Bundle on-prem (runbook 17)
Empaquetar en el laptop, subir, extraer, un comando.
tools/ops/package.sh # imágenes society/* locales
tools/ops/package.sh --build # reconstruye antes
# → dist/sis-bundle-<ts>.tar.gz + .sha256
En el target (orquestador de contenedores + Compose v2, salida a internet para imágenes públicas):
tar xzf sis-bundle-<ts>.tar.gz
cd sis-bundle-<ts>
./install.sh
install.sh hace containers load, crea .env autogenerando secretos (no pisa un .env existente), fija homes en /opt/sis/* con uid 1001, y exige un destino de LLM. Idempotente.
El bundle publica al host solo 8093 / 8094 / 8091. Datastores y APIs internas quedan en la red de compose. Default SOCIETY_BIND_IP=127.0.0.1.
Acceso, de más simple a producción: túnel SSH → bind a IP de malla privada → reverse-proxy HTTPS delante de 127.0.0.1. No pongas 0.0.0.0 sin firewall (sis-firewall.sh en los VPS).