En bref
Distinguez clé de signature, clé d’importation et clé propre à un canal, puis enregistrez le bon certificat SHA-256 sans exposer de clé privée.
Pour qui: Responsables de publication qui enregistrent une clé pour un package existant ou qui rencontrent un message de clé non éligible, de clé supplémentaire ou de certificat différent.
Étapes de publication
- Recenser l’APK réellement installé pour chaque canal de distribution.
- Relever son empreinte SHA-256 publique et préciser s’il s’agit de la clé de signature de l’application, de la clé d’importation, d’une ancienne clé ou d’une clé propre à un canal.
- Choisir la clé qui signe la version distribuée ; si elle n’est pas proposée, passer par la demande d’examen officielle au lieu de la remplacer.
- Effectuer la preuve de propriété demandée, puis contrôler de nouveau le couple package-certificat.
Repères
Ne changez pas une clé de production uniquement parce qu’elle n’apparaît pas dans la liste des clés éligibles. Vérifiez son rôle et préservez la continuité des mises à jour avant d’utiliser la procédure d’examen.
Conseils détaillés
Partir de l’APK reçu par l’utilisateur
Avec Play App Signing, Google Play signe les APK distribués avec la clé de signature de l’application. La clé d’importation sert, elle, à authentifier l’envoi de l’AAB. Un autre store peut encore utiliser un troisième certificat : contrôlez donc chaque APK de production, pas seulement le keystore de la CI.
apksigner verify --print-certs app-release.apkTraiter une clé absente ou non éligible
Commencez par écarter une clé de débogage, une clé d’importation ou le binaire d’un mauvais canal. Si la bonne clé de production reste absente, utilisez la demande d’examen de la console et joignez l’historique de distribution demandé. Lorsque plusieurs certificats signent réellement le même package, enregistrez-les comme clés supplémentaires et attribuez-leur un canal clair.
- Comparez les empreintes, pas les alias.
- Conservez les preuves des anciennes versions.
- Gardez les clés privées dans le service de signature.
Ne pas confondre enregistrement et rejet d’un AAB
Un résultat de certificat différent concerne le lien entre package et certificat enregistré. Le message Play indiquant que l’App Bundle a été signé avec la mauvaise clé concerne généralement la clé d’importation attendue. Vérifiez le premier avec le statut package-certificat et le second dans Play Console avant toute rotation.
Questions fréquentes
Un package Android peut-il avoir plusieurs clés de signature ?
Oui, si elles correspondent à de vrais canaux de distribution ou à un historique de signature reconnu. Documentez l’APK et le canal associés à chaque empreinte.
Quelle clé utiliser avec Play App Signing ?
Pour l’identité de l’application remise par Play, utilisez le certificat de la clé de signature de l’application. La clé d’importation a un autre rôle.
Que faire si la clé de production n’est pas éligible ?
Vérifiez d’abord qu’elle signe bien l’APK installé. Si c’est le cas, suivez la demande d’examen officielle plutôt que de créer une nouvelle clé.
Faut-il fournir la clé privée ?
Non. L’enregistrement porte sur l’empreinte du certificat public. Une preuve peut nécessiter un APK signé, mais la clé privée reste dans votre keystore ou votre service de signature.
Sources et révision
Dernière révision: