# Handoff atual

MAIS RECENTE - PIX IB/Core/Cabine, comprovantes, reconciliacao e main (HEAD operacional `e96e1d09`, 2026-06-28):

`docs/handoff/2026-06-28-pix-ib-core-handoff-claude.md`

Consolidacao PIX/Core/SPB para main, AppHdr<To>=BACEN, camt.060, timeline e pendencias (2026-06-27):

`docs/handoff/2026-06-27-consolidacao-pix-core-main.md`

Matriz ampla PIX/SPB/catalogo 5.12/legados:

`docs/reports/2026-06-27-pix-spb-full-coverage-matrix.md`

HISTORICO - Rebrand de logo + deploy nas 9 UIs (HEAD `4f3550e`, 2026-06-22):

`docs/handoff/2026-06-22-logo-rebrand-deploy.md`

Handoff completo para retomada no Claude/Codex (AWS HML, VPC 10.45, OpenVPN, RSFN, HSM, 2026-06-22, HEAD `84e6948`):

`docs/handoff/2026-06-22-monetarie-hml-complete-handoff-claude.md`

Arquitetura da mudanca AWS HML (VPC 10.45/OpenVPN, 2026-06-22):

`docs/architecture/2026-06-22-monetarie-hml-vpc-10-45-openvpn.md`

Handoff mais recente anterior (RTM/RSFN, 2026-06-22):

`docs/handoff/2026-06-22-rtm-rsfn-liberacao-egress-vs-bastion.md`

Handoff canônico base:

`docs/handoff/2026-06-21-monetarie-aws-homolog-handoff.md`

Memória raiz vigente:

`CLAUDE.md`

Relatórios no Desktop:

- `/Users/luizpenha/Desktop/Relatorio_Interno_Monetarie_AWS_Homolog_Core_PIX_SPB_2026-06-21.pdf`
- `/Users/luizpenha/Desktop/Relatorio_Cliente_Monetarie_AWS_Homolog_Core_PIX_SPB_2026-06-21.pdf`

Documento restrito de acessos de homologação no Desktop:

- `/Users/luizpenha/Desktop/Monetarie-Acessos-Operacionais-Homolog-2026-06-21.md`
- `/Users/luizpenha/Desktop/Monetarie-Acessos-Operacionais-Homolog-2026-06-21.pdf`

Perfis OpenVPN no Desktop:

- `/Users/luizpenha/Desktop/Monetarie-HML-OpenVPN-Profiles/Monetarie-HML-OpenVPN-Admin.ovpn`
- `/Users/luizpenha/Desktop/Monetarie-HML-OpenVPN-Profiles/Monetarie-HML-OpenVPN-Gabriel-Cardoso.ovpn`
- `/Users/luizpenha/Desktop/Monetarie-HML-OpenVPN-Profiles/Monetarie-HML-OpenVPN-Wagner-Vieira.ovpn`
- `/Users/luizpenha/Desktop/Monetarie-HML-OpenVPN-Profiles/Monetarie-HML-OpenVPN-Herbeth-Santana.ovpn`

Evidências:

`/Users/luizpenha/Desktop/monetarie-evidencias-aws-homolog-2026-06-21`

Estado AWS mais recente anotado:

- 2026-06-28 22:38 BRT: `core-api` HML em task definition `monetarie-core-api-homolog:68`, imagem `monetarie/core-api:homolog-e96e1d09-20260628`, `desired=1/running=1/pending=0`, rollout `COMPLETED`, health HTTP 200. `core-banking-ui:21`, `core-merchant-ui:15`, `pix-api:81`, `pix-admin-ui:9` e `spb-api:20` tambem em rollout `COMPLETED`.
- `origin/main`, `origin/fix/core-etl-visibility` e `origin/HEAD` apontavam para `e96e1d09` antes do commit documental deste handoff. A consulta Core -> cabine PIX ficou limitada a lookup pontual por E2E via API admin; falha da API configurada nao cai mais para SQL direto no banco da cabine.
- Endpoint operacional atual do HSM RTM para PIX/SPB: `https://monetarie-hsm-hml.priv.rtmcloud.net.br` em HTTPS 443. Referencias antigas a `cloudhsm-hml...:6443` sao historicas e nao devem ser reintroduzidas como runtime.
- 2026-06-22 16:22 BRT: ambiente de aplicacao reconfigurado para `vpc-03e25a932e9fd22a8` / `monetarie-rtm-hml` / `10.45.0.0/16`; VPC antiga `vpc-0db1cc5e57331fe0d` / `10.40.0.0/16` removida.
- OpenVPN HML ativo com EIP fixo `54.94.247.111`, privado `10.45.1.30`, UDP `1194`; perfis novos disponiveis no Desktop.
- Diagnostico historico: `cloudhsm-hml.priv.rtmcloud.net.br:6443` (`10.173.1.247`) respondeu a partir de Fargate e OpenVPN em 2026-06-22, mas nao e o endpoint operacional atual de PIX/SPB.
- Endpoint RTM/RSFN de teste `http://200.160.162.200:63351/index.html`: rota TGW `200.160.160.0/22 -> Direct Connect Gateway` criada e ativa; acesso ainda retorna timeout a partir do Mac/VPN e da EC2 OpenVPN.
- Route 53 Resolver outbound RSFN ativo em `10.45.1.53` e `10.45.2.53`, regra `rsfn.net.br` associada a VPC `10.45`; `www.rsfn.net.br`, `dict-h.pi.rsfn.net.br` e `icom-h.pi.rsfn.net.br` resolvem pelo resolver da VPC `10.45.0.2`.
- OpenVPN empurra `rsfn.net.br` e as rotas `200.218.64.0/18` e `200.160.160.0/22`; para receber essas rotas basta reconectar, sem trocar o arquivo `.ovpn`.
- Diagnostico historico HSM `cloudhsm-hml.priv.rtmcloud.net.br:6443`: porta respondia como Kubernetes API Server (`/version`, `/readyz`, `/livez` OK). `get-session-credential` no vHSM `60042` nao atravessava para KMIP: retornava `system:anonymous`/`Unauthorized`. Evidencia: `docs/handoff/2026-06-22-hsm-hml-6443-validation.md`.
- Terraform em `infra/aws/greenfield`: `plan -detailed-exitcode` sem mudancas pendentes apos a aplicacao.
- último ciclo operacional validado em AWS: commit/tag `b72cc6a`, em 2026-06-21 16:08 BRT
- tag ativa deve ser conferida por `ecs describe-services` e `ecs describe-task-definition` após qualquer commit documental posterior
- ECS: 15 serviços em `running=1`
- target groups: 15 saudáveis
- hosts internos: 23 com HTTP 200
- screenshots: 36
- HSM HML operacional atual em PIX/SPB: `https://monetarie-hsm-hml.priv.rtmcloud.net.br` em HTTPS 443. O registro antigo de `cloudhsm-hml...:6443` fica apenas como evidencia historica de diagnostico.
- IBM MQ HML pré-configurado em SPB: `172.31.2.50` ainda falha em `22`, `1514` e `12522`
- 2026-06-22: re-validacao read-only confirmou DROP silencioso (TIMEOUT) no lado RTM para MQ/RSFN-direto; para HSM, aquele ciclo diagnosticou `:6443` como gateway acessivel e `60042` como vHSM ID. Esse diagnostico foi superado para runtime: o endpoint operacional atual e `https://monetarie-hsm-hml.priv.rtmcloud.net.br` em HTTPS 443. Porta MQ 1414 (e-mail) vs 1514/12522 (config) em aberto.

Regra de continuidade: antes de qualquer nova alteração ou relatório, ler `CLAUDE.md`, este `CURRENT.md` e o handoff mais recente. Para evidencias visuais novas, conferir `validation-summary-current.json` quando existir e nunca commitar JSON bruto com token/JWT.

Próxima frente: cobrar a RTM (thread #331997 / WhatsApp) para aplicar a liberação com a evidência de DROP silencioso, definindo a origem aceita em homologação (incluir `192.168.40.0/24` ou confirmar `192.168.19.0/24`). Dossiê pronto para enviar à RTM: `docs/handoff/2026-06-22-rtm-pedido-liberacao-evidencia.md`. Estudo da `bastion` continua somente leitura, sem alterar bastion, rotas, security groups, TGW ou recursos da Lerian. Probe a partir de `192.168.19.169/32` só após a RTM confirmar liberação.

Estudo RSFN complementar:

`docs/handoff/2026-06-21-rsfn-bastion-study.md`

Runbook temporário para uso do caminho RSFN Cecresa via relay:

`docs/handoff/2026-06-21-cecresa-rsfn-relay-runbook.md`

Validação HSM RTM para PIX e SPB:

`docs/handoff/2026-06-21-rtm-hsm-pix-spb-validation.md`

Pré-configuração HSM RTM HML e IBM MQ HML:

`docs/handoff/2026-06-21-hsm-mq-hml-preconfig.md`

CloudHSM HML, rota de egress e OpenVPN:

`docs/handoff/2026-06-21-rtm-cloudhsm-hml-acesso-egress-openvpn.md`

Regra arquitetural obrigatória: o Core nunca assina TED, PIX, SPB, DICT, ICOM-SPI ou qualquer mensagem operacional BACEN. O Core publica eventos via NATS. As assinaturas e decifragens dessas mensagens pertencem às cabines PIX e SPB.
