Actualizaciones
Dos modos, nunca un containers start huérfano.
| Qué es | Cuándo | |
|---|---|---|
| Update dirigido | Solo las imágenes que cambiaron; prod-up.sh / desplegar-servicio.sh | parche, UI, un servicio |
| Cutover de bundle | package.sh → scp → install.sh (o ./install.sh sobre /opt/sis) | release cut, drift grande |
# Dirigido, desde el laptop (patrón):
tools/ops/desplegar-servicio.sh --remoto -vps-pre society-graph-ui
# Un no-op de imagen sale en ROJO (exit 1). El caso legítimo:
tools/ops/desplegar-servicio.sh --remoto -vps-pre --permitir-sin-cambio society-telemetry
Si cambió el compose de la caja pero no la imagen, --permitir-sin-cambio es el flag correcto — no un éxito silencioso.
Dept-host + SOUL: recrear ese servicio con compose --no-deps, no un redeploy de institución.
arnés del agente: el pin vive en infra/runtime del agente.version. Subirlo es la skill actualiza-runtime del agente (rebuild agents-host / agents-runtime), no un runtime del agente update a mano en el VPS.
Tras un puerto SIS nuevo: sudo /opt/sis/tools/ops/sis-firewall.sh (idempotente).
Identia: no tocar geointel-*. cliente de referencia: no tocar stacks ajenos (kos, Conversation UI de otros, LLM Router que no es society-LLM Router).
Rollback de cutover: el runbook de cada skill deja /opt/sis.bak-<TS>. Fresh install (runbook 18) es destructivo y habla de un bundle R3 — verificar el tag actual antes de seguirlo.