pacs.004 de saída antes de enviá-lo, mas uma falha de registro é de melhor esforço e não necessariamente bloqueia o despacho.
Liquidação ininterrupta
O Pix liquida de forma individual e instantânea, sem parar. Não há janela diária para abrir ou fechar. Duas superfícies adjacentes usam os próprios períodos de referência. O agendamento do Pix Automático (scheduling) dá a cada instrução um horário de execução solicitado e uma última data em que ela pode liquidar. Os relatórios da Conta PI usam um período de referência de saldo ou de extrato, com uma janela de datas de até 92 dias.
Rotação de certificados
O trilho gerencia o certificado de assinatura do Pix ao longo do ciclo de vida dele. Você envia o
.cer público. Você desativa um certificado que retira de uso. O trilho rejeita uma chave privada enviada, fail-closed. O trilho armazena apenas impressões digitais SHA-256 e metadados públicos, então uma resposta nunca expõe material de chave. O trilho emite um sinal de dias até a expiração, então os operadores podem agir antes que um certificado expire.
Contingência e recuperação
Quando um pagamento trava, o trilho expõe apenas as ações que pode executar:
- Uma visão de operações travadas lista os itens que precisam de atenção.
- Uma avaliação de elegibilidade para recuperação decide se uma operação é recuperável.
- Uma ação de recuperação ou uma resolução manual encerra uma operação elegível.
- Um workflow de aprovações de autorização manual controla as operações que precisam de um aval explícito antes de seguir.
- Um job de exportação de evidências empacota o registro de uma operação para auditoria ou disputa.
pacs.004 sem resposta de status deixa a devolução em espera indefinida. A devolução retém folga do teto de soma que o Pix nunca pode reutilizar. Na superfície de devolução total, ela bloqueia qualquer devolução seguinte daquele Pix. Um operador resolve essa devolução como não realizada, e o trilho então libera a folga que ela retinha.
O trilho recusa essa resolução a menos que o próprio estado prove que o dinheiro nunca saiu. A liberação de um teto em uma devolução com resultado desconhecido é como um Pix ganha duas devoluções. Uma devolução não comprovada permanece onde está, e o trilho não oferece a liberação.
Conciliação
Os recursos de conciliação operam em várias granularidades. A conciliação DICT automática, incremental e total, roda apenas quando
SCHEDULER_ENABLED=true e os feature gates respectivos estão ativos. Uma execução pode falhar. A limpeza de chaves órfãs e o processamento de prazos de reivindicação são fluxos separados:
- A conciliação DICT pode rodar completa ou a partir da lista de eventos do BACEN.
- A limpeza de chaves órfãs pode remover chaves que um fluxo interrompido deixou para trás.
- O processamento de prazos de reivindicação pode avançar ou encerrar reivindicações conforme as janelas do BACEN.
Invariantes de liquidação
Três invariantes valem do início ao fim:
- Um envio é despacho, não confirmação. Um envio aceito confirma apenas que o trilho aceitou o despacho. Para um pagamento de saída, a resposta de status
pacs.002de entrada aplicaCOMPLETEDouREJECTEDe projeta os campos do BACEN de forma literal. O trilho registra umpacs.008de entrada como pendente. A decisão de provisão de fundos do cliente autenticado então o conclui ou o recusa. O mesmo vale para uma devolução: a resposta do BACEN conclui umpacs.004que o trilho aceitou para despacho. O envio nunca o conclui. - A identidade de uma devolução é registrada, não derivada. O trilho armazena qual superfície criou uma devolução. Uma devolução parcial chaveada por um identificador escolhido pelo cliente nunca é lida como a devolução total do Pix dela.
- O trilho é neutro em relação ao dinheiro. Ele encaminha os valores declarados com exatidão e não calcula posição nem saldo. O seu consumidor do ledger registra qualquer posição contábil.

