Varför ska jag använda appsignering via Play? Registrering för appsignering via Play skyddar dina nycklar mot permanent förlust eller obehörig åtkomst och låser dessutom upp förbättringar för dina AAB-arkiv (.aab). Genom att låta Google signera de optimerade APK-filerna för distribution som genereras från dina AAB-arkiv får du tillgång till värdefulla tjänster som automatiskt skydd och automatisk strängöversättning med Gemini-modeller. Spel får åtkomst till ytterligare automatiska tjänster som Play Games Sidekick, spela medan du laddar ned och kostnadsfria provperioder för betaltitlar.
Om du vill konfigurera appsignering via Play måste du vara kontots ägare eller ha behörigheten Publicera versioner i produktionskanalen, utesluta enheter och använda appsignering via Play och godkänna användarvillkoren.
Grundläggande begrepp
När du använder appsignering via Play hanterar du två olika nycklar. Det är viktigt att förstå skillnaden mellan dem och deras tekniska format för att undvika autentiseringsproblem med API:er från tredje part.
| Nyckeltyp | Vem har den? | Teknisk information och syfte |
|
Uppladdningsnyckel |
Du (skydda den!) |
|
| Nyckel för appsignering |
Google Play |
|
| Redo för kvantkryptering | Google Play |
|
Obs! För maximal säkerhet bör uppladdningsnyckeln och nyckeln för appsignering inte vara samma.
Så här signerar Google din app: När Google genererar och signerar dina APK-filer med nyckeln för appsignering används apksigner för att lägga till två stämplar i appens manifest (com.android.stamp.source och com.android.stamp.type). Stämplarna säkerställer att dina APK-filer kan spåras säkert till den ursprungliga signeraren.
Konfigurera appsignering via Play
Konfigurationsprocessen beror på om du publicerar en ny app eller migrerar en befintlig.
För nya appar
- Skapa en ny app: Appen registreras automatiskt för hybridsignering som är redo för kvantkryptering med Google-genererade nycklar. Vi genererar även en separat klassisk nyckel som kan användas i signaturer på enheter med Android 16 eller tidigare.
- Skapa en uppladdningsnyckel: Generera ett keystore för att signera AAB-arkivet för versionen. Du kan generera det i Android Studio eller använda Java keytool-verktyget från kommandoraden.
- Ladda upp AAB-arkivet: Öppna Play Console och förbered en ny version. När du laddar upp AAB-arkivet registreras appen som standard automatiskt för hybridsignering som är redo för kvantkryptering med Google-genererade nycklar.
- Ändra nyckeln för appsignering (valfritt): Avancerade utvecklare som vill hantera sin egen nyckel kan ändra standardinställningen. Du kan göra detta genom att klicka på Byt signeringsnyckel i avsnittet Appintegritet i versionen eller genom att gå till Skyddas med Play > Play Butik-skydd > Hantera appsignering via Play. Du kan sedan välja att
- använd samma nyckel som för en annan app i utvecklarkontot
- tillhandahålla en kopia av nyckeln för appsignering (följ anvisningarna).
För befintliga appar
Om du för närvarande hanterar dina egna nycklar och laddar upp APK-filer kan du uppgradera till appsignering via Play för att dra nytta av AAB-arkiv och Play-förbättringar.
- Öppna Skyddas med Play > Play Butik-skydd > Öppna appsignering via Play i Play Console.
- Godkänn användarvillkoren om du inte redan har gjort det.
- Överför en kopia av den ursprungliga nyckeln: Ladda ned PEPK-verktyget och följ de samlade detaljerade anvisningarna för att kryptera och ladda upp den befintliga nyckeln för appsignering från valfri lagringsplats.
Registrera dig hos API-leverantörer
Om appen använder API:er (till exempel Google Maps, OAuth eller Logga in med Facebook) autentiserar dessa tjänster appen med fingeravtrycket för nyckeln för appsignering.
Eftersom Google signerar den slutliga APK-filen måste du registrera fingeravtrycket för nyckeln för appsignering som Google har hand om hos dina API-leverantörer, inte bara din lokala uppladdningsnyckel.
- Öppna Skyddas med Play > Distribution i Play Butik > Öppna appsignering via Play.
- Scrolla till avsnittet Nyckel för appsignering.
- Kopiera de fingeravtryck som krävs (SHA-1 eller SHA-256). Om appen använder hybridsignering som är redo för kvantkryptering måste du kopiera fingeravtrycken för tre nycklar och registrera var och en av dem hos dina API-leverantörer: dina nya klassiska nycklar och PQC-nycklar som används på nyare enheter och din klassiska nyckel som används på äldre enheter.
- Klistra in fingeravtrycken i API-leverantörens konsol (till exempel Google Cloud Console).
Tips! Uppdatera filen assetlinks.json med dessa fingeravtryck om du använder Android App Links.
Hantera dina nycklar
Uppgradera nyckeln för appsignering
Om nyckeln för appsignering har utsatts för intrång eller om du behöver en nyckel med starkare kryptering kan du begära en årlig uppgradering av nyckeln för alla installationer på Android N (API-nivå 24) och senare.
Så fungerar tillämpningen i olika Android-versioner:
- Android T (API-nivå 33) och högre: Android-plattformen tillämpar strikt användning av den uppgraderade nyckeln.
- Android N (API-nivå 24) till Android S (API-nivå 32): Android-plattformen tillämpar inte den uppgraderade nyckeln och identifierar fortfarande den äldre signeringsnyckeln. Google Play Protect ger dock ytterligare validering genom att kontrollera att appuppdateringar signeras med den uppgraderade nyckeln (om inte användaren har inaktiverat detta).
Viktigt att tänka på:
- Delad data: Eftersom plattformen inte tillämpar den uppgraderade nyckeln på Android S (API-nivå 32) och lägre identifierar dessa äldre Android-versioner bara den äldre nyckeln för funktioner som anpassad behörighetsdelning om du använder samma nyckel i flera appar för att dela data.
Så här uppgraderar du:
- Öppna Skyddas med Play > Distribution i Play Butik > Öppna appsignering via Play.
- Klicka på Uppgradera nyckel i avsnittet Nyckel för appsignering.
- Välj uppgraderingsväg:
- Låt Google Play generera en ny nyckel för appsignering (rekommenderas)
- Använd samma nyckel för appsignering som för en annan app i utvecklarkontot
- Tillhandahåll en kopia av nyckeln för appsignering (följ anvisningarna)
- Klicka på Spara och registrera de nya nyckelfingeravtrycken hos API-leverantörerna.
Begära återställning av uppladdningsnyckel
Om du tappar bort uppladdningsnyckeln eller misstänker att den har hamnat i orätta händer blir du inte utelåst från appen.
- Skapa en ny uppladdningsnyckel i Android Studio.
- Exportera certifikatet till PEM-format:
keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
(Mer hjälp med keytool och keystore-sökvägar finns i guiden för appsignering i Android Studio.) - När PEM-filen har genererats skickar du begäran om återställning i Play Console.
- Öppna Skyddas med Play > Play Butik-skydd > Hantera appsignering via Play.
- Klicka på Begär återställning av uppladdningsnyckel i avsnittet Certifikat för uppladdningsnyckel.
- Ange orsaken till återställningen.
- Ladda upp filen
upload_certificate.pemoch klicka på Begär.
Rekommenderade metoder och alternativ distribution
- Säkerhet: Skydda åtkomsten till Play Console genom att tillämpa tvåstegsverifiering för alla användare.
- Play-förbättringar: När du registrerar dig för appsignering via Play får du åtkomst till Play-förbättringar för dina AAB-arkiv. Om du vill ta emot uppdateringarna gör du först eventuella ändringar när du skapar en ny version och laddar sedan upp det nya AAB-arkivet.
- Distribution utanför Google Play: Om du distribuerar via andra appbutiker och vill använda samma signeringsnyckel överallt har du två alternativ. [1] Du kan antingen låta Google generera nyckeln för appsignering och ladda ned en signerad, universell APK-fil från Play Console eller Play Developer API för att distribuera den någon annanstans (i Play Console går du till Testa och lansera > Senaste versionerna och arkiv, väljer AAB-arkivet och klickar på fliken Nedladdningar) eller [2] generera den nyckel för appsignering som du vill använda i alla appbutiker och överföra en kopia av den till Google när du konfigurerar appsignering via Play. Läs mer om hur appuppdateringar fungerar och dina alternativ för att aktivera och inaktivera uppdateringar i flera butiker.
- Testning: Använd intern appdelning för att testa exakt vad Google Play levererar till användarna eller ladda ned enhetsspecifika APK-filer från utforskaren för AAB-arkiv och installera dem lokalt med adb install-multiple *
.apk. - Version 4 av APK-signaturschemat: Appsignering via Play använder automatiskt signering med version 4 för kvalificerade appar för att stödja optimerad distribution på enheter med Android 11 eller senare. Ingen åtgärd krävs från din sida. Detta gäller inte appar som använder hybridsignering som är redo för kvantkryptering, eftersom det inte är kompatibelt med v4-signering än. Du kan läsa mer om de tekniska fördelarna i dokumentationen för version 4 av APK-signaturschemat.
- Google Cloud-projekt som du tillhandahåller: Om du har mycket specifika säkerhetskrav (till exempel att använda OEM-nycklar) kan du använda Play Developer API för att registrera dig för appsignering via Play med ett Google Cloud-projekt som du tillhandahåller. Obs! Detta är en icke-standardiserad konfiguration som vi inte rekommenderar. Om du använder ett projekt som du själv tillhandahåller tar du fullt ansvar för appsigneringsåtgärderna och det förhindrar att Google Play utför viktiga funktioner som katastrofåterställning.