Carte des certificats

Signature d’application Play et validation du développeur

La Signature d’application Play sépare souvent la clé qui signe les APK livrés de celle qui sert à importer un bundle depuis votre pipeline. Le contrôle d’enregistrement doit utiliser l’identité de la version effectivement distribuée.

En bref

Avec la Signature d’application Play, identifiez l’empreinte utile lorsque Google gère la clé qui signe l’application et que votre CI emploie une clé d’importation distincte.

Pour qui: Utilisateurs de Play Console qui analysent une empreinte différente ou documentent la propriété des clés.

Étapes de publication

  1. Ouvrir la section d’intégrité ou de signature de l’application dans Play Console.
  2. Consigner les empreintes du certificat de signature d’application et du certificat d’importation.
  3. Utiliser le certificat de signature d’application pour l’identité du package livré par Play.
  4. Conserver le certificat d’importation dans le dossier de release pour les incidents de CI.

Repères

Application livréeSignée avec la clé de signature d’application
Importation du bundlePeut employer une clé d’importation distincte
SymptômeEnregistré avec un autre certificat
Point d’attention

Ne changez ni ne réinitialisez une clé uniquement parce qu’un contrôle signale une différence. Identifiez d’abord le certificat qui signe l’artefact distribué.

Conseils détaillés

Cartographier les identités d’importation et de distribution

La CI signe généralement l’Android App Bundle avec la clé d’importation. Google Play valide cet envoi puis signe les APK livrés avec la clé de signature d’application. Une requête utilisant le certificat d’importation peut donc signaler une différence alors que l’application livrée est correctement enregistrée.

Documentez les deux empreintes avec un libellé sans ambiguïté. Pour diagnostiquer une installation, comparez le certificat de signature d’application visible dans Play Console à celui de l’APK livré.

  • Clé de signature d’application : identité des APK livrés par Play.
  • Clé d’importation : authentifie les envois vers Play.
  • Ancienne clé : peut rester pertinente pour d’anciens builds ou des builds hors Play.

Saisissez le nom de production et, pour contrôler la signature, l’empreinte SHA-256 du certificat de l’APK livré aux utilisateurs. L’API indique l’état d’enregistrement, pas l’approbation du store.

Lancer la vérification →

Questions fréquentes

Dois-je changer la clé d’importation après une différence ?

Pas avant d’avoir vérifié quel certificat a été interrogé. Le résultat peut simplement indiquer qu’il fallait utiliser le certificat de signature d’application.

Un build hors Play peut-il employer la même clé ?

Oui, mais beaucoup d’équipes ont un processus distinct par canal. Inspectez chaque artefact distribué au lieu de supposer que les clés sont identiques.

Sources et révision

Dernière révision: