Pular para o conteúdo principal
O Lerian STA é o rail de propriedade da Lerian que transmite e recebe arquivos com o hub STA do BACEN. Essas variáveis são definidas no momento do deploy e exigem uma reinicialização do serviço para entrar em vigor. O backbone universal que todo serviço Go da Lerian compartilha — servidor, datastores, multi-tenancy, telemetria, autenticação de plugin e licenciamento — é documentado uma única vez na referência de configuração BYOC; esta página cobre apenas as variáveis distintivas do Lerian STA. Nas tabelas abaixo, a coluna Padrão / Obrigatória mostra o valor padrão; um qualificador em negrito (ex: Obrigatória, Obrigatória em produção) marca variáveis que devem ser definidas. significa que não há padrão. Qualquer variável marcada como Sensível carrega material de credencial ou de chave — injete-a a partir do seu gerenciador de segredos no momento do deploy e nunca faça commit de um valor.

Serviço e runtime

O Lerian STA expõe /health (liveness) e /readyz (readiness) na porta principal, além de /version e /metrics, e — quando a multi-tenancy está habilitada — GET /readyz/tenant/{id}. Consulte Saúde e prontidão para o contrato das probes.

Armazenamento de objetos

O Lerian STA persiste os bytes de transferência e os downloads de entrada em um object store compatível com S3. Cada subsistema configura sua própria conexão através do AWS SDK, então a mesma fiação atende AWS S3, MinIO ou um store local.

Criptografia de envelope

As credenciais de operador são protegidas com criptografia de envelope AES-GCM. O material de chave-mestra é sempre obrigatório — o processo do manager aborta o boot se ele estiver ausente ou malformado.

Trust store

Cada tenant faz upload dos certificados-raiz X.509 em que o Lerian STA confia ao estabelecer TLS mútuo com o BACEN. O módulo de trust store fica sempre ligado. Os corpos PEM dos certificados são persistidos no object store, então a conexão com o bucket do trust store é obrigatória.
O Lerian STA roda seu pipeline de auditoria em um worker dedicado: um publisher de outbox, um consumidor de auditoria hash-chained, um gerenciador de partições, uma limpeza de outbox e um gerador assíncrono de exportação de auditoria. Eles rodam quando a multi-tenancy e o broker estão habilitados e são ajustados através das famílias AUDIT_PUBLISHER_*, AUDIT_CONSUMER_*, AUDIT_PARTITION_*, AUDIT_CLEANUP_*, AUDIT_EXPORT_GENERATOR_* e AUDIT_EXPORT_RATE_LIMIT_*, cada uma entregando padrões funcionais.