Notifikasi

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Menggunakan Penandatanganan Aplikasi Play

Dengan Penandatanganan Aplikasi Play, Google mengelola dan melindungi kunci penandatanganan aplikasi Anda di infrastruktur aman yang sama dengan yang digunakan Google untuk menyimpan kuncinya sendiri. Kunci ini dilindungi oleh Key Management Service (KMS) Google. Jika Anda ingin mempelajari lebih lanjut infrastruktur terkemuka di industri ini, baca Laporan Resmi Google Cloud Security.
 

Mengapa menggunakan Penandatanganan Aplikasi Play? Selain melindungi kunci Anda agar tidak hilang secara permanen atau disusupi, mendaftar ke Penandatanganan Aplikasi Play akan memungkinkan Anda menikmati peningkatan kualitas untuk Android App Bundle Anda (.aab). Dengan mengizinkan Google menandatangani APK distribusi yang dioptimalkan yang dihasilkan dari app bundle, Anda akan mendapatkan akses ke layanan berharga seperti perlindungan otomatis dan terjemahan string otomatis menggunakan model Gemini. Game mendapatkan akses ke layanan otomatis tambahan seperti Play Games Sidekick, Mainkan saat mendownload, dan uji coba gratis untuk game berbayar.

Untuk mengonfigurasi Penandatanganan Aplikasi Play, Anda harus menjadi pemilik akun atau memiliki izin Merilis ke produksi, mengecualikan perangkat, dan menggunakan Penandatanganan Aplikasi Play, serta menyetujui Persyaratan Layanan.

Konsep inti

Saat menggunakan Penandatanganan Aplikasi Play, Anda akan menggunakan dua kunci yang berbeda. Memahami perbedaan dan format teknis keduanya sangat penting untuk menghindari masalah autentikasi dengan API pihak ketiga.

Jenis kunci Siapa yang memegangnya? Detail teknis & tujuan

Kunci upload

Anda (Jaga keamanan kunci ini!)

  • Format: Disimpan di keystore Java (.jks atau .keystore).
  • Persyaratan: Harus berupa kunci RSA 2048 bit atau lebih.
  • Tujuan: Anda menggunakan kunci ini untuk menandatangani app bundle sebelum menguploadnya ke Konsol Play. Google menggunakannya untuk memverifikasi identitas Anda. Jika disusupi atau hilang, Google dapat mereset kunci ini untuk Anda.
Kunci penandatanganan aplikasi

Google Play

  • Format: Terkait dengan sertifikat publik (.der atau .pem).
  • Persyaratan: Kunci yang dibuat oleh Google adalah RSA 4096 bit. Kunci kustom harus merupakan RSA 2048 bit atau yang lebih tinggi.
  • Tujuan: Google menggunakan kunci ini untuk menandatangani APK akhir yang dikirimkan ke perangkat pengguna. Anda dapat meminta Google membuatnya, atau Anda dapat menyediakannya sendiri. Kunci ini tidak dapat direset jika Anda mengelolanya sendiri (tanpa Penandatanganan Aplikasi Play) dan kunci hilang.
Siap digunakan untuk komputasi kuantum Google Play
  • Format: Dua kunci yang terkait dengan sertifikat publik (.der atau .pem).
  • Persyaratan: Penandatanganan hybrid yang siap digunakan untuk komputasi kuantum menggabungkan kunci RSA 4096-bit klasik dengan kunci ML-DSA-65 pasca-kuantum. Google membuat kunci klasik baru untuk tanda tangan hybrid yang berbeda dari kunci klasik untuk perangkat pra-Android 17, sehingga aplikasi Anda akan menggunakan tiga kunci yang berbeda.
  • Tujuan: Perangkat Android 17+ memverifikasi aplikasi dengan blok tanda tangan hybrid 3.2 guna melindunginya dari ancaman serangan komputasi kuantum pada masa mendatang. Perangkat yang menjalankan Android versi lama akan tetap memverifikasi aplikasi menggunakan blok tanda tangan klasik.

Catatan: Untuk keamanan maksimal, kunci upload dan kunci penandatanganan aplikasi Anda sebaiknya berbeda.

Cara Google menandatangani aplikasi Anda: Saat membuat dan menandatangani APK Anda dengan kunci penandatanganan aplikasi, Google menggunakan apksigner untuk menambahkan dua stempel ke manifes aplikasi Anda (com.android.stamp.source dan com.android.stamp.type). Stempel ini memastikan APK Anda dapat dilacak dengan aman ke penanda tangan aslinya.

Menyiapkan Penandatanganan Aplikasi Play

Proses penyiapan bergantung pada apakah Anda memublikasikan aplikasi baru atau memigrasikan aplikasi yang sudah ada.

Untuk aplikasi baru

  1. Buat aplikasi baru: Aplikasi Anda akan otomatis didaftarkan dalam penandatanganan hybrid yang siap digunakan untuk komputasi kuantum dengan kunci yang dibuat oleh Google. Kami juga membuat kunci klasik terpisah untuk digunakan dalam blok tanda tangan yang dikenali pada perangkat Android 16 ke bawah. 
  2. Buat kunci upload: Buat keystore untuk menandatangani app bundle rilis Anda. Anda dapat membuatnya di Android Studio atau menggunakan aplikasi utilitas keytool Java dari command line.
  3. Upload app bundle Anda: Buka Konsol Play dan siapkan rilis baru. Secara default, saat Anda mengupload app bundle, aplikasi Anda otomatis didaftarkan dalam penandatanganan hybrid yang siap digunakan untuk komputasi kuantum dengan kunci yang dibuat oleh Google.
  4. Ubah kunci penandatanganan aplikasi Anda (opsional): Developer tingkat lanjut yang ingin mengelola kuncinya sendiri dapat mengubah setelan default ini. Anda dapat melakukannya dengan mengklik Ubah kunci penandatanganan di bagian Integritas aplikasi rilis Anda, atau dengan membuka Dilindungi dengan Google Play > Perlindungan Google Play Store > Kelola Penandatanganan Aplikasi Play. Kemudian, Anda dapat memilih untuk:
  • Menggunakan kunci yang sama dengan aplikasi lain di akun developer ini
  • Memberikan salinan kunci penandatanganan aplikasi Anda (dengan mengikuti petunjuk)
     

Untuk aplikasi yang sudah ada

Jika saat ini Anda mengelola kunci sendiri dan mengupload APK, Anda dapat mengupgrade ke Penandatanganan Aplikasi Play untuk memanfaatkan app bundle dan peningkatan kualitas Google Play.

  1. Buka Dilindungi dengan Google Play > Perlindungan Google Play Store > Buka penandatanganan aplikasi Play di Konsol Play.
  2. Setujui persyaratan layanan, jika Anda belum melakukannya.
  3. Transfer salinan kunci asli Anda: Download alat PEPK dan ikuti petunjuk langkah demi langkah terpadu untuk mengenkripsi dan mengupload kunci penandatanganan aplikasi yang ada dari repositori mana pun.
Buat kunci upload baru (direkomendasikan): Buat kunci baru di Android Studio untuk digunakan sebagai kunci upload Anda ke depannya, dan daftarkan sertifikatnya di Konsol Play.

Mendaftar ke penyedia API

Jika aplikasi Anda menggunakan API (seperti Google Maps, OAuth, atau Login dengan Facebook), layanan tersebut akan mengautentikasi aplikasi Anda menggunakan sidik jari kunci penandatanganan aplikasi Anda.

Karena Google menandatangani APK akhir, Anda harus mendaftarkan sidik jari kunci penandatanganan aplikasi yang dipegang Google ke penyedia API Anda, bukan hanya kunci upload lokal Anda.

  1. Buka Dilindungi dengan Google Play > Distribusi Google Play Store > Buka penandatanganan aplikasi Play.
  2. Scroll ke bagian Kunci penandatanganan aplikasi.
  3. Salin sidik jari yang diperlukan (SHA-1 atau SHA-256). Jika aplikasi Anda menggunakan penandatanganan hybrid yang siap digunakan untuk komputasi kuantum, Anda harus menyalin sidik jari ketiga kunci tersebut dan mendaftarkan setiap kunci ke penyedia API: kunci klasik dan PQC baru yang digunakan pada perangkat yang lebih baru, serta kunci klasik yang digunakan pada perangkat lama.
  4. Tempelkan sidik jari ini ke konsol penyedia API Anda (misalnya, Konsol Google Cloud).
    Tips: Perbarui file assetlinks.json Anda dengan sidik jari ini jika Anda menggunakan Link Aplikasi Android.

Mengelola kunci Anda

Mengupgrade kunci penandatanganan aplikasi

Jika kunci penandatanganan aplikasi Anda disusupi, atau Anda memerlukan kunci yang lebih kuat secara kriptografi, Anda dapat meminta upgrade kunci tahunan untuk semua penginstalan di Android N (level API 24) dan yang lebih baru.

Cara kerja penerapan kunci yang diupgrade di seluruh versi Android:

  • Android T (level API 33) dan yang lebih baru: Platform Android secara ketat menerapkan penggunaan kunci yang diupgrade.
  • Android N (level API 24) hingga Android S (level API 32): Platform Android itu sendiri tidak menerapkan kunci yang diupgrade dan masih mengenali kunci penandatanganan lama. Namun, Google Play Protect memberikan validasi tambahan dengan memeriksa apakah update aplikasi ditandatangani dengan kunci Anda yang telah diupgrade (kecuali jika dinonaktifkan oleh pengguna).

Pertimbangan penting:

  • Data yang dibagikan: Karena platform tidak menerapkan kunci yang diupgrade di Android S (level API 32) dan yang lebih lama, jika Anda menggunakan kunci yang sama di beberapa aplikasi untuk berbagi data, versi Android yang lebih lama tersebut hanya akan mengenali kunci lama untuk fitur seperti berbagi izin kustom.

Cara mengupgrade:

  1. Buka Dilindungi dengan Google Play > Distribusi Google Play Store > Buka penandatanganan aplikasi Play.
  2. Di bagian Kunci penandatanganan aplikasi, klik Upgrade kunci.
  3. Pilih jalur upgrade Anda:
    • Biarkan Google Play membuat kunci penandatanganan aplikasi baru (direkomendasikan)
    • Gunakan kunci penandatanganan aplikasi yang sama dengan aplikasi lain di akun developer ini
    • Berikan salinan kunci penandatanganan aplikasi Anda (dengan mengikuti petunjuk)
  4. Klik Simpan dan daftarkan sidik jari kunci baru Anda ke penyedia API Anda.

Meminta agar kunci upload direset

Jika Anda kehilangan kunci upload atau menduga kunci tersebut disusupi, Anda tidak akan kehilangan akses ke aplikasi Anda.

  1. Buat kunci upload baru di Android Studio.
  2. Ekspor sertifikat ke format PEM:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    (Untuk bantuan lebih lanjut terkait jalur keytool dan keystore, lihat panduan penandatanganan aplikasi Android Studio).
  3. Setelah file PEM Anda dibuat, kirimkan permintaan reset di Konsol Play.
  4. Buka Dilindungi dengan Google Play > Perlindungan Google Play Store > Kelola penandatanganan aplikasi Play.
  5. Di bagian Upload Sertifikat Kunci, klik Minta reset kunci upload.
  6. Masukkan alasan reset.
  7. Upload file upload_certificate.pem Anda, lalu klik Minta.

Praktik terbaik & distribusi alternatif

  • Keamanan: Lindungi akses Konsol Play Anda dengan menerapkan Verifikasi 2 Langkah untuk semua pengguna.
  • Peningkatan kualitas Google Play: Dengan mendaftar ke Penandatanganan Aplikasi Play, Anda dapat mengakses peningkatan kualitas Google Play untuk app bundle Anda. Untuk menerima update, pertama-tama lakukan perubahan yang diperlukan saat membuat rilis baru, lalu upload app bundle baru.
  • Distribusi di luar Google Play: Jika Anda mendistribusikan aplikasi melalui app store lain dan ingin menggunakan kunci penandatanganan yang sama di mana saja, Anda memiliki dua opsi. [1] Anda dapat mengizinkan Google membuat kunci penandatanganan aplikasi dan mendownload APK universal yang ditandatangani dari  Konsol Play atau Play Developer API untuk didistribusikan di tempat lain (di Konsol Play, buka Pengujian & rilis > Rilis dan bundle terbaru, pilih app bundle Anda, lalu klik tab Download), atau  [2] Anda dapat membuat sendiri kunci penandatanganan aplikasi yang ingin Anda gunakan untuk semua app store dan mentransfer salinannya ke Google saat mengonfigurasi Penandatanganan Aplikasi Play. Pelajari lebih lanjut cara kerja update aplikasi serta opsi untuk mengaktifkan atau menonaktifkan update lintas app store.
  • Pengujian: Gunakan Fitur Berbagi Aplikasi Internal untuk menguji secara persis apa yang akan dikirimkan Google Play kepada pengguna, atau download APK khusus perangkat dari penjelajah app bundle dan instal secara lokal menggunakan adb install-multiple *.apk.
  • APK Signature Scheme v4: Penandatanganan Aplikasi Play otomatis menggunakan penandatanganan v4 untuk aplikasi yang memenuhi syarat guna mendukung distribusi yang dioptimalkan di perangkat Android 11 dan yang lebih baru. Anda tidak perlu melakukan apa pun. Hal ini tidak berlaku bagi semua aplikasi yang menggunakan penandatanganan hybrid yang siap digunakan untuk komputasi kuantum, yang saat ini belum kompatibel dengan penandatanganan v4. Anda dapat membaca info selengkapnya tentang manfaat teknis dalam dokumentasi APK Signature Scheme v4.
  • Project Google Cloud yang dihosting sendiri: Jika Anda memiliki persyaratan keamanan yang sangat spesifik (misalnya, menggunakan kunci OEM), Anda dapat menggunakan Google Play Developer API untuk mendaftar ke Penandatanganan Aplikasi Play menggunakan project Google Cloud yang dihosting sendiri. Catatan: Penyiapan ini merupakan praktik non-standar yang tidak direkomendasikan. Menggunakan project yang dihosting sendiri berarti Anda memikul tanggung jawab penuh atas operasi penandatanganan aplikasi dan mencegah Google Play menerapkan fungsi fitur penting seperti disaster recovery.
Halaman ini mungkin berisi konten yang diterjemahkan menggunakan teknologi AI. Terjemahan AI mungkin berisi kesalahan.

Apakah ini membantu?

Bagaimana cara meningkatkannya?
Telusuri
Hapus penelusuran
Tutup penelusuran
Menu utama
3688053984854501234
true
Pusat Bantuan Penelusuran
false
true
true
true
true
true
92637
false
false
false
false
false