Afeta
Equipes que fazem deploy ou operam o serviço SPI para operações Pix em qualquer ambiente, inclusive desenvolvimento e produção.
O que mudou
A documentação agora afirma corretamente que dois valores que protegem o PII de operações são obrigatórios em cada ambiente:
SPI_OPERATIONS_PII_ENCRYPTION_KEYdeve ser uma chave AES-256 válida.SPI_OPERATIONS_BLIND_INDEX_PEPPERdeve conter pelo menos 32 caracteres.
Impacto
Classificação: Ação necessária. A redação anterior não deixava explícito o requisito de inicialização. Um deploy que omite qualquer um dos valores, ou que fornece um valor inválido, não pode começar o serviço SPI.
O que você precisa fazer
1
Antes da próxima inicialização ou novo deploy do SPI, forneça os dois valores pelo seu gerenciador de segredos em cada ambiente.
2
Verifique que a chave de criptografia é uma chave AES-256 válida e que o pepper de blind index contém pelo menos 32 caracteres.
3
Não faça commit nem log de nenhum dos dois valores. Planeje uma reindexação ou recriptografia antes de rotacionar um pepper ou uma chave.

