloud-projecten: Als je zeer specifieke beveiligingsvereisten hebt (bijvoorbeeld het gebruik van OEM-sleutels), kun je de Play Developer API gebruiken om je in te schrijven voor app-ondertekening van Play met een zelf-gehost Google Cloud-project. Opmerking: Dit is een niet-standaardconfiguratie die niet wordt aangeraden. Als je een zelfgehost project gebruikt, ben je zelf volledig verantwoordelijk voor de app-ondertekeningsbewerkingen. Bovendien kan Google Play dan geen essentiële functies uitvoeren, zoals rampherstel.
Deze pagina kan content bevatten die is vertaald met AI-technologie. AI-vertalingen kunnen fouten bevatten.

Was dit nuttig?

Hoe kunnen we dit verbeteren?

Meer hulp nodig?

Probeer de volgende stappen:

Zoeken
Zoekopdracht wissen
Zoekfunctie sluiten
Hoofdmenu
3450094667125318143
true
Zoeken in het Helpcentrum
false
true
true
true
true
true
92637
false
false
false
false
false