— significa que no hay valor predeterminado. Cualquier variable marcada como Sensible contiene credenciales o material de claves. Inyéctala desde tu gestor de secretos en el momento del despliegue. Nunca hagas commit de un valor.
Servicio y runtime
Lerian SISBAJUD expone
/health (liveness), /readyz (readiness), /version y /metrics en el puerto principal. Cuando habilitas multi-tenancy, también expone GET /readyz/tenant/{id}. Consulta Estado de salud y disponibilidad para conocer el contrato de los sondeos.Backend de seguridad
El servicio valida el proveedor de KMS al iniciar. Selecciona el backend que protege los datos de embargo ordenados judicialmente mediante cifrado en sobre. En producción, un valor no configurado o no admitido hace fallar el arranque en modo fail-closed. Fuera de producción, usavault de forma predeterminada.
KMS_PROVIDER=vault requiere las variables de Vault que se muestran a continuación. KMS_PROVIDER=aws requiere la AWS_REGION compartida. Las credenciales del conector por institución están selladas dentro de los metadatos de configuración de la institución bajo una KEK de clase credenciales. Ningún selector de entorno elige su almacenamiento. KMS_PROVIDER usa vault de forma predeterminada cuando no se configura fuera de producción. En producción, debes configurarlo explícitamente o el arranque falla en modo fail-closed.Vault (cuando KMS_PROVIDER=vault)
|
VAULT_TOKEN_RENEW_ENABLED | true | Ejecuta un renovador en segundo plano que actualiza el token de Vault antes de que expire su lease. |
| VAULT_TOKEN_RENEW_MIN_INTERVAL_SEC | 60 | Piso, en segundos, entre intentos de renovación. |
| VAULT_TIMEOUT_SEC | 15 | Tiempo de espera por solicitud, en segundos, para cada ida y vuelta a Vault. |
AWS (cuando KMS_PROVIDER=aws)
Ciclo de vida de las claves criptográficas
El cifrado en sobre usa una clave de datos por registro, sellada bajo la clave maestra de la institución, más un índice ciego para búsquedas de coincidencia exacta en identificadores fiscales.Workers de dominio
El procesamiento de órdenes judiciales se ejecuta como un conjunto de crons en segundo plano por institución. Todos están deshabilitados de forma predeterminada, excepto el reaper de bloqueos de procesamiento, que se ejecuta de forma predeterminada. Los workers usan los controles de cadencia*_SCAN_INTERVAL (segundos) y *_BATCH_SIZE donde corresponde.
Almacenamiento de objetos
Lerian SISBAJUD escribe los artefactos de embargo ordenados judicialmente en un almacén de objetos compatible con S3, ya cifrados. La capa de blobs nunca ve texto plano.Conector del ledger de Midaz
Lerian SISBAJUD lee saldos y bloqueos a través del ledger de Midaz.MIDAZ_BASE_URL es un fallback opcional para todo el servicio. Los metadatos del conector por institución tienen prioridad.

