— significa que não há padrão. Qualquer variável marcada como Sensível carrega material de credencial ou de chave — injete-a a partir do seu gerenciador de segredos no momento do deploy e nunca faça commit de um valor.
Serviço e runtime
O Lerian STA expõe
/health (liveness) e /readyz (readiness) na porta principal, além de /version e /metrics, e — quando a multi-tenancy está habilitada — GET /readyz/tenant/{id}. Consulte Saúde e prontidão para o contrato das probes.Armazenamento de objetos
O Lerian STA persiste os bytes de transferência e os downloads de entrada em um object store compatível com S3. Cada subsistema configura sua própria conexão através do AWS SDK, então a mesma fiação atende AWS S3, MinIO ou um store local.Criptografia de envelope
As credenciais de operador são protegidas com criptografia de envelope AES-GCM. O material de chave-mestra é sempre obrigatório — o processo do manager aborta o boot se ele estiver ausente ou malformado.Trust store
Cada tenant faz upload dos certificados-raiz X.509 em que o Lerian STA confia ao estabelecer TLS mútuo com o BACEN. O módulo de trust store fica sempre ligado. Os corpos PEM dos certificados são persistidos no object store, então a conexão com o bucket do trust store é obrigatória.O Lerian STA roda seu pipeline de auditoria em um worker dedicado: um publisher de outbox, um consumidor de auditoria hash-chained, um gerenciador de partições, uma limpeza de outbox e um gerador assíncrono de exportação de auditoria. Eles rodam quando a multi-tenancy e o broker estão habilitados e são ajustados através das famílias
AUDIT_PUBLISHER_*, AUDIT_CONSUMER_*, AUDIT_PARTITION_*, AUDIT_CLEANUP_*, AUDIT_EXPORT_GENERATOR_* e AUDIT_EXPORT_RATE_LIMIT_*, cada uma entregando padrões funcionais.
