Signing your Android app
June 3, 2020
Kurzfassung
Wenn du App Bundles (.aab) hochlaedst, solltest du Play App Signing aktivieren.
Google verwaltet dann den App Signing Key, du nutzt einen Upload Key zum Hochladen.
Begriffe
- App Signing Key: wird zum Signieren der Versionen im Store genutzt, bleibt gleich.
- Upload Key: wird fuer Uploads genutzt, kann bei Verlust rotiert werden.
- Certificate (
.der/.pem): oeffentlicher Teil des Keys. - Keystore (
.jks/.keystore/.p12): Container fuer private Keys.
App Signing vs Upload Key
| Thema | App Signing Key | Upload Key |
|---|---|---|
| Aenderbar | Nein | Ja (auf Anfrage) |
| Verlust | kritisch | ersetzbar |
| Nutzung | End-User Signatur | Upload zu Play |
Keystore erstellen
code
keytool -genkeypair -v \
-keystore my-release-key.jks \
-alias my_alias \
-keyalg RSA -keysize 4096 -validity 10000
Keystore pruefen
code
keytool -list -keystore my-release-key.jks
Formate
- JKS war default bis JDK 8
- PKCS12 ist Standard (JDK 9+)
Format erzwingen:
code
keytool -genkeypair -storetype PKCS12 -keystore my-key.p12 -alias my_alias
Praxistipp
Wenn du ausserhalb von Google Play verteilst, nutze deinen eigenen App Signing Key und speichere ihn sicher (Backups!).