Vorteile der Play App-Signatur Die Registrierung für die Play App-Signatur schützt Ihre Schlüssel nicht nur vor dauerhaftem Verlust oder Kompromittierung, sondern ermöglicht auch die Nutzung von Optimierungen für Ihre Android App Bundles (.aab). Wenn Sie die optimierten Bereitstellungs-APKs, die aus Ihren App-Bundles generiert werden, von Google signieren lassen, erhalten Sie Zugriff auf hilfreiche Dienste wie den automatischen Schutz und die automatische Übersetzung von Strings anhand von Gemini-Modellen. Bei Spielen erhalten Sie Zugriff auf zusätzliche automatische Funktionen und Dienste, darunter das Play Games Sidekick, die Funktion Während Download spielen und kostenlose Testzeiträume für kostenpflichtige Titel.
Um die Play App-Signatur konfigurieren zu können, müssen Sie Kontoinhaberin oder Kontoinhaber sein.
Zentrale Begriffe und Funktionsweise
Wenn Sie die Play App-Signatur verwenden, haben Sie es mit zwei verschiedenen Schlüsseln zu tun. Es ist wichtig, den Unterschied und die technischen Formate zu kennen, um Authentifizierungsprobleme mit Drittanbieter-APIs zu vermeiden.
| Schlüsseltyp | Wer ist die Inhaberin oder der Inhaber? | Technische Details und Zweck |
|
Uploadschlüssel |
Sie (Bewahren Sie ihn an einem sicheren Ort auf.) |
|
| App-Signaturschlüssel |
Google Play |
|
| Quantenresistent | Google Play |
|
Hinweis: Aus Sicherheitsgründen sollten sich Uploadschlüssel und App-Signaturschlüssel unterscheiden.
Wie Google Ihre App signiert: Wenn Google Ihre APKs mit dem App-Signaturschlüssel generiert und signiert, verwendet es „apksigner“, um dem Manifest Ihrer App zwei Stempel hinzuzufügen (com.android.stamp.source und com.android.stamp.type). Mit diesen Stempeln können Ihre APKs sicher zur ursprünglichen Unterzeichnerin oder zum ursprünglichen Unterzeichner zurückverfolgt werden.
Play App-Signatur einrichten
Der Einrichtungsprozess hängt davon ab, ob Sie eine neue App veröffentlichen oder eine vorhandene migrieren.
Bei neuen Apps
- Neue App erstellen: Ihre App wird automatisch für die quantenresistente hybride Signatur mit von Google generierten Schlüsseln registriert. Außerdem wird ein separater klassischer Schlüssel für die Verwendung in Signaturblöcken generiert, die auf Geräten mit Android 16 und niedriger erkannt werden.
- Uploadschlüssel erstellen: Generieren Sie einen Schlüsselspeicher, um Ihr App-Bundle für die Veröffentlichung zu signieren. Sie können ihn in Android Studio generieren oder das Java-Keytool-Dienstprogramm über die Befehlszeile verwenden.
- App-Bundle hochladen: Rufen Sie die Play Console auf und bereiten Sie eine Neuveröffentlichung vor. Wenn Sie Ihr App-Bundle hochladen, wird Ihre App standardmäßig automatisch für die quantenresistente hybride Signatur mit von Google generierten Schlüsseln registriert.
- App-Signaturschlüssel ändern (optional): Fortgeschrittene Entwicklerinnen und Entwickler, die ihren eigenen Schlüssel verwalten möchten, können diese Standardeinstellung ändern, bevor ein Release im offenen Test-Track oder im Produktions-Track eingeführt wird. Gehen Sie dazu zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen und klicken Sie auf App-Signaturschlüssel ändern. Sie haben dann folgende Möglichkeiten:
- Denselben Schlüssel wie eine andere App in diesem Entwicklerkonto verwenden
- Kopie Ihres App-Signaturschlüssels bereitstellen (Anleitung beachten)
Bei vorhandenen Apps
Wenn Sie derzeit Ihre eigenen Schlüssel verwalten und APKs hochladen, können Sie auf die Play App-Signatur umstellen, um App-Bundles und Play-Optimierungen zu nutzen.
- Rufen Sie in der Play Console Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen auf.
- Akzeptieren Sie die Nutzungsbedingungen, falls noch nicht geschehen.
- Kopie des ursprünglichen Schlüssels übertragen: Laden Sie das PEPK-Tool herunter und folgen Sie der einheitlichen detaillierten Anleitung, um Ihren vorhandenen App-Signaturschlüssel aus einem beliebigen Repository zu verschlüsseln und hochzuladen.
Bei API-Anbietern registrieren
Wenn Ihre App APIs wie Google Maps, OAuth oder Facebook Login verwendet, authentifizieren diese Dienste Ihre App mit dem Fingerabdruck Ihres App-Signaturschlüssels.
Da Google das endgültige APK signiert, ist es erforderlich, den Fingerabdruck des von Google verwalteten App-Signaturschlüssels bei Ihren API-Anbietern zu registrieren und nicht nur Ihren lokalen Uploadschlüssel.
- Gehen Sie zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen.
- Scrollen Sie zum Abschnitt App-Signaturschlüssel.
- Kopieren Sie die erforderlichen Fingerabdrücke (SHA-1 oder SHA-256). Wenn Ihre App die quantenresistente hybride Signatur verwendet, müssen Sie die Fingerabdrücke für drei Schlüssel kopieren und jeden von ihnen bei Ihren API-Anbietern registrieren: Ihren neuen klassischen Schlüssel und Ihren PQC-Schlüssel (post-quantum cryptography, Post-Quanten-Kryptografie), die auf neueren Geräten verwendet werden, sowie Ihren klassischen Schlüssel, der auf älteren Geräten verwendet wird.
- Fügen Sie diese Fingerabdrücke in die Konsole Ihres API-Anbieters ein, z. B. in die Google Cloud Console.
Hinweis: Aktualisieren Sie die Datei „assetlinks.json“ mit diesen Fingerabdrücken, wenn Sie Android-App-Links verwenden.
Schlüssel verwalten
App-Signaturschlüssel aktualisieren
Wenn Ihr App-Signaturschlüssel kompromittiert wurde oder Sie einen kryptografisch stärkeren Schlüssel benötigen, können Sie eine jährliche Schlüsselaktualisierung für alle Installationen unter Android 17 (API-Level 37) und höher anfordern.
Wie die Durchsetzung in den verschiedenen Android-Versionen funktioniert:
- Android 17 (API-Level 37) und höher: Die Android-Plattform erzwingt die Verwendung des aktualisierten quantenresistenten hybriden Schlüssels. Weitere Informationen finden Sie unter APK-Signaturschema v3.2.
- Android 13 (API-Level 33) bis Android 16 (API-Level 36): Die Android-Plattform erzwingt die Verwendung des neuesten klassischen Schlüssels. Weitere Informationen finden Sie unter APK-Signaturschema v3.1.
- Android 7 (API-Level 24) bis Android 12 (API-Level 32): Die Android-Plattform selbst erzwingt die Verwendung des aktualisierten Schlüssels nicht und erkennt weiterhin den neuesten klassischen Schlüssel. Google Play Protect bietet jedoch eine zusätzliche Validierung, indem geprüft wird, ob App-Updates mit Ihrem neuesten klassischen Schlüssel signiert sind (sofern die Nutzerin oder der Nutzer dies nicht deaktiviert hat).
Wichtiger Hinweis:
- Weitergegebene Daten: Da die Plattform den aktualisierten Schlüssel unter Android S (API-Level 32) und niedriger nicht erzwingt, wird bei Verwendung desselben Schlüssels für mehrere Apps zum Weitergeben von Daten unter diesen älteren Android-Versionen nur der alte Schlüssel für Funktionen wie die Freigabe benutzerdefinierter Berechtigungen erkannt.
Wie Sie eine Aktualisierung vornehmen:
- Gehen Sie zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen.
- Klicken Sie im Abschnitt „App-Signaturschlüssel“ auf Schlüssel aktualisieren.
- Wählen Sie die gewünschte Aktualisierungsmethode aus:
- Google Play einen neuen App-Signaturschlüssel generieren lassen (empfohlen)
- Denselben App-Signaturschlüssel wie für eine andere App in diesem Entwicklerkonto verwenden
- Kopie Ihres App-Signaturschlüssels bereitstellen (Anleitung beachten)
- Klicken Sie auf Speichern.
- Registrieren Sie Ihre neuen Schlüssel-Fingerabdrücke bei Ihren API-Anbietern. Wenn Ihre App die quantenresistente hybride Signatur verwendet, müssen Sie die Fingerabdrücke für zwei neue Schlüssel registrieren: Ihren neuen klassischen Schlüssel und Ihren neuen PQC-Schlüssel.
Zurücksetzen des Uploadschlüssels anfordern
Wenn Sie Ihren Uploadschlüssel verlieren oder vermuten, dass er kompromittiert wurde, können Sie trotzdem weiterhin auf Ihre App zugreifen.
- Erstellen Sie in diesem Fall einen neuen Uploadschlüssel in Android Studio.
- Exportieren Sie das Zertifikat im PEM-Format:
keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
Weitere Informationen zum Keytool und zu Schlüsselspeicherpfaden finden Sie im Leitfaden für die App-Signatur in Android Studio. - Nachdem die PEM-Datei generiert wurde, fordern Sie die Zurücksetzung in der Play Console an.
- Gehen Sie zu Mit Google Play geschützt > Google Play Store-Schutz > Play App-Signatur verwalten.
- Klicken Sie unter Zertifikat des Uploadschlüssels auf Zurücksetzung des Uploadschlüssels anfordern.
- Geben Sie den Grund für die Anforderung ein.
- Laden Sie die Datei
upload_certificate.pemhoch und klicken Sie auf Anfordern.
Best Practices und alternative Bereitstellung
- Sicherheit: Schützen Sie Ihren Play Console-Zugriff, indem Sie die 2-Faktor-Authentifizierung für alle Nutzerinnen und Nutzer erzwingen.
- App-Bundle-Optimierungen: Wenn Sie sich für die Play App-Signatur registrieren, können Sie Optimierungen für Ihre App-Bundles nutzen. Wenn Sie Optimierungen anwenden möchten, müssen Sie zuerst beim Erstellen eines neuen Release alle erforderlichen Konfigurationsänderungen vornehmen und dann ein neues App-Bundle hochladen.
- Bereitstellung außerhalb von Google Play: Wenn Sie Ihre App in anderen App-Shops anbieten und überall denselben Signaturschlüssel verwenden möchten, haben Sie zwei Möglichkeiten. [1] Sie können entweder Ihren App-Signaturschlüssel von Google generieren lassen und ein signiertes, universelles APK aus der Play Console oder der Play Developer API herunterladen, um es anderweitig zu vertreiben (gehen Sie in der Play Console zu Testen und veröffentlichen > Neueste Releases und Bundles, wählen Sie Ihr App-Bundle aus und klicken Sie auf den Tab Downloads). [2] Oder Sie können den App-Signaturschlüssel generieren, den Sie für alle App-Shops verwenden möchten, und eine Kopie davon an Google übertragen, wenn Sie die Play App-Signatur konfigurieren. Weitere Informationen zur Funktionsweise von App-Updates und zu Ihren Optionen zum Aktivieren oder Deaktivieren von Updates in mehreren App-Shops
- Testen: Mit der internen App-Freigabe können Sie genau testen, was Google Play an Nutzerinnen und Nutzer sendet. Alternativ können Sie gerätespezifische APKs aus dem App Bundle Explorer herunterladen und sie lokal mit „adb install-multiple *.apk“ installieren.
- APK-Signaturschema v4: Die Play App-Signatur verwendet automatisch die v4-Signatur für berechtigte Apps und unterstützt damit die optimierte Bereitstellung auf Geräten mit Android 11 oder höher. Es besteht von Ihrer Seite kein Handlungsbedarf. Ausgenommen sind alle Apps, die die quantenresistente hybride Signatur verwenden, da diese noch nicht mit der v4-Signatur kompatibel ist. Weitere Informationen zu den technischen Vorteilen finden Sie in der Dokumentation zum APK-Signaturschema v4.
Selbst gehostete Google Cloud-Projekte
Wenn Sie sehr spezifische Sicherheitsanforderungen haben (z. B. die Verwendung von OEM-Schlüsseln), können Sie sich über die Play Developer API mit einem selbst gehosteten Google Cloud-Projekt für die Play App-Signatur registrieren.
Dies ist eine nicht standardmäßige Einrichtung, die nicht empfohlen wird. Wenn Sie ein selbst gehostetes Projekt verwenden, übernehmen Sie die volle Verantwortung für alle App-Signaturvorgänge.
- Außerdem kann Google Play dann keine kritischen Funktionen wie die Notfallwiederherstellung ausführen.
- Google kann einen vorhandenen Release nicht neu generieren oder korrigieren. Wenn Sie Fehler im Zusammenhang mit einem Release beheben möchten, müssen Sie einen neuen Release hochladen.
- Erweiterte Optimierungen, bestimmte Google Play-Verbesserungen und Sicherheitsfunktionen wie die quantenresistente hybride Signierung sind in dieser Konfiguration möglicherweise nicht verfügbar.
- Generieren oder importieren Sie Ihre Signaturschlüssel in Cloud KMS. Achten Sie darauf, dass der Standort als Multiregion USA konfiguriert ist, und folgen Sie dem Leitfaden Schlüsselversion in Cloud KMS importieren.
- Wenn Sie Ihren Signaturschlüssel ändern möchten, verwenden Sie die Methode enrollApp. Signaturschlüssel können nur geändert werden, bevor die App in offenen Test-Tracks oder Produktions-Tracks veröffentlicht wird.
- Wenn Sie Ihren Signaturschlüssel nach der Veröffentlichung aktualisieren möchten, verwenden Sie die Methode rotateAppSigningKey.
- Weisen Sie dem Client oder Dienstkonto, der bzw. das sich bei der Google Play Developer API authentifiziert, die folgenden IAM-Rollen zu:
- Sorgen Sie dafür, dass Ihr Kontingent für kryptografische Vorgänge ausreicht. Wir empfehlen insbesondere, das Kontingent für asymmetric_requests auf mindestens 350 Abfragen pro Sekunde zu erhöhen.
- Wenn Sie sehen möchten, wie Signaturschlüssel verwendet werden, aktivieren Sie das Audit-Log in Ihrem Cloud KMS-Projekt.