# Deploy da pataniscAI

## Ambientes

- Fonte DEV: `/Volumes/www/pataniscAI`.
- Runtime previsto: `C:\pataniscAI`, no PC `10.0.1.82` com RTX 4060.
- Dataset: `C:\pataniscAI-data`, fora do repositorio e do runtime.
- Cliente autorizado nesta fase: Sabichao DEV, visto no Windows como endpoint NAT VPN
  `192.168.4.2` (origem real no CT: `192.168.69.20`).
- Producao: proibida nesta fase.

## Ordem

1. Confirmar que o Ollama responde localmente e que o modelo escolhido esta instalado.
2. Copiar o conteudo do projecto para `C:\pataniscAI`.
3. Executar `scripts\install-windows.ps1 -RegisterStartupTask` como utilizador normal.
4. Copiar `.env.example` para `.env`, definir token forte e manter apenas o IP DEV na allowlist.
5. Arrancar `pataniscai-api` e confirmar `GET /health` localmente.
6. Como Administrador, executar `scripts\configure-firewall.ps1`: abre TCP/8000 apenas para
   `192.168.4.2`, endpoint NAT da VPN DEV, e bloqueia o acesso remoto directo ao Ollama/11434.
7. No Sabichao DEV, guardar o token em `/etc/sabichao/pataniscai_token` (`root:www-data`, `0640`),
   configurar `PATANISCAI_URL` e, so depois do health check, `OCR_EXTRACTOR=pataniscai`.
8. Executar smoke, fallback e E2E. Nao alterar o CT de producao.

## Rollback

1. No Sabichao DEV, definir `OCR_EXTRACTOR=tesseract` ou remover a chave.
2. Parar o servico pataniscAI no Windows.
3. Nao e necessario reverter schema: esta fase nao acrescenta SQL.
