指南摘要
分清 Play App Signing 证书中的应用签名证书与上传证书,正确检查 Android 注册状态,避免误换生产密钥。
适合人群: 使用 Play App Signing,或正在更换 CI、恢复上传密钥、接管历史应用的发布负责人。
发布检查步骤
- 在 Play Console 分别记录应用签名证书和上传证书的 SHA-256。
- 确认此次检查针对 Play 交付 APK、AAB 上传还是其他渠道。
- 对实际交付 APK 读取证书,与 Play 应用签名证书交叉核对。
- 以对应包名和正式证书查询;若异常,先查证书用途和历史,再走官方修复。
关键事实
应用签名密钥签署 Play 交付的 APK
上传密钥验证提交到 Play 的 AAB
其他渠道可能使用独立生产证书
注意事项
查询证书不匹配并不自动意味着上传密钥已失效。不要在未确认错误发生层次前更换应用签名密钥或上传密钥。
详细说明
把上传身份与交付身份分开记录
常见流程是 CI 用上传密钥签署 AAB,Google Play 验证上传后,再用应用签名密钥生成并签署用户下载的 APK。因此,用上传证书得到不匹配结果,并不能直接说明线上 APK 未正确注册。
在发布记录中为两类指纹明确标注用途。排查已有安装时,把 Play Console 中的应用签名证书与真实交付 APK 的证书比对;历史版本或非 Play 渠道还可能使用旧密钥。
- 保留每个证书所属渠道及适用版本。
- 按完整 SHA-256 比对,不能只看 keystore 别名。
- 查清当前输入后,再决定是否需要官方密钥更新流程。
填入正式包名;要核对实际 APK 的签名,再补充该产物的公开证书 SHA-256。查询用于发现登记问题,不能代替商店审核。
运行状态检测 →常见问题
出现不匹配就要重置上传密钥吗?
不要急于重置。先确认查询时用的是上传证书还是用户安装版本的应用签名证书。如果只是选错了查询输入,修正指纹后复查即可;密钥操作应留给已确认的问题。
官网 APK 可以使用和 Play 一样的签名吗?
可以存在这样的分发安排,但不能由此推断当前项目必然如此。检查官网 APK 的实际证书,并记录渠道差异;保证用户升级连续性所需的签名材料应继续保留。
来源与审核
最后审核: