> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lerian.studio/llms.txt
> Use this file to discover all available pages before exploring further.

# Variables de entorno

> Variables de entorno de despliegue de Lerian Consignado — Dataprev: adaptadores de integración con Dataprev y almacén de credenciales por tenant.

Lerian Consignado — Dataprev es el gateway propiedad de Lerian que integra los flujos de crédito de nómina con Dataprev. Defines estas variables en el momento del despliegue, y debes reiniciar el servicio antes de que surtan efecto. La [referencia de configuración BYOC](/es/reference/byoc-configuration) documenta el backbone universal que comparte cada servicio Go de Lerian: servidor, almacenes de datos, multi-tenancy, telemetría, autenticación de plugins y licenciamiento. Esta página cubre solo las variables distintivas de Lerian Consignado.

En las tablas siguientes, la columna **Valor por defecto / Requerida** muestra el valor por defecto. Un calificador en negrita marca una variable que debes definir, como **Requerida** o **Requerida en despliegues gestionados**. `—` significa que no hay valor por defecto. Cualquier variable marcada como **Sensible** contiene material de credenciales o claves. Inyéctala desde tu gestor de secretos en el momento del despliegue, y nunca guardes un valor en el repositorio.

## Servicio y runtime

| Variable              | Valor por defecto / Requerida | Descripción                                                                                                                                                                                                                                                                                                                                |
| --------------------- | ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `SERVER_ADDRESS`      | `:8080`                       | Dirección de escucha HTTP principal. Las sondas de liveness, readiness, métricas y versión se enlazan a este mismo puerto.                                                                                                                                                                                                                 |
| `ENV_NAME`            | `development`                 | Nombre del entorno de runtime que lee el propio control de seguridad del gateway. Defínelo como `production` para activar el endurecimiento de producción (desactiva Swagger, fuerza el rate limiting, ejecuta la validación de configuración de producción). Si no lo defines, toma por defecto `development` y corre como no-producción. |
| `ENVIRONMENT_NAME`    | —                             | Entorno para el listener de eventos de tenant en modo multi-tenant (`staging` o `production`; recurre a `ENV_NAME` como respaldo). Requerida en modo multi-tenant. **No** activa el propio control de seguridad del gateway: para eso, define `ENV_NAME`.                                                                                  |
| `SYSTEMPLANE_ENABLED` | `false`                       | Habilita la API de administración de configuración en tiempo de ejecución de [Systemplane](/es/reference/systemplane/overview) bajo el prefijo `/system` en el puerto principal. Desactivada por defecto (modo solo variables de entorno).                                                                                                 |
| `DEFAULT_TENANT_ID`   | `default`                     | Identificador de tenant usado en modo de un solo tenant.                                                                                                                                                                                                                                                                                   |

<Note>
  Lerian Consignado expone `/health` (liveness) y `/readyz` (readiness) en el puerto principal, además de `/version` y `/metrics`. Con la multi-tenancy habilitada, también expone `GET /readyz/tenant/{id}`. Consulta [Salud y readiness](/es/reference/health-and-readiness) para el contrato de las sondas.
</Note>

## Integración con Dataprev

El conmutador maestro `DATAPREV_ENABLED` activa la integración con Dataprev. Los flujos de averbação, conciliación y descubrimiento de leilão añaden cada uno su propio conmutador de habilitación. También requieren `STREAMING_ENABLED` y corren contra el cliente Dataprev central. Los flujos de informe laboral, exclusión y redirección son exclusivos de desarrollo. Hoy solo traen adaptadores fake, así que un despliegue gestionado se niega a arrancar con cualquiera de ellos activo.

`DATAPREV_REDIRECTION_ADAPTER` selecciona por sí solo el adaptador de redirección, porque la redirección no tiene un conmutador de habilitación aparte. Deja ese adaptador en `disabled` en despliegues gestionados. El almacén de custodia de abajo aprovisiona las credenciales por tenant del cliente Dataprev central (margen, averbação, conciliación).

| Variable                                    | Valor por defecto / Requerida                                         | Descripción                                                                                                                                                                                                                                                                                                                                                                                                 |
| ------------------------------------------- | --------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `DATAPREV_ENABLED`                          | `false`                                                               | Conmutador maestro de la integración con Dataprev. Los flujos de averbação, conciliación y descubrimiento de leilão lo requieren junto con `STREAMING_ENABLED`.                                                                                                                                                                                                                                             |
| `DATAPREV_AVERBACAO_ENABLED`                | `false`                                                               | Opt-in independiente para la vía de dinero de averbação (consumo de margen). La averbação permanece sin suscribir salvo que esto, `DATAPREV_ENABLED` y el streaming estén todos activos.                                                                                                                                                                                                                    |
| `DATAPREV_CODIGO_SOLICITANTE`               | —                                                                     | Código de integrador Dataprev estático para un solo tenant: el código COMPE de tres dígitos de la institución en BACEN. Público, no es un secreto. Es el respaldo solo para la vía de un solo tenant — donde se requiere custodia por tenant, el código se resuelve por tenant desde el almacén de custodia, y uno ausente falla de forma cerrada en lugar de tomar prestado el código de otra institución. |
| `DATAPREV_CONSENT_CACHE_HMAC_KEY`           | **Requerida cuando Redis está configurado y el riel está habilitado** | Clave del digest HMAC que indexa la caché de consentimiento del trabajador entre pods en Redis, para que la clave de caché nunca lleve un CPF. El arranque falla de forma cerrada sin ella en lugar de degradar en silencio a una caché por pod. Sensible.                                                                                                                                                  |
| `DATAPREV_RECONCILIATION_ENABLED`           | `false`                                                               | Habilita el poller de conciliación por competência. Requiere `DATAPREV_ENABLED` y streaming.                                                                                                                                                                                                                                                                                                                |
| `DATAPREV_RECONCILIATION_INTERVAL_SEC`      | `3600`                                                                | Cadencia de sondeo de la conciliación, en segundos.                                                                                                                                                                                                                                                                                                                                                         |
| `DATAPREV_RECONCILIATION_LOOKBACK_MONTHS`   | `1`                                                                   | Competências anteriores a la actual que se incluyen en cada tick.                                                                                                                                                                                                                                                                                                                                           |
| `DATAPREV_RECONCILIATION_CNPJS`             | —                                                                     | CNPJs de empleadores consignantes a conciliar, separados por comas.                                                                                                                                                                                                                                                                                                                                         |
| `DATAPREV_RECONCILIATION_TENANT_ID`         | —                                                                     | Tenant dueño de la corrida de conciliación. Requerida en modo de un solo tenant.                                                                                                                                                                                                                                                                                                                            |
| `LEILAO_ENABLED`                            | `false`                                                               | Habilita el descubrimiento de subastas de préstamos (leilão). Requiere `DATAPREV_ENABLED` y streaming.                                                                                                                                                                                                                                                                                                      |
| `LEILAO_INTERVAL_SEC`                       | `3600`                                                                | Cadencia de sondeo del descubrimiento de subastas, en segundos.                                                                                                                                                                                                                                                                                                                                             |
| `LEILAO_TENANT_ID`                          | —                                                                     | Tenant utilizado por la vía de descubrimiento de subastas en modo de un solo tenant. El descubrimiento solo retransmite ofertas: todavía no hay ningún gestor de ofertas externo registrado, así que la vía automática no envía ninguna propuesta originada por el gateway.                                                                                                                                 |
| `LEILAO_BID_MANAGER_RPS`                    | `25`                                                                  | Presupuesto de solicitudes por segundo saliente para la dispersión a los gestores de ofertas, independiente del limitador compartido del riel. Activo y validado al arranque: un valor por encima del techo por institución de 25 req/s, fijado en el código, se niega a arrancar. La dispersión permanece inactiva hasta que se registren gestores de ofertas externos.                                    |
| `LEILAO_BID_MANAGER_BURST`                  | `25`                                                                  | Margen de ráfaga para la dispersión a los gestores de ofertas, validado al arranque contra el mismo techo de 25 req/s.                                                                                                                                                                                                                                                                                      |
| `LEILAO_DECIDE_DEADLINE_SEC`                | `5`                                                                   | Plazo de decisión por gestor de ofertas; un gestor que lo excede se omite en esa subasta. Entra en efecto cuando se registran gestores de ofertas externos.                                                                                                                                                                                                                                                 |
| `DATAPREV_EMPLOYMENT_REPORT_ENABLED`        | `false`                                                               | Habilita el flujo de informe de situación laboral.                                                                                                                                                                                                                                                                                                                                                          |
| `DATAPREV_EMPLOYMENT_REPORT_ADAPTER`        | `disabled`                                                            | Adaptador del informe laboral. `disabled` es el valor por defecto sin operación.                                                                                                                                                                                                                                                                                                                            |
| `DATAPREV_EMPLOYMENT_REPORT_INTERVAL_SEC`   | `3600`                                                                | Cadencia de sondeo del informe laboral, en segundos.                                                                                                                                                                                                                                                                                                                                                        |
| `DATAPREV_EMPLOYMENT_REPORT_PAGE_SIZE`      | `100`                                                                 | Registros leídos por página del informe laboral.                                                                                                                                                                                                                                                                                                                                                            |
| `DATAPREV_EMPLOYMENT_REPORT_CONCURRENCY`    | `4`                                                                   | Workers concurrentes del informe laboral.                                                                                                                                                                                                                                                                                                                                                                   |
| `DATAPREV_EXCLUSION_ENABLED`                | `false`                                                               | Habilita el flujo de exclusión.                                                                                                                                                                                                                                                                                                                                                                             |
| `DATAPREV_EXCLUSION_ADAPTER`                | `disabled`                                                            | Adaptador de exclusión. `disabled` es el valor por defecto sin operación.                                                                                                                                                                                                                                                                                                                                   |
| `DATAPREV_EXCLUSION_PROVIDER_TIMEOUT_SEC`   | `30`                                                                  | Tiempo de espera por petición, en segundos, para las llamadas al proveedor de exclusión.                                                                                                                                                                                                                                                                                                                    |
| `DATAPREV_EXCLUSION_CLAIM_DWELL_SEC`        | `60`                                                                  | Espera antes de reintentar un ítem de exclusión reclamado.                                                                                                                                                                                                                                                                                                                                                  |
| `DATAPREV_EXCLUSION_STATUS_CHECK_LEASE_SEC` | `60`                                                                  | Lease para el worker de comprobación de estado de exclusión.                                                                                                                                                                                                                                                                                                                                                |
| `DATAPREV_EXCLUSION_RECOVERY_INTERVAL_SEC`  | `30`                                                                  | Cadencia del barrido de recuperación de exclusión, en segundos.                                                                                                                                                                                                                                                                                                                                             |
| `DATAPREV_EXCLUSION_RECOVERY_BATCH`         | `50`                                                                  | Ítems de exclusión procesados por pasada de recuperación.                                                                                                                                                                                                                                                                                                                                                   |
| `DATAPREV_EXCLUSION_RECOVERY_CONCURRENCY`   | `4`                                                                   | Workers concurrentes de recuperación de exclusión.                                                                                                                                                                                                                                                                                                                                                          |
| `DATAPREV_REDIRECTION_ADAPTER`              | `disabled`                                                            | Adaptador de redirección. `disabled` es el valor por defecto sin operación.                                                                                                                                                                                                                                                                                                                                 |

<Note>
  En un despliegue gestionado (producción, multi-tenant, SaaS o BYOC), el guard de arranque falla en cerrado. El servicio se niega a arrancar cuando cualquiera de estas condiciones es verdadera:

  * Un flujo de Dataprev selecciona un adaptador fake o cualquier otro distinto de `disabled`.
  * La URL de un endpoint de Dataprev (base o de token OAuth) usa HTTP plano en lugar de HTTPS.
  * El riel de Dataprev corre con el almacén de custodia de credenciales desactivado.
</Note>

## Custodia de credenciales

Un almacén de secretos gestionado custodia las credenciales de certificado y OAuth de Dataprev por tenant. Un despliegue gestionado que corre el riel de Dataprev debe habilitar el almacén. El guard de arranque se niega a iniciar mientras el almacén esté desactivado.

| Variable                                      | Valor por defecto / Requerida                      | Descripción                                                                                                                                                                                      |
| --------------------------------------------- | -------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `CREDENTIALS_STORE_ENABLED`                   | `false` · **Requerida en despliegues gestionados** | Habilita el almacén de custodia de credenciales por tenant. Con el riel de Dataprev habilitado, un despliegue de producción, multi-tenant, SaaS o BYOC se niega a arrancar mientras sea `false`. |
| `CREDENTIALS_CLEANUP_INTERVAL_SEC`            | `30`                                               | Cadencia del barrido de limpieza de credenciales, en segundos.                                                                                                                                   |
| `CREDENTIALS_CLEANUP_BATCH_SIZE`              | `50`                                               | Credenciales procesadas por pasada de limpieza.                                                                                                                                                  |
| `CREDENTIALS_CLEANUP_CONCURRENCY`             | `4`                                                | Workers concurrentes de limpieza de credenciales.                                                                                                                                                |
| `CREDENTIALS_CLEANUP_LEASE_SEC`               | `60`                                               | Lease para el worker de limpieza de credenciales.                                                                                                                                                |
| `CREDENTIALS_CLEANUP_PERSISTENCE_TIMEOUT_SEC` | `5`                                                | Tiempo de espera de persistencia por operación, en segundos.                                                                                                                                     |
| `AWS_REGION`                                  | `us-east-1`                                        | Región para el backend de custodia de secrets manager. Las credenciales se resuelven a través de la cadena por defecto del AWS SDK.                                                              |
| `AWS_ENDPOINT_URL`                            | —                                                  | Sobrescritura de endpoint compatible con AWS para desarrollo local. Déjala sin definir en entornos AWS reales; producción no debe definirla.                                                     |
