Miksi Playn sovelluksen allekirjoittamista kannattaa käyttää? Playn sovelluksen allekirjoittamisen avulla voit suojata avaimet pysyvältä menetykseltä tai vaarantumiselta ja hyödyntää parannuksia Android App Bundle ‑tiedostoissa (.aab). Kun annat Googlen allekirjoittaa sovelluspaketeistasi luodut ja optimoidut jakeluun menevät APK:t, saat käyttöösi arvokkaita palveluita, kuten automaattisen suojauksen ja automaattisen merkkijonojen kääntämisen Gemini-malleilla. Pelit saavat pääsyn automaattisiin lisäpalveluihin, kuten Play Games Sidekickiin, pelaa latauksen aikana ja maksullisten pelien maksuttomiin kokeiluihin.
Jos haluat määrittää Playn sovelluksen allekirjoittamisen, sinun on oltava tilin omistaja.
Peruskäsitteet
Kun käytät Playn sovelluksen allekirjoittamista, sinulla on kaksi erillistä avainta. Erojen ja teknisten muotojen ymmärtäminen on tärkeää, koska siten vältät todennusongelmat kolmannen osapuolen APIen kanssa.
| Avaimen tyyppi | Kuka sitä avaimen? | Tekniset tiedot ja tarkoitus |
|
Lähetysavain |
Sinä (pidä tämä turvassa!) |
|
| Sovelluksen allekirjoitusavain |
Google Play |
|
| Kvanttivalmis | Google Play |
|
Huom. Turvallisuuden maksimoimiseksi lähetysavaimen ja sovelluksen allekirjoitusavaimen tulisi olla erit.
Näin Google allekirjoittaa sovelluksesi: Kun Google luo ja allekirjoittaa APK:t sovelluksen allekirjoitusavaimella, se lisää apksignerilla kaksi leimaa sovelluksen manifestiin (com.android.stamp.source ja com.android.stamp.type). Näiden leimojen ansiosta APK:t voidaan jäljittää turvallisesti alkuperäiseen allekirjoittajaan.
Ota käyttöön Playn sovelluksen allekirjoittaminen
Käyttöönotto riippuu siitä, julkaisetko uuden sovelluksen vai siirrätkö aiemmin luodun.
Uusille sovelluksille
- Uuden sovelluksen luominen: Sovelluksesi rekisteröidään automaattisesti kvanttivalmiiseen hybridiallekirjoitukseen Googlen luomilla avaimilla. Luomme myös erillisen klassisen avaimen, jota käytetään allekirjoituslohkoissa, jotka tunnistetaan laitteilla, joissa on Android 16 tai vanhempi.
- Luo lähetysavain: Luo avainsäilö, jolla voit allekirjoittaa julkaisun sovelluspaketin. Voit luoda sen Android Studiossa tai käyttää Java keytool ‑apusovellusta komentoriviltä.
- Lataa sovelluspaketti: Siirry Play Consoleen ja valmistele uusi julkaisu. Kun lataat sovelluspaketin, sovelluksesi rekisteröidään oletuksena kvanttivalmiiseen, hybridiallekirjoitukseen Googlen luomilla avaimilla.
- Vaihda sovelluksen allekirjoitusavain (valinnainen): Kokeneet kehittäjät, jotka haluavat hallinnoida omaa avaintaan, voivat muuttaa tätä oletusta ennen kuin julkaisu otetaan käyttöön avoimella testauskanavalla tai tuotantokanavalla. Voit tehdä tämän siirtymällä kohtaan Suojattu Playlla > Play Kaupan jakelu > Siirry Playn sovelluksen allekirjoittamiseen ja klikkaamalla Vaihda sovelluksen allekirjoitusavain. Valitse sitten jokin näistä:
- Käytä samaa avainta kuin toinen tämän kehittäjätilin sovellus
- Toimita kopio sovelluksen allekirjoitusavaimesta (seuraa ohjeita).
Aiemmin julkaistut sovellukset
Jos hallinnoit tällä hetkellä omia avaimiasi ja lähetät APK:ita, voit päivittää Playn sovelluksen allekirjoittamiseen, niin että voit hyödyntää sovelluspaketteja ja Playn parannuksia.
- Siirry Play Consolessa kohtaan Suojattu Playlla > Play Kaupan jakelu > Siirry Playn sovelluksen allekirjoittamiseen.
- Hyväksy käyttöehdot, jos et ole vielä tehnyt niin.
- Siirrä kopio alkuperäisestä avaimesta: Lataa PEPK-työkalu ja seuraa yhtenäisiä vaiheittaisia ohjeita, niin voit salata ja ladata nykyisen sovelluksen allekirjoitusavaimen mistä tahansa tallennustilasta.
Rekisteröityminen API-palveluun
Jos sovelluksesi käyttää rajapintoja (esim. Google Maps, OAuth tai Facebook-sisäänkirjautuminen), nämä palvelut todentavat sovelluksesi käyttämällä sovelluksen allekirjoitusavaimen tunnistetta.
Koska Google allekirjoittaa lopullisen APK:n, sinun on rekisteröitävä API-palveluun Googlen hallussa olevan sovelluksen allekirjoitusavaimen tunniste, ei vain paikallista lähetysavaintasi.
- Valitse Suojattu Playlla > Play Kaupan jakelu > Siirry Playn sovelluksen allekirjoittamiseen.
- Vieritä Sovelluksen allekirjoitusavain ‐kohtaan.
- Kopioi tarvittavat tunnisteet (SHA-1 tai SHA-256). Jos sovelluksesi käyttää kvanttivalmiita hybridiallekirjoituksia, sinun on kopioitava kolmen avaimen tunnisteet ja rekisteröitävä ne kaikki API-palveluntarjoajille: uudet klassiset ja PQC-avaimet, joita käytetään uudemmilla laitteilla, sekä klassinen avain, jota käytetään vanhemmilla laitteilla.
- Liitä nämä tunnisteet APIn tarjoajan konsoliin (esim. Google Cloud Consoleen).
Vinkki: Jos käytät Android App Linksiä, päivitä assetlinks.json-tiedosto näillä tunnistetiedostoilla.
Avainten hallinnointi
Sovelluksen allekirjoitusavaimen päivittäminen
Jos sovelluksen allekirjoitusavain on vaarantunut tai tarvitset kryptografisesti vahvemman avaimen, voit pyytää avaimen päivitystä kerran vuodessa kaikille asennuksille Android 17:llä (API-taso 37) ja uudemmilla.
Näin täytäntöönpano toimii eri Android-versioissa:
- Android 17 (API-taso 37) ja uudemmat: Android-alusta pakottaa päivitetyn kvanttivalmiin hybridiavaimen käytön. Lue lisää APK:n allekirjoitusmallin versiosta 3.2.
- Android 13 (API-taso 33) – Android 16 (API-taso 36): Android-alusta pakottaa uusimman klassisen avaimen käytön. Lue lisää APK:n allekirjoitusmallin versiosta 3.1.
- Android 7 (API-taso 24) – Android 12 (API-taso 32): Android-alusta ei pakota päivitetyn avaimen käyttöä ja tunnistaa edelleen uusimman klassisen avaimen. Google Play Protect tarjoaa kuitenkin lisävahvistuksen tarkistamalla, että sovelluspäivitykset on allekirjoitettu klassisella avaimella (ellei käyttäjä ole laittanut sitä pois päältä).
Tärkeää huomioida:
- Jaettu data: Koska alusta ei pakota päivitetyn avaimen käyttöä Android S:ssä (API-taso 32) ja sitä vanhemmissa versioissa, jos käytät samaa avainta useissa sovelluksissa datan jakamiseen, vanhemmat Android-versiot tunnistavat vain vanhan avaimen esimerkiksi omien lupien jakamista varten.
Näin päivität:
- Valitse Suojattu Playlla > Play Kaupan jakelu > Siirry Playn sovelluksen allekirjoittamiseen.
- Klikkaa Sovelluksen allekirjoitusavain ‑kohdasta Päivitä avain.
- Valitse päivitystapa:
- Salli Google Playn luoda uusi sovelluksen allekirjoitusavain (suositus)
- Käytä samaa sovelluksen allekirjoitusavainta kuin toinen tämän kehittäjätilin sovellus
- Toimita kopio sovelluksen allekirjoitusavaimesta (seuraa ohjeita).
- Valitse Tallenna.
- Rekisteröi uudet avainten tunnistetiedostot API-palveluntarjoajille. Jos sovelluksesi käyttää kvanttivalmiita hybridiallekirjoituksia, sinun on rekisteröitävä kahden uuden avaimen tunnisteet, eli uuden klassisen avaimen ja uuden PQC-avaimen.
Lähetysavaimen nollauksen pyytäminen
Jos kadotat lähetysavaimen tai epäilet, että se on vaarantunut, et menetä pääsyä sovellukseesi.
- Luo uusi lähetysavain Android Studiossa.
- Vie varmenne PEM-muodossa:
keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
(Lisäohjeita keytool-työkalun ja avainsäilön poluista on Android Studion sovellusten allekirjoitusoppaassa). - Kun PEM-tiedosto on luotu, lähetä nollauspyyntö Play Consolessa.
- Valitse Suojattu Playlla > Play Kaupan suojaus > Ylläpidä Playn sovelluksen allekirjoittamista.
- Klikkaa Lähetysavaimen varmennus -kohdasta Pyydä lähetysavaimen nollausta.
- Lisää nollauksen syy.
- Lataa
upload_certificate.pem-tiedosto ja klikkaa Pyydä.
Parhaat käytännöt ja vaihtoehtoinen jakelu
- Turvallisuus: Suojaa pääsy Play Consoleen ottamalla kaksivaiheinen vahvistus käyttöön kaikille käyttäjille.
- Sovelluspaketin parannukset: Playn sovelluksen allekirjoittamiseen liittyminen avaa pääsyn sovelluspakettien parannuksiin. Jos haluat ottaa parannukset käyttöön, tee ensin tarvittavat määritysmuutokset uuden julkaisun luonnin aikana ja lataa sitten uusi sovelluspaketti.
- Jakelu Google Playn ulkopuolella: Jos jakelet sovellusta muissa sovelluskaupoissa ja haluat käyttää samaa allekirjoitusavainta kaikkialla, sinulla on kaksi vaihtoehtoa. [1] Voit joko antaa Googlen luoda sovelluksen allekirjoitusavaimen ja ladata allekirjoitetun, yleisen APK:n Play Consolen tai Play Developer APIn kautta muualle jakelua varten (Play Consolessa valitse Testaus ja julkaisu > Viimeisimmät julkaisut ja paketit, valitse sovelluspaketti ja klikkaa Lataukset-välilehteä) tai [2] voit luoda sovelluksen allekirjoitusavaimen, jota haluat käyttää kaikissa sovelluskaupoissa, ja siirtää kopion siitä Googlelle, kun määrität Playn sovelluksen allekirjoittamisen. Lue lisää sovelluspäivitysten toiminnasta ja siitä, miten voit ottaa käyttöön tai poistaa käytöstä usean kaupan päivitykset.
- Testaus: Testaa sisäisellä sovellusten jakamisella, mitä Google Play toimittaa käyttäjille, tai lataa laitekohtaisia APK:ita sovelluspakettien hallinnasta ja asenna ne paikallisesti komennolla adb install-multiple *.apk.
- APK:n allekirjoitusmalli v4: Playn sovelluksen allekirjoittaminen käyttää automaattisesti versio 4:n allekirjoitusta ehdot täyttäville sovelluksille, jotta optimoitu jakelu on tuettu Android 11:tä ja sitä uudempia versioita käyttävillä laitteilla. Sinun ei tarvitse tehdä mitään. Tämä ei koske sovelluksia, joissa käytetään kvanttivalmista hybridiallekirjoitusta, joka ei ole vielä yhteensopiva allekirjoitusmallin version 4 kanssa. Voit lukea lisää teknisistä hyödyistä APK:n allekirjoitusmallin version 4 dokumentaatiosta.
Itse isännöidyt Google Cloud ‐projektit
Jos sinulla on hyvin tarkkoja tietoturvavaatimuksia (esim. OEM-avainten käyttö), voit rekisteröityä Playn sovelluksen allekirjoittamiseen Play Developer APIn avulla käyttämällä itse ylläpidettyä Google Cloud ‐projektia.
Tämä on epätavallinen asetus, jota ei suositella. Jos käytät itse ylläpidettyä projektia, otat täyden vastuun sovelluksen allekirjoitustoiminnoista.
- Se myös estää Google Playta suorittamasta keskeisiä toimintoja, kuten katastrofipalautusta.
- Google ei voi luoda uudelleen tai korjata olemassa olevaa julkaisua. Jos haluat korjata julkaisuun liittyviä virheitä, sinun on ladattava uusi julkaisu.
- Lisäoptimoinnit, tietyt Play-parannukset ja tietoturvaominaisuudet, kuten kvanttivalmis hybridiallekirjoitus, eivät välttämättä ole käytettävissä tässä määrityksessä.
- Luo tai tuo allekirjoitusavaimet Cloud KMS:ään ja varmista, että sijainniksi on määritetty useita alueita Yhdysvalloissa. Seuraa KMS-avaimen tuontiohjeita.
- Jos haluat vaihtaa allekirjoitusavaimen, käytä enrollApp-metodia. Allekirjoitusavaimia voi muuttaa vain ennen kuin sovellus julkaistaan avoimelle testikanavalle tai tuotantokanavalle.
- Jos haluat päivittää allekirjoitusavaimen julkaisun jälkeen, käytä rotateAppSigningKey-metodia.
- Myönnä seuraavat IAM-roolit asiakkaalle tai palvelutilille, joka todentaa Google Play Developer APIn:
- Varmista, että sinulla on riittävästi kiintiötä salattujen operaatioiden suorittamiseen. Suosittelemme erityisesti, että nostat asymmetric_requests-kiintiön vähintään 350:een kyselyyn sekunnissa.
- Jos haluat nähdä, miten allekirjoitusavaimia käytetään, ota valvontaloki käyttöön Cloud KMS ‐projektissa.