Ihre Apple- und Google-Konten verbinden
Die Zugangsdaten, mit denen die Plattform in Ihrem Namen signiert, sendet und benachrichtigt, wo Sie jede erzeugen und welcher Fehler bei jeder der klassische ist. Sie liegen verschlüsselt und kommen nie auf den Bildschirm zurück.
Es sind vier Zugangsdaten, und sie ähneln sich paarweise
| Zugangsdaten | Wofür | Nötig, wenn |
|---|---|---|
App-Store-Connect-Schlüssel (.p8 + Key ID + Issuer ID + Team ID) |
den Build signieren und an Apple senden | Sie auf iOS veröffentlichen |
Play-Console-Dienstkonto (.json) |
Versionen an Google Play senden | Sie auf Android veröffentlichen |
Firebase: google-services.json + Dienstkonto (.json) |
Benachrichtigungen auf Android zustellen | Sie Push auf Android nutzen |
In-App-Purchase-Schlüssel von Apple (.p8) |
einen Kauf in der App prüfen | Sie auf iOS in der App verkaufen |

Daraus entstehen zwei Fallen. Das Dienstkonto der Play Console ist nicht das von Firebase: eines
veröffentlicht die App, das andere sendet Benachrichtigungen, und beide sind ähnlich aussehende .json-Dateien. Und
der In-App-Purchase-Schlüssel ist nicht der App-Store-Connect-Schlüssel: Apple gibt sie getrennt aus, beide sind
.p8-Dateien mit einem BEGIN PRIVATE KEY-Block, und von außen sind sie nicht zu unterscheiden. Deshalb prüft die
Plattform den Kaufschlüssel beim Speichern bei Apple, statt auf die Form zu sehen.
Google Play
1. Die App in der Konsole anlegen, mit genau dieser Kennung
In der Play Console, App erstellen. Der Paketname muss genau die Kennung sein, die der Tab App zeigt (daneben liegt ein Kopieren-Knopf).
Googles API legt die App nicht an. Fehlt das Paket, scheitert der Versand mit Package not found, und der
Paketname lässt sich später nicht umbenennen.
2. Das Dienstkonto anlegen
Das Dienstkonto ist der Roboter-Nutzer, der die Versionen sendet. Es wird in Google Cloud angelegt und in der Play Console berechtigt. Google verlangt nicht mehr, das Cloud-Projekt für die API mit der Play Console zu verknüpfen, der Weg ist also direkt:
- in der Google Cloud Console ein Projekt anlegen (oder wählen);
- darin die Google Play Android Developer API aktivieren;
- unter APIs und Dienste → Anmeldedaten → Anmeldedaten erstellen → Dienstkonto das Konto anlegen. Hier ist keine Rolle nötig: die Berechtigung, auf die es ankommt, liegt im nächsten Schritt in der Play Console;
- beim angelegten Konto Schlüssel → Schlüssel hinzufügen → Neuen Schlüssel erstellen → JSON. Die Datei lädt sofort herunter, und genau sie laden Sie in der Plattform hoch.
Behandeln Sie diese .json wie ein Passwort: wer die Datei hat, kann in Ihrer Play Console veröffentlichen.
3. Die Berechtigung in der Play Console geben
Dieser Schritt wird am häufigsten vergessen, und das Symptom täuscht: die Datei wird hier angenommen und der Versand dort abgelehnt.
In der Play Console Nutzer und Berechtigungen → Neuen Nutzer einladen, die E-Mail-Adresse des Dienstkontos
verwenden (etwa name@projekt.iam.gserviceaccount.com), die App im Tab der App-Berechtigungen hinzufügen und
ankreuzen:
- Apps für Testkanäle freigeben;
- In die Produktion freigeben, Geräte ausschließen und Play App Signing nutzen, wenn Sie in die Produktion veröffentlichen.
Einladen. Das Dienstkonto erscheint in der Liste wie jeder andere Nutzer.
4. Der SHA-256-Fingerabdruck (optional)
Er sorgt nur dafür, dass die Links Ihrer Website in der App öffnen. Er liegt unter Einstellungen → App-Integrität → App-Signatur. Nehmen Sie den des Zertifikats des App-Signaturschlüssels, nicht den des Upload-Schlüssels: den Upload-Schlüssel zu nehmen ist der klassische Fehler, der Wert sieht richtig aus und die Linkprüfung besteht nie.
Apple
1. Der App-Store-Connect-Schlüssel
In App Store Connect unter Users and Access → Integrations → App Store Connect API → Team Keys auf Generate API Key klicken. Namen vergeben und Rolle wählen.
Die Rolle muss Admin sein. App Manager kann das Signaturzertifikat nicht erstellen, und dieser Fehler zeigt sich erst am Ende des Builds, nach 20 Minuten Kompilieren, in einer Zertifikatsmeldung, die nicht "falsche Rolle" sagt.
Beim Erzeugen lässt Apple die .p8-Datei genau einmal herunterladen. Verloren ist sie nicht wiederherstellbar:
Schlüssel widerrufen und einen neuen erzeugen. Vom selben Bildschirm kommen die beiden anderen Felder: die Key ID
(zehn Zeichen, in der Zeile des Schlüssels) und die Issuer ID (eine UUID, über der Liste, für alle Ihre
Schlüssel gleich).
Issuer ID und Key ID zu verwechseln ist der häufigste Fehler, weil beide vom selben Bildschirm stammen.
2. Die Team ID
Auf developer.apple.com → Membership, oben rechts neben dem Teamnamen. Zehn Zeichen. Ohne sie kann sich der Build zum Signieren nicht authentifizieren und scheitert in der Cloud mit einem Zertifikatsfehler.
3. Die Kennung aufbewahren
Dieselbe Kennung wie im Schritt Marke. An ihr erkennt Apple, dass eine neue Version dieselbe App ist, und sie ändert sich nach der ersten Veröffentlichung nicht mehr.
Benachrichtigungen auf Android: die beiden Firebase-Dateien
Android stellt Benachrichtigungen über Firebase Cloud Messaging zu, und das verlangt ein eigenes Firebase-Projekt. Zwei verschiedene Dateien aus demselben Projekt, und sie wirken nur zusammen:
| Datei | Wohin sie gehört | Wo herunterladen |
|---|---|---|
google-services.json |
in die App, damit sie ihr Projekt kennt | Firebase → Projekteinstellungen → Ihre Apps → Android |
Dienstkonto (.json) |
auf unseren Server, um das Senden zu erlauben | Firebase → Projekteinstellungen → Dienstkonten → Neuen privaten Schlüssel erzeugen |
Legen Sie die Android-App im Firebase-Projekt mit derselben Kennung wie die App an. Stammen die beiden Dateien aus verschiedenen Projekten, scheitert das Senden mit einem Absenderfehler, der das nicht so ausspricht.
iOS nutzt kein Firebase. Dort läuft die Zustellung über Apple, mit den Zugangsdaten, die die Plattform in Ihrem Konto ohnehin anlegt. Ohne diese beiden Dateien funktioniert Push auf dem iPhone und nicht auf Android.
Der In-App-Purchase-Schlüssel
Nur nötig, wenn Sie auf iOS ein Abo oder einen Kauf in der App verkaufen. Unter Users and Access → Integrations → In-App Purchase auf Generate In-App Purchase Key klicken. Auch er lädt nur einmal herunter, und die verlangte Rolle ist Account Holder oder Admin.
Der Leitfaden Abos in der App verkaufen erklärt den Rest des Wegs.
Was die Plattform nicht für Sie prüfen kann
Das Konto zu verbinden ist die halbe Arbeit. Die andere Hälfte passiert in der Konsole des Stores, und von außen lässt sich nicht sehen, ob sie erledigt wurde: ob die App in der Play Console existiert, ob das Dienstkonto seine Berechtigung bekam, ob der Schlüssel die Rolle Admin hat.
Deshalb listet der Bildschirm diese Anforderungen, ohne den Knopf zu sperren. Er lässt Sie lieber versuchen und mit einer klaren Meldung scheitern, als etwas vorzugeben, das er nicht weiß.