Registro de chaves

Registrar a chave de assinatura correta na verificação do Android

Diferencie a chave de assinatura do app, a chave de upload e as chaves de outros canais para registrar o certificado SHA-256 correto sem expor chaves privadas.

Resumo

Diferencie a chave de assinatura do app, a chave de upload e as chaves de outros canais para registrar o certificado SHA-256 correto sem expor chaves privadas.

Para quem: Responsáveis pelo lançamento que precisam cadastrar a assinatura de um pacote existente ou resolver avisos de chave inelegível, chave adicional ou certificado diferente.

Etapas do lançamento

  1. Liste o APK que o usuário realmente instala em cada canal de distribuição.
  2. Extraia a impressão SHA-256 pública e identifique se é a chave de assinatura do app, a chave de upload, uma chave antiga ou uma chave específica do canal.
  3. Escolha a chave que assina a versão distribuída; se ela não estiver disponível, use a análise oficial em vez de substituí-la.
  4. Conclua a comprovação de propriedade solicitada e consulte novamente o pacote com a impressão correta.

Informações-chave

O que é cadastradoImpressão SHA-256 pública
Um pacotePode ter várias chaves legítimas
Nunca envieChave privada, keystore ou senha
Nota prática

Não troque uma chave de produção só porque ela não aparece entre as chaves elegíveis. Confirme a função da chave, preserve a continuidade das atualizações e siga o fluxo oficial de análise.

Orientação detalhada

Use o certificado do APK instalado pelo usuário

Com o Play App Signing, o Google Play assina os APKs entregues com a chave de assinatura do app. A chave de upload serve apenas para autenticar o AAB enviado. Outra loja pode usar um terceiro certificado; por isso, confira o APK de produção de cada canal em vez de olhar apenas o keystore da CI.

Conferir um APK
apksigner verify --print-certs app-release.apk

Se a chave não aparece, confirme a função antes de trocar

Elimine primeiro a possibilidade de ser uma chave de depuração, a chave de upload ou um arquivo de outro canal. Se a chave de produção correta continuar ausente, peça a análise pelo console e apresente o histórico de distribuição solicitado. Quando o mesmo pacote for realmente distribuído com certificados diferentes, cadastre cada chave adicional e identifique o canal.

  • Compare a impressão SHA-256, não o alias.
  • Guarde evidências das versões antigas.
  • Mantenha a chave privada no serviço de assinatura.

Separe divergência de cadastro de erro no upload do Play

Um certificado diferente no status de cadastro indica que o pacote está vinculado a outra impressão. Já a mensagem do Play de que o App Bundle foi assinado com a chave errada normalmente aponta para a chave de upload esperada. Confira cada camada no lugar certo antes de fazer qualquer rotação.

Perguntas frequentes

Um pacote Android pode ter várias chaves de assinatura?

Pode, desde que representem canais reais ou um histórico de assinatura reconhecido. Registre qual APK e qual canal correspondem a cada impressão.

Qual chave usar com o Play App Signing?

Para identificar o app entregue pelo Google Play, use o certificado da chave de assinatura do app. A chave de upload tem outra função e pode ser diferente.

O que fazer se a chave de produção não for elegível?

Confirme que ela assina o APK instalado e que não é uma chave de upload ou depuração. Depois, use o fluxo oficial de análise sem criar outra chave por tentativa.

Preciso enviar a chave privada?

Não. O cadastro usa a impressão do certificado público. A comprovação pode exigir um APK assinado, mas a chave privada continua no keystore ou no serviço de assinatura.

Fontes e revisão

Última revisão: