— significa que no hay valor por defecto. Cualquier variable marcada como Sensible contiene material de credenciales o claves. Inyéctala desde tu gestor de secretos en el momento del despliegue. Nunca guardes un valor en el repositorio.
Servicio y runtime
Lerian SISBAJUD expone
/health (liveness), /readyz (readiness), /version y /metrics en el puerto principal. Cuando habilitas la multi-tenancy, también expone GET /readyz/tenant/{id}. Consulta Salud y readiness para el contrato de las sondas.Backend de seguridad
El servicio valida el proveedor KMS al arrancar. Selecciona el backend que protege con cifrado de sobre los datos de embargo ordenados por la justicia. En producción, un valor sin definir o no soportado falla el arranque de forma cerrada. Fuera de producción, el valor por defecto esvault.
KMS_PROVIDER=vault requiere las variables de Vault de abajo. KMS_PROVIDER=aws requiere la AWS_REGION compartida. Las credenciales de conector por institución se sellan dentro de los metadatos de configuración de la institución bajo una KEK de clase de credenciales; ningún selector de entorno elige su almacenamiento. KMS_PROVIDER usa vault por defecto cuando no se define fuera de producción. En producción, debes definirlo explícitamente o el arranque falla de forma cerrada.Vault (cuando KMS_PROVIDER=vault)
|
VAULT_TOKEN_RENEW_ENABLED | true | Ejecuta un renovador en segundo plano que refresca el token de Vault antes de que caduque su lease. |
| VAULT_TOKEN_RENEW_MIN_INTERVAL_SEC | 60 | Piso, en segundos, entre intentos de renovación. |
| VAULT_TIMEOUT_SEC | 15 | Tiempo de espera por petición, en segundos, para cada ida y vuelta a Vault. |
AWS (cuando KMS_PROVIDER=aws)
Ciclo de vida criptográfico
El cifrado de sobre usa una clave de datos por registro sellada bajo la clave maestra de la institución, más un índice ciego para la búsqueda de coincidencia exacta sobre los identificadores fiscales.Workers de dominio
El procesamiento de órdenes judiciales se ejecuta como un conjunto de crons en segundo plano por institución. Todos están desactivados por defecto excepto el recolector de locks de procesamiento, que se ejecuta por defecto. Los workers usan los ajustes de cadencia*_SCAN_INTERVAL (segundos) y *_BATCH_SIZE cuando corresponde.
Almacenamiento de objetos
Lerian SISBAJUD escribe los artefactos de embargo ordenados por la justicia en un almacén de objetos compatible con S3, ya cifrados. La capa de blobs nunca ve texto en claro.Conector del ledger Midaz
Lerian SISBAJUD lee saldos y bloqueos a través del ledger Midaz.MIDAZ_BASE_URL es un fallback opcional para todo el servicio; los metadatos del conector por institución tienen precedencia.

