For the complete documentation index, see llms.txt. This page is also available as Markdown.

Renovar KES keys

Cómo renovar las claves KES y emitir un nuevo certificado operacional antes de que expiren. Incluye cómo verificar cuántos períodos quedan.

Las claves KES (Key Evolving Signature) tienen una vida útil limitada. En mainnet duran aproximadamente 62 días. Si expiran sin que las renueves, tu block producer deja de firmar bloques.


Verificar cuándo vencen tus KES

Antes de ponerte a renovar, verifica cuántos períodos te quedan:

cardano-cli query kes-period-info \
  --mainnet \
  --op-cert-file $HOME/pool-keys/node.cert

La salida te muestra el período actual, el período en que emitiste el certificado y cuántos períodos de KES quedan disponibles. Cuando veas que te quedan menos de 10, es momento de renovar.

Pon un recordatorio en el calendario dos semanas antes de la fecha de vencimiento. No esperes al último momento.


Obtener el período KES actual

En el block producer, calcula el período:

expr $(cardano-cli query tip --mainnet | jq .slot) / $(cat $HOME/cardano/relay/config/shelley-genesis.json | jq .slotsPerKESPeriod)

El resultado es un número entero como 4385. Ese es el --kes-period que usarás al generar el nuevo certificado.


Generar las nuevas claves KES

En el block producer:

Copia kes.vkey a la máquina air-gapped para emitir el nuevo certificado operacional.


Generar el nuevo certificado operacional

En la máquina air-gapped, con las cold keys accesibles:

Esto incrementa el cold.counter. Guarda el contador actualizado.


Copiar los archivos al block producer

Transfiere de vuelta al block producer:

  • kes.skey (las nuevas claves KES)

  • node.cert (el nuevo certificado)


Reiniciar el servicio y verificar

Revisa los logs para confirmar que el nodo arrancó con el nuevo certificado:

Confirma el estado del nuevo certificado:


Resumen del proceso

Última actualización