Schlüsselregistrierung

Den richtigen Android-Signaturschlüssel für die Verifizierung registrieren

Unterscheiden Sie App-Signatur-, Upload- und Kanalschlüssel und registrieren Sie das richtige SHA-256-Zertifikat, ohne private Schlüssel offenzulegen.

Kurzüberblick

Unterscheiden Sie App-Signatur-, Upload- und Kanalschlüssel und registrieren Sie das richtige SHA-256-Zertifikat, ohne private Schlüssel offenzulegen.

Zielgruppe: Release-Verantwortliche, die für ein bestehendes Paket einen Signaturschlüssel registrieren oder Meldungen zu nicht zulässigen, zusätzlichen oder abweichenden Schlüsseln klären müssen.

Release-Ablauf

  1. Erfassen Sie für jeden aktiven Vertriebskanal die APK, die Nutzer tatsächlich installieren.
  2. Lesen Sie den öffentlichen SHA-256-Fingerabdruck aus und kennzeichnen Sie App-Signaturschlüssel, Upload-Schlüssel, Altschlüssel und kanalspezifische Schlüssel.
  3. Wählen Sie den Schlüssel der ausgelieferten Version. Fehlt er in der Liste, nutzen Sie die offizielle Prüfung, statt ihn vorschnell zu ersetzen.
  4. Schließen Sie den geforderten Eigentumsnachweis ab und prüfen Sie anschließend Paket und Zertifikat gemeinsam.

Eckdaten

Registriert wirdÖffentlicher SHA-256-Fingerabdruck
Ein PaketMehrere legitime Schlüssel möglich
Niemals übermittelnPrivater Schlüssel, Keystore, Passwort
Praxishinweis

Rotieren Sie keinen Produktionsschlüssel, nur weil er nicht in der Liste zulässiger Schlüssel erscheint. Klären Sie seine Rolle, erhalten Sie die Update-Kontinuität und verwenden Sie den offiziellen Prüfweg.

Ausführliche Anleitung

Das Zertifikat der installierten APK ist maßgeblich

Bei Play App Signing signiert Google Play die ausgelieferten APKs mit dem App-Signaturschlüssel. Der Upload-Schlüssel bestätigt lediglich den eingereichten App Bundle. Andere Stores können ein weiteres Zertifikat verwenden. Prüfen Sie deshalb die produktive APK jedes Kanals und nicht nur den Keystore der CI.

APK prüfen
apksigner verify --print-certs app-release.apk

Fehlende oder nicht zulässige Schlüssel richtig behandeln

Schließen Sie zunächst Debug-, Upload- oder falsche Kanaldateien aus. Fehlt der korrekte Produktionsschlüssel weiterhin, reichen Sie über die Konsole die verlangte Vertriebshistorie zur Prüfung ein. Wird dasselbe Paket tatsächlich mit mehreren Zertifikaten verteilt, registrieren Sie diese als zusätzliche Schlüssel und ordnen Sie jedem einen Kanal zu.

  • SHA-256 statt Schlüsselalias vergleichen.
  • Nachweise älterer Releases aufbewahren.
  • Private Schlüssel im Signatursystem belassen.

Registrierung und Play-Upload getrennt diagnostizieren

Ein abweichendes Zertifikat im Registrierungsstatus betrifft die Verknüpfung von Paket und öffentlichem Zertifikat. Die Play-Meldung, ein App Bundle sei mit dem falschen Schlüssel signiert, betrifft normalerweise den erwarteten Upload-Schlüssel. Prüfen Sie beide Ebenen getrennt, bevor Sie einen Schlüssel rotieren.

Häufige Fragen

Kann ein Android-Paket mehrere Signaturschlüssel haben?

Ja, wenn sie reale Vertriebskanäle oder eine anerkannte Signaturhistorie abbilden. Dokumentieren Sie APK, Kanal und SHA-256-Fingerabdruck für jeden Schlüssel.

Welcher Schlüssel gilt bei Play App Signing?

Für die von Play ausgelieferte App gilt das Zertifikat des App-Signaturschlüssels. Der Upload-Schlüssel dient nur der Einreichung des Bundles.

Was tun, wenn der Produktionsschlüssel nicht zulässig ist?

Prüfen Sie, ob er wirklich die installierte Produktions-APK signiert. Ist das der Fall, verwenden Sie den offiziellen Prüfweg und erzeugen Sie nicht auf Verdacht einen neuen Schlüssel.

Muss der private Schlüssel hochgeladen werden?

Nein. Registriert wird der öffentliche Zertifikatsfingerabdruck. Für einen Eigentumsnachweis kann eine signierte APK nötig sein, der private Schlüssel bleibt jedoch im Keystore oder Signaturdienst.

Quellen und Prüfung

Zuletzt geprüft: