签名密钥注册

Android 开发者验证该注册哪把签名密钥

分清应用签名密钥、上传密钥和渠道密钥,注册正确的 SHA-256 证书,并处理密钥不符合条件或不一致的问题。

指南摘要

分清应用签名密钥、上传密钥和渠道密钥,注册正确的 SHA-256 证书,并处理密钥不符合条件或不一致的问题。

适合人群: 正在为已有软件包注册签名证书,或遇到‘密钥不符合条件’‘需要添加密钥’‘证书不一致’提示的 Android 发布负责人。

发布检查步骤

  1. 按 Google Play、第三方商店和官网分发渠道,列出用户实际安装的正式 APK。
  2. 从每个 APK 提取公开的 SHA-256 证书指纹,并标明它是应用签名密钥、上传密钥、旧密钥还是渠道密钥。
  3. 在控制台选择真正签署正式版本的密钥;正确密钥不在可选列表时,使用官方申请或审核入口,不要临时换钥。
  4. 按要求完成所有权证明,再用准确的软件包名称和证书指纹重新查询。

关键事实

注册的是公开证书的 SHA-256 指纹
一个软件包可以登记多把合法密钥
绝不要提交私钥、密钥库或密码
注意事项

仅仅因为正式密钥没有出现在‘符合条件’列表中,就轮换生产签名密钥,可能破坏现有用户的升级链路。先确认版本来源和密钥用途,再走官方审核流程。

详细说明

先看用户安装的 APK 由谁签名

启用 Play App Signing 后,Google Play 用应用签名密钥签署交付给用户的 APK;CI 上传 AAB 时使用的上传密钥只负责验证上传者。其他商店或官网版本还可能使用自己的渠道密钥。应从实际分发的 APK 读取证书,而不是凭密钥别名猜测。

检查正式 APK
apksigner verify --print-certs app-release.apk

正确密钥不在列表时,不要急着换钥

已有软件包的控制台可能只列出与历史记录关联的可选密钥。先排除上传密钥、调试密钥或错误渠道版本;确认生产密钥无误后,通过控制台的申请或审核入口说明分发历史。一个软件包存在多个真实分发证书时,应分别添加并清楚标注渠道。

  • 比较 SHA-256 指纹,不比较密钥别名。
  • 保留旧版本和各渠道的签名证据。
  • 私钥始终留在现有签名系统中。

把注册不一致与 Play 上传错误分开处理

注册状态提示证书不一致,表示官方记录中的软件包绑定了另一枚证书;Play 提示 App Bundle 使用了错误密钥,通常指上传密钥不符合 Play 的预期。前者用软件包加证书指纹核对,后者到 Play Console 检查上传证书。没有定位到具体层级前,不要轮换任何密钥。

常见问题

一个 Android 软件包可以注册多把签名密钥吗?

可以,但每把密钥都应对应真实的分发渠道或经过认可的签名历史,并记录其 APK、渠道和 SHA-256 指纹。

使用 Play App Signing 时该注册哪把密钥?

核对 Play 交付版本时,应使用应用签名密钥的证书。上传密钥只用于向 Play 提交 AAB,两者可能不同。

正式密钥显示不符合条件怎么办?

先确认它确实签署用户安装的正式 APK,而不是上传或调试版本;确认无误后,使用官方控制台的申请或审核流程。

需要把私钥上传到 PkgReady 或官方控制台吗?

不需要。注册使用公开证书指纹。所有权证明可能要求上传由对应私钥签署的 APK,但私钥本身不应离开密钥库或签名服务。

来源与审核

最后审核: