> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Operar Lerian STA

> Operar Lerian STA: aislamiento opcional de base de datos por tenant, credenciales de operador de BACEN, rotación de contraseña en tres fases y conciliación de protocolos.

Tres realidades del hub de archivos de BACEN dan forma a Lerian STA. Las credenciales por institución expiran, cada protocolo saliente tiene una vida útil acotada, y BACEN no hace idempotente el paso de creación de protocolo. Lerian STA gestiona cada una de ellas bajo su modo de tenancy seleccionado. Concilia al nivel de granularidad del número de protocolo de BACEN.

## Multi-tenancy y sondeadores

***

Lerian STA admite dos modos de tenancy. Cuando multi-tenancy está habilitado, los datos de cada tenant viven en su propia base de datos físicamente aislada, sin columna de tenant compartida en las filas, y STA aprovisiona **sondeadores** por tenant con una resincronización de aproximadamente un minuto. En modo single-tenant, usa la base de datos/pool predeterminado sin contexto de tenant. El sondeo de estado saliente **se autoencola** con un backoff por clave de estado.

El tráfico hacia BACEN respeta límites por credencial. Las operaciones de comando alcanzan aproximadamente 10 por minuto por credencial, un presupuesto compartido con la rotación. El sondeo de estado escala de forma dinámica hasta aproximadamente 100 por minuto.

## Credenciales

***

Cada credencial es una **contraseña de operador** de BACEN. Lerian STA la identifica por **código de institución e ID de operador**. Lerian STA la almacena **cifrada** con cifrado envelope, y nunca la devuelve ni la registra en logs. Los operadores pueden **crear**, **probar la conectividad de**, **rotar** y **revocar** una credencial.

## Rotación de contraseña

***

La rotación es un protocolo de **tres fases**, de modo que un fallo a mitad de camino nunca pierde la autenticación:

1. **Prepara** la nueva contraseña de forma local.
2. **Cámbiala** en BACEN.
3. **Promuévela** de forma local.

Un **worker de recuperación** resuelve las rotaciones en curso. Si BACEN no acepta ni la contraseña anterior ni la nueva, Lerian STA bloquea la credencial en un estado de error para un restablecimiento manual de credenciales.

## Monitoreo de expiración de contraseña

***

BACEN exige cambios periódicos de contraseña. Lerian STA rastrea la **expiración reportada por BACEN** de cada credencial mediante una cache read-through. Proyecta una **banda de salud** (saludable, de advertencia, crítica o vencida) con los días restantes. Un operador puede entonces rotar la contraseña antes de que BACEN le bloquee el acceso.

## Retención y TTL de protocolo

***

* **TTL de protocolo saliente.** Cada protocolo saliente tiene una vida útil acotada de reloj de pared para terminar la carga antes de que BACEN lo haga expirar. El valor predeterminado es 44 horas.
* **Retención entrante.** Cada configuración de fuente entrante establece cuánto tiempo Lerian STA conserva sus archivos descargados. El valor predeterminado es 365 días, ajustable de 1 a 3,650 días.

## Conciliación y contingencia

***

Lerian STA concilia al nivel de granularidad de **una transferencia por número de protocolo de BACEN**. En el descubrimiento, el número de protocolo es la **clave de idempotencia**, de modo que Lerian STA nunca procesa un archivo dos veces.

BACEN no ofrece una **creación de protocolo idempotente**. Una segunda creación duplicaría el archivo en BACEN. Por eso, Lerian STA puede fallar después de crear un protocolo en BACEN pero antes de persistirlo localmente. Si esto sucede, Lerian STA deja la transferencia estacionada en un **estado solo local**, y un operador debe resolverla. Lerian STA nunca la reintenta en silencio.
