Notificació

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Utilitzar la signatura d'aplicacions de Play

Amb la signatura d'aplicacions de Play, Google gestiona i protegeix la clau de signatura de la teva aplicació a la mateixa infraestructura segura que utilitza per emmagatzemar les seves claus. El servei de gestió de claus (KMS) de Google protegeix aquestes claus. Si vols obtenir més informació sobre aquesta infraestructura líder del sector, llegeix el llibre blanc sobre seguretat de Google Cloud.
 

Per què és recomanable utilitzar la signatura d'aplicacions de Play? En inscriure't a la signatura d'aplicacions de Play, a més de protegir les teves claus contra la pèrdua permanent o la vulneració, obtens accés a millores per als teus Android App Bundles (.aab). Si permets que Google signi els APK de distribució optimitzats generats a partir dels teus app bundles, obtindràs accés a serveis valuosos, com ara la protecció automàtica i la traducció automàtica de cadenes, mitjançant models de Gemini. Els jocs obtindran accés a serveis automàtics addicionals, com ara Play Games Sidekick, la funció per jugar durant la baixada i les proves sense cost de títols de pagament.

Per configurar la signatura d'aplicacions de Play, has de ser el propietari del compte o tenir el permís Fer el llançament al canal de producció, excloure dispositius i utilitzar la signatura d'aplicacions de Play, i has d'acceptar les condicions del servei.

Conceptes bàsics

Quan utilitzes la signatura d'aplicacions de Play, has de gestionar dues claus diferents. Entendre la diferència i els seus formats tècnics és fonamental per evitar problemes d'autenticació amb les API de tercers.

Tipus de clau Qui la té? Detalls tècnics i finalitat

Clau de pujada

Tu (protegeix-la)

  • Format: s'emmagatzema en un magatzem de claus de Java (.jks o .keystore).
  • Requisit: ha de ser una clau RSA de 2.048 bits o més.
  • Finalitat: tu utilitzes aquesta clau per signar l'app bundle abans de penjar-lo a Play Console. Google la fa servir per verificar la teva identitat. Si està en perill o es perd, Google pot restablir-la per tu.
Clau de signatura d'aplicacions

Google Play

  • Format: associat a un certificat públic (.der o .pem).
  • Requisit: les claus generades per Google són RSA de 4.096 bits. Les claus personalitzades han de ser RSA de 2.048 bits o més.
  • Finalitat: Google utilitza aquesta clau per signar els APK finals que s'entreguen als dispositius dels usuaris. Pots fer que Google la generi o bé proporcionar-ne una de pròpia. Aquesta clau no es pot restablir si la gestiones pel teu compte (sense la signatura d'aplicacions de Play) i la perds.

Nota: per obtenir la màxima seguretat, la clau de pujada i la clau de signatura d'aplicacions han de ser diferents.

Com signa Google la teva aplicació: quan Google genera i signa els teus APK amb la clau de signatura d'aplicacions, utilitza apksigner per afegir dos segells al manifest de l'aplicació (com.android.stamp.source i com.android.stamp.type). Aquests segells garanteixen que els APK es puguin rastrejar de manera segura fins al signant original.

Configurar la signatura d'aplicacions de Play

El procés de configuració depèn de si vols publicar una aplicació nova o migrar-ne una d'existent.

Per a aplicacions noves

  1. Crea una clau de pujada: genera un magatzem de claus per signar l'app bundle de la versió. Pots generar-lo a Android Studio o fer servir la utilitat keytool de Java des de la línia d'ordres.
  2. Penja l'app bundle: ves a Play Console i prepara una versió nova. De manera predeterminada, quan penges l'app bundle, la signatura d'aplicacions de Play genera de manera automàtica una clau RSA criptogràficament segura de 4.096 bits per gestionar i protegir l'aplicació. Més del 90 % de les aplicacions noves utilitzen aquesta opció predeterminada recomanada i no cal fer res més per configurar-la.
  3. Canvia la clau de signatura d'aplicacions (opcional): els desenvolupadors avançats que vulguin gestionar la seva clau poden canviar aquest valor predeterminat. Per fer-ho, fes clic a Canvia la clau de signatura a la secció Integritat de l'aplicació de la versió o ves a Protegit amb Play > Distribució a Play Store > Ves a la signatura d'aplicacions de Play. A continuació, pots optar per:
    • Fer servir la mateixa clau que una altra aplicació d'aquest compte de desenvolupador.
    • Proporcionar una còpia de la clau de signatura d'aplicacions: primer, baixa la clau d'encriptació pública de Google des de Play Console. A continuació, utilitza l'eina Play Encrypt Private Key (PEPK) (pots baixar l'eina compilada o el seu codi font directament des de Play Console per verificar-la o compilar-la pel teu compte) per tal d'encriptar i penjar de manera segura la clau RSA existent (de 2.048 bits o més) des de qualsevol repositori.

Per a aplicacions existents

Si actualment gestiones les teves pròpies claus i penges APK, pots fer l'actualització a la signatura d'aplicacions de Play per aprofitar els app bundles i les millores de Play.

  1. A Play Console, ves a Protegit amb Play > Protecció de Play Store > Ves a la signatura d'aplicacions de Play.
  2. Accepta les condicions del servei, si encara no ho has fet.
  3. Transfereix una còpia de la clau original: baixa l'eina PEPK i segueix les instruccions pas a pas unificades per encriptar i penjar la clau de signatura d'aplicacions existent des de qualsevol repositori.
Crea una clau de pujada nova (opció recomanada): genera una clau nova a Android Studio per utilitzar-la com a clau de pujada en endavant i registra'n el certificat a Play Console.

Registrar-se amb proveïdors d'API

Si la teva aplicació utilitza API (com ara de Google Maps, d'OAuth o de l'inici de sessió amb Facebook), aquests serveis autentiquen l'aplicació mitjançant l'empremta digital de la clau de signatura d'aplicacions.

Com que Google signa l'APK final, has de registrar l'empremta digital de la clau de signatura d'aplicacions que té Google (no només la clau de pujada local) amb els teus proveïdors d'API.

  1. Ves a Protegit amb Play > Distribució a Play Store > Ves a la signatura d'aplicacions de Play.
  2. Desplaça't fins a la secció Clau de signatura d'aplicacions.
  3. Copia les empremtes digitals necessàries (SHA-1 o SHA-256).
  4. Enganxa aquestes empremtes digitals a la consola del teu proveïdor d'API (per exemple, a la consola de Google Cloud).
    Consell: si utilitzes Android App Links, actualitza el fitxer assetlinks.json per incloure-hi aquestes empremtes digitals.

Gestionar les claus

Actualitzar la clau de signatura d'aplicacions

Si la clau de signatura d'aplicacions està en perill o necessites una clau criptogràficament més segura, pots sol·licitar una actualització anual de la clau per a totes les instal·lacions a Android N (nivell d'API 24) i versions posteriors.

Com s'apliquen les claus a les diferents versions d'Android:

  • Android T (nivell d'API 33) i versions posteriors: la plataforma Android aplica estrictament l'ús de la clau actualitzada.
  • D'Android N (nivell d'API 24) a Android S (nivell d'API 32): la plataforma Android no aplica la clau actualitzada i continua reconeixent la clau de signatura heretada. Tanmateix, Google Play Protect proporciona una validació addicional comprovant que les actualitzacions de l'aplicació se signin amb la clau actualitzada (tret que l'usuari ho desactivi).

Consideració important:

  • Dades compartides: com que la plataforma no aplica la clau actualitzada a Android S (nivell d'API 32) ni en versions anteriors, si utilitzes la mateixa clau en diverses aplicacions per compartir dades, aquestes versions anteriors d'Android només reconeixeran la clau heretada per a funcions com ara la compartició de permisos personalitzats.

Com es pot fer l'actualització:

  1. Ves a Protegit amb Play > Distribució a Play Store > Ves a la signatura d'aplicacions de Play.
  2. A la secció Clau de signatura d'aplicacions, fes clic a Actualitza la clau.
  3. Tria una forma de fer l'actualització:
    • Permet a Google Play generar una clau de signatura d'aplicacions nova (opció recomanada).
    • Fes servir la mateixa clau de signatura d'aplicacions que la d'una altra aplicació d'aquest compte de desenvolupador.
    • Proporciona una còpia de la teva clau de signatura d'aplicacions (seguint les instruccions).
  4. Fes clic a Desa i registra les empremtes digitals de la clau nova amb els teus proveïdors d'API.

Sol·licitar un restabliment per a la clau de pujada

Si perds la clau de pujada o sospites que està en perill, no se't bloquejarà l'accés a l'aplicació.

  1. Crea una clau de pujada nova a Android Studio.
  2. Exporta el certificat al format PEM:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    Per obtenir més ajuda amb els camins de keytool i de keystore, consulta la guia de signatura d'aplicacions d'Android Studio.
  3. Un cop s'hagi generat el fitxer PEM, envia la sol·licitud de restabliment a Play Console.
  4. Navega fins a Protegit amb Play > Protecció de Play Store > Gestiona la signatura d'aplicacions de Play.
  5. A la secció Certificat de la clau de pujada, fes clic a Sol·licita el restabliment de la clau de pujada.
  6. Introdueix el motiu del restabliment.
  7. Penja el fitxer upload_certificate.pem i fes clic a Sol·licita.

Pràctiques recomanades i distribució alternativa

  • Seguretat: protegeix l'accés a Play Console aplicant la verificació en dos passos per a tots els usuaris.
  • Millores de Play: si t'inscrius a la signatura d'aplicacions de Play, podràs accedir a les millores de Play per als teus app bundles. Per rebre les actualitzacions, primer fes els canvis necessaris quan creïs una versió nova i, després, penja l'app bundle nou.
  • Distribució de l'aplicació fora de Google Play: si distribueixes l'aplicació a través d'altres botigues d'aplicacions i vols utilitzar la mateixa clau de signatura en totes, tens dues opcions. Pots fer que Google generi la clau de signatura d'aplicacions i baixar un APK universal signat de les darreres versions i app bundles per distribuir-lo en altres llocs (ves a Prova i llança > Darreres versions i paquets, selecciona l'app bundle i fes clic a la pestanya Baixades). També pots generar la clau de signatura d'aplicacions que vulguis utilitzar per a totes les botigues d'aplicacions i transferir-ne una còpia a Google quan configuris la signatura d'aplicacions de Play.
  • Proves: utilitza la compartició interna d'aplicacions per provar exactament què entregarà Google Play als usuaris, o bé baixa els APK específics del dispositiu des de l'explorador d'app bundles i instal·la'ls localment mitjançant l'ordre adb install-multiple *.apk.
  • Versió 4 de l'esquema de signatura de l'APK: la signatura d'aplicacions de Play utilitza automàticament la signatura de la versió 4 per a les aplicacions aptes per tal de fer possible la distribució optimitzada en dispositius amb Android 11 o versions posteriors. No cal que facis res. Pots obtenir més informació sobre els avantatges tècnics a la documentació de la versió 4 de l'esquema de signatura de l'APK.
  • Projectes de Google Cloud autoallotjats: si tens requisits de seguretat molt específics (per exemple, utilitzar claus de fabricants d'equipaments originals [OEM]), pots utilitzar l'API Developer de Play per inscriure't a la signatura d'aplicacions de Play mitjançant un projecte de Google Cloud autoallotjat. Nota: aquesta configuració no és estàndard i no es recomana. Si utilitzes un projecte autoallotjat, assumeixes la responsabilitat total de les operacions de signatura d'aplicacions, cosa que impedeix que Google Play dugui a terme funcions essencials, com ara la recuperació en cas de desastre.

Ha estat útil?

Com ho podem millorar?
Cerca
Esborra la cerca
Tanca la cerca
Aplicacions de Google
Menú principal
10626052595499295169
true
Cerca al Centre d'ajuda
false
true
true
true
true
true
92637
false
false
false
false
false