Benachrichtigung

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Die Play App-Signatur verwenden

Mit der Play App-Signatur verwaltet und schützt Google den Signaturschlüssel Ihrer App in derselben sicheren Infrastruktur, die Google für seine eigenen Schlüssel nutzt. Diese Schlüssel sind durch den Key Management Service (KMS) von Google geschützt. Weitere Informationen zu dieser branchenführenden Infrastruktur finden Sie im Whitepaper zum Thema Sicherheit in der Google Cloud.
 

Vorteile der Play App-Signatur Die Registrierung für die Play App-Signatur schützt Ihre Schlüssel nicht nur vor dauerhaftem Verlust oder Kompromittierung, sondern ermöglicht auch die Nutzung von Optimierungen für Ihre Android App Bundles (.aab). Wenn Sie die optimierten Bereitstellungs-APKs, die aus Ihren App-Bundles generiert werden, von Google signieren lassen, erhalten Sie Zugriff auf hilfreiche Dienste wie den automatischen Schutz und die automatische Übersetzung von Strings anhand von Gemini-Modellen. Bei Spielen erhalten Sie Zugriff auf zusätzliche automatische Funktionen und Dienste, darunter das Play Games Sidekick, die Funktion Während Download spielen und kostenlose Testzeiträume für kostenpflichtige Titel.

Um die Play App-Signatur konfigurieren zu können, müssen Sie Kontoinhaberin oder Kontoinhaber sein.

Zentrale Begriffe und Funktionsweise

Wenn Sie die Play App-Signatur verwenden, haben Sie es mit zwei verschiedenen Schlüsseln zu tun. Es ist wichtig, den Unterschied und die technischen Formate zu kennen, um Authentifizierungsprobleme mit Drittanbieter-APIs zu vermeiden.

Schlüsseltyp Wer ist die Inhaberin oder der Inhaber? Technische Details und Zweck

Uploadschlüssel

Sie (Bewahren Sie ihn an einem sicheren Ort auf.)

  • Format: Der Schlüssel ist in einem Java-Schlüsselspeicher (.jks oder .keystore) gespeichert.
  • Anforderung: Der Schlüssel muss ein RSA-Schlüssel mit einer Mindestgröße von 2.048 Bit sein.
  • Zweck: Mit diesem Schlüssel signieren Sie Ihr App Bundle, bevor Sie es in die Play Console hochladen. Google verwendet ihn, um Ihre Identität zu bestätigen. Wenn der Schlüssel kompromittiert wurde oder verloren gegangen ist, kann Google ihn für Sie zurücksetzen.
App-Signaturschlüssel

Google Play

  • Format: Es ist erforderlich, dass der Schlüssel mit einem öffentlichen Zertifikat (.der oder .pem) verknüpft ist.
  • Anforderung: Von Google generierte Schlüssel sind RSA-Schlüssel mit 4.096 Bit. Benutzerdefinierte Schlüssel müssen RSA-Schlüssel mit mindestens 2.048 Bit sein.
  • Zweck: Google verwendet diesen Schlüssel zum Signieren der endgültigen APKs, die an die Geräte der Nutzerinnen und Nutzer gesendet werden. Sie können den Schlüssel von Google generieren lassen oder selbst einen angeben. Wenn Sie den Schlüssel selbst verwalten (ohne Play App-Signatur) und verlieren, kann er nicht zurückgesetzt werden.
Quantenresistent Google Play
  • Format: Zwei Schlüssel, die mit öffentlichen Zertifikaten (.der oder .pem) verknüpft sind.
  • Anforderung: Bei der quantenresistenten hybriden Signatur werden ein klassischer RSA-Schlüssel mit 4.096 Bit und ein Post-Quanten-ML-DSA-65-Schlüssel kombiniert. Google generiert einen neuen klassischen Schlüssel für die hybride Signatur, der sich von dem klassischen Schlüssel unterscheidet, der für Geräte mit einer älteren Version als Android 17 verwendet wird. Dadurch verwendet Ihre App drei verschiedene Schlüssel.
  • Zweck: Auf Geräten mit Android 17 oder höher wird die App mithilfe des APK-Signaturschemas v3.2 überprüft, um sie vor zukünftigen Angriffen durch Quantencomputer zu schützen. Auf Geräten mit älteren Android-Versionen wird die App weiterhin mit den klassischen Signaturblöcken überprüft.

Hinweis: Aus Sicherheitsgründen sollten sich Uploadschlüssel und App-Signaturschlüssel unterscheiden.

Wie Google Ihre App signiert: Wenn Google Ihre APKs mit dem App-Signaturschlüssel generiert und signiert, verwendet es „apksigner“, um dem Manifest Ihrer App zwei Stempel hinzuzufügen (com.android.stamp.source und com.android.stamp.type). Mit diesen Stempeln können Ihre APKs sicher zur ursprünglichen Unterzeichnerin oder zum ursprünglichen Unterzeichner zurückverfolgt werden.

Play App-Signatur einrichten

Der Einrichtungsprozess hängt davon ab, ob Sie eine neue App veröffentlichen oder eine vorhandene migrieren.

Bei neuen Apps

  1. Neue App erstellen: Ihre App wird automatisch für die quantenresistente hybride Signatur mit von Google generierten Schlüsseln registriert. Außerdem wird ein separater klassischer Schlüssel für die Verwendung in Signaturblöcken generiert, die auf Geräten mit Android 16 und niedriger erkannt werden.
  2. Uploadschlüssel erstellen: Generieren Sie einen Schlüsselspeicher, um Ihr App-Bundle für die Veröffentlichung zu signieren. Sie können ihn in Android Studio generieren oder das Java-Keytool-Dienstprogramm über die Befehlszeile verwenden.
  3. App-Bundle hochladen: Rufen Sie die Play Console auf und bereiten Sie eine Neuveröffentlichung vor. Wenn Sie Ihr App-Bundle hochladen, wird Ihre App standardmäßig automatisch für die quantenresistente hybride Signatur mit von Google generierten Schlüsseln registriert.
  4. App-Signaturschlüssel ändern (optional): Fortgeschrittene Entwicklerinnen und Entwickler, die ihren eigenen Schlüssel verwalten möchten, können diese Standardeinstellung ändern, bevor ein Release im offenen Test-Track oder im Produktions-Track eingeführt wird. Gehen Sie dazu zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen und klicken Sie auf App-Signaturschlüssel ändern. Sie haben dann folgende Möglichkeiten:
  • Denselben Schlüssel wie eine andere App in diesem Entwicklerkonto verwenden
  • Kopie Ihres App-Signaturschlüssels bereitstellen (Anleitung beachten)

Bei vorhandenen Apps

Wenn Sie derzeit Ihre eigenen Schlüssel verwalten und APKs hochladen, können Sie auf die Play App-Signatur umstellen, um App-Bundles und Play-Optimierungen zu nutzen.

  1. Rufen Sie in der Play Console Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen auf.
  2. Akzeptieren Sie die Nutzungsbedingungen, falls noch nicht geschehen.
  3. Kopie des ursprünglichen Schlüssels übertragen: Laden Sie das PEPK-Tool herunter und folgen Sie der einheitlichen detaillierten Anleitung, um Ihren vorhandenen App-Signaturschlüssel aus einem beliebigen Repository zu verschlüsseln und hochzuladen.
Neuen Uploadschlüssel erstellen (empfohlen): Generieren Sie in Android Studio einen neuen Schlüssel, den Sie künftig als Uploadschlüssel verwenden, und registrieren Sie das zugehörige Zertifikat in der Play Console.

Bei API-Anbietern registrieren

Wenn Ihre App APIs wie Google Maps, OAuth oder Facebook Login verwendet, authentifizieren diese Dienste Ihre App mit dem Fingerabdruck Ihres App-Signaturschlüssels.

Da Google das endgültige APK signiert, ist es erforderlich, den Fingerabdruck des von Google verwalteten App-Signaturschlüssels bei Ihren API-Anbietern zu registrieren und nicht nur Ihren lokalen Uploadschlüssel.

  1. Gehen Sie zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen.
  2. Scrollen Sie zum Abschnitt App-Signaturschlüssel.
  3. Kopieren Sie die erforderlichen Fingerabdrücke (SHA-1 oder SHA-256). Wenn Ihre App die quantenresistente hybride Signatur verwendet, müssen Sie die Fingerabdrücke für drei Schlüssel kopieren und jeden von ihnen bei Ihren API-Anbietern registrieren: Ihren neuen klassischen Schlüssel und Ihren PQC-Schlüssel (post-quantum cryptography, Post-Quanten-Kryptografie), die auf neueren Geräten verwendet werden, sowie Ihren klassischen Schlüssel, der auf älteren Geräten verwendet wird.
  4. Fügen Sie diese Fingerabdrücke in die Konsole Ihres API-Anbieters ein, z. B. in die Google Cloud Console.
    Hinweis: Aktualisieren Sie die Datei „assetlinks.json“ mit diesen Fingerabdrücken, wenn Sie Android-App-Links verwenden.

Schlüssel verwalten

App-Signaturschlüssel aktualisieren

Wenn Ihr App-Signaturschlüssel kompromittiert wurde oder Sie einen kryptografisch stärkeren Schlüssel benötigen, können Sie eine jährliche Schlüsselaktualisierung für alle Installationen unter Android 17 (API-Level 37) und höher anfordern.

Wie die Durchsetzung in den verschiedenen Android-Versionen funktioniert:

  • Android 17 (API-Level 37) und höher: Die Android-Plattform erzwingt die Verwendung des aktualisierten quantenresistenten hybriden Schlüssels. Weitere Informationen finden Sie unter APK-Signaturschema v3.2.
  • Android 13 (API-Level 33) bis Android 16 (API-Level 36): Die Android-Plattform erzwingt die Verwendung des neuesten klassischen Schlüssels. Weitere Informationen finden Sie unter APK-Signaturschema v3.1.
  • Android 7 (API-Level 24) bis Android 12 (API-Level 32): Die Android-Plattform selbst erzwingt die Verwendung des aktualisierten Schlüssels nicht und erkennt weiterhin den neuesten klassischen Schlüssel. Google Play Protect bietet jedoch eine zusätzliche Validierung, indem geprüft wird, ob App-Updates mit Ihrem neuesten klassischen Schlüssel signiert sind (sofern die Nutzerin oder der Nutzer dies nicht deaktiviert hat).

Wichtiger Hinweis:

  • Weitergegebene Daten: Da die Plattform den aktualisierten Schlüssel unter Android S (API-Level 32) und niedriger nicht erzwingt, wird bei Verwendung desselben Schlüssels für mehrere Apps zum Weitergeben von Daten unter diesen älteren Android-Versionen nur der alte Schlüssel für Funktionen wie die Freigabe benutzerdefinierter Berechtigungen erkannt.

Wie Sie eine Aktualisierung vornehmen:

  1. Gehen Sie zu Mit Google Play geschützt > Google Play Store-Vertrieb > Play App-Signatur aufrufen.
  2. Klicken Sie im Abschnitt „App-Signaturschlüssel“ auf Schlüssel aktualisieren.
  3. Wählen Sie die gewünschte Aktualisierungsmethode aus:
    • Google Play einen neuen App-Signaturschlüssel generieren lassen (empfohlen)
    • Denselben App-Signaturschlüssel wie für eine andere App in diesem Entwicklerkonto verwenden
    • Kopie Ihres App-Signaturschlüssels bereitstellen (Anleitung beachten)
  4. Klicken Sie auf Speichern.
  5. Registrieren Sie Ihre neuen Schlüssel-Fingerabdrücke bei Ihren API-Anbietern. Wenn Ihre App die quantenresistente hybride Signatur verwendet, müssen Sie die Fingerabdrücke für zwei neue Schlüssel registrieren: Ihren neuen klassischen Schlüssel und Ihren neuen PQC-Schlüssel.

Zurücksetzen des Uploadschlüssels anfordern

Wenn Sie Ihren Uploadschlüssel verlieren oder vermuten, dass er kompromittiert wurde, können Sie trotzdem weiterhin auf Ihre App zugreifen.

  1. Erstellen Sie in diesem Fall einen neuen Uploadschlüssel in Android Studio.
  2. Exportieren Sie das Zertifikat im PEM-Format:
    keytool -export -rfc -keystore upload-keystore.jks -alias upload -file upload_certificate.pem
    Weitere Informationen zum Keytool und zu Schlüsselspeicherpfaden finden Sie im Leitfaden für die App-Signatur in Android Studio.
  3. Nachdem die PEM-Datei generiert wurde, fordern Sie die Zurücksetzung in der Play Console an.
  4. Gehen Sie zu Mit Google Play geschützt > Google Play Store-Schutz > Play App-Signatur verwalten.
  5. Klicken Sie unter Zertifikat des Uploadschlüssels auf Zurücksetzung des Uploadschlüssels anfordern.
  6. Geben Sie den Grund für die Anforderung ein.
  7. Laden Sie die Datei upload_certificate.pem hoch und klicken Sie auf Anfordern.

Best Practices und alternative Bereitstellung

  • Sicherheit: Schützen Sie Ihren Play Console-Zugriff, indem Sie die 2-Faktor-Authentifizierung für alle Nutzerinnen und Nutzer erzwingen.
  • App-Bundle-Optimierungen: Wenn Sie sich für die Play App-Signatur registrieren, können Sie Optimierungen für Ihre App-Bundles nutzen. Wenn Sie Optimierungen anwenden möchten, müssen Sie zuerst beim Erstellen eines neuen Release alle erforderlichen Konfigurationsänderungen vornehmen und dann ein neues App-Bundle hochladen.
  • Bereitstellung außerhalb von Google Play: Wenn Sie Ihre App in anderen App-Shops anbieten und überall denselben Signaturschlüssel verwenden möchten, haben Sie zwei Möglichkeiten. [1] Sie können entweder Ihren App-Signaturschlüssel von Google generieren lassen und ein signiertes, universelles APK aus der Play Console oder der Play Developer API herunterladen, um es anderweitig zu vertreiben (gehen Sie in der Play Console zu Testen und veröffentlichen > Neueste Releases und Bundles, wählen Sie Ihr App-Bundle aus und klicken Sie auf den Tab Downloads). [2] Oder Sie können den App-Signaturschlüssel generieren, den Sie für alle App-Shops verwenden möchten, und eine Kopie davon an Google übertragen, wenn Sie die Play App-Signatur konfigurieren. Weitere Informationen zur Funktionsweise von App-Updates und zu Ihren Optionen zum Aktivieren oder Deaktivieren von Updates in mehreren App-Shops
  • Testen: Mit der internen App-Freigabe können Sie genau testen, was Google Play an Nutzerinnen und Nutzer sendet. Alternativ können Sie gerätespezifische APKs aus dem App Bundle Explorer herunterladen und sie lokal mit „adb install-multiple *.apk“ installieren.
  • APK-Signaturschema v4: Die Play App-Signatur verwendet automatisch die v4-Signatur für berechtigte Apps und unterstützt damit die optimierte Bereitstellung auf Geräten mit Android 11 oder höher. Es besteht von Ihrer Seite kein Handlungsbedarf. Ausgenommen sind alle Apps, die die quantenresistente hybride Signatur verwenden, da diese noch nicht mit der v4-Signatur kompatibel ist. Weitere Informationen zu den technischen Vorteilen finden Sie in der Dokumentation zum APK-Signaturschema v4.

Selbst gehostete Google Cloud-Projekte 

Wenn Sie sehr spezifische Sicherheitsanforderungen haben (z. B. die Verwendung von OEM-Schlüsseln), können Sie sich über die Play Developer API mit einem selbst gehosteten Google Cloud-Projekt für die Play App-Signatur registrieren.

Dies ist eine nicht standardmäßige Einrichtung, die nicht empfohlen wird. Wenn Sie ein selbst gehostetes Projekt verwenden, übernehmen Sie die volle Verantwortung für alle App-Signaturvorgänge.

  • Außerdem kann Google Play dann keine kritischen Funktionen wie die Notfallwiederherstellung ausführen.
  • Google kann einen vorhandenen Release nicht neu generieren oder korrigieren. Wenn Sie Fehler im Zusammenhang mit einem Release beheben möchten, müssen Sie einen neuen Release hochladen.
  • Erweiterte Optimierungen, bestimmte Google Play-Verbesserungen und Sicherheitsfunktionen wie die quantenresistente hybride Signierung sind in dieser Konfiguration möglicherweise nicht verfügbar.
  • Generieren oder importieren Sie Ihre Signaturschlüssel in Cloud KMS. Achten Sie darauf, dass der Standort als Multiregion USA konfiguriert ist, und folgen Sie dem Leitfaden Schlüsselversion in Cloud KMS importieren.
  1. Wenn Sie Ihren Signaturschlüssel ändern möchten, verwenden Sie die Methode enrollApp. Signaturschlüssel können nur geändert werden, bevor die App in offenen Test-Tracks oder Produktions-Tracks veröffentlicht wird.
  2. Wenn Sie Ihren Signaturschlüssel nach der Veröffentlichung aktualisieren möchten, verwenden Sie die Methode rotateAppSigningKey
  3. Weisen Sie dem Client oder Dienstkonto, der bzw. das sich bei der Google Play Developer API authentifiziert, die folgenden IAM-Rollen zu:
    1. role/cloudkms.signer
    2. roles/cloudkms.viewer
    3. roles/cloudkms.publicKeyViewer
  4. Sorgen Sie dafür, dass Ihr Kontingent für kryptografische Vorgänge ausreicht. Wir empfehlen insbesondere, das Kontingent für asymmetric_requests auf mindestens 350 Abfragen pro Sekunde zu erhöhen.
  5. Wenn Sie sehen möchten, wie Signaturschlüssel verwendet werden, aktivieren Sie das Audit-Log in Ihrem Cloud KMS-Projekt.
Diese Seite enthält möglicherweise Inhalte, die mithilfe von KI-Technologie übersetzt wurden. KI-Übersetzungen können Fehler enthalten.

War das hilfreich?

Wie können wir die Seite verbessern?

Benötigen Sie weitere Hilfe?

Mögliche weitere Schritte:

Suche
Suche löschen
Suche schließen
Hauptmenü
7988248976876797678
true
Suchen in der Hilfe
false
true
true
true
true
true
92637
false
false
false
false
false