Deja de ser un no-op "pendiente fase 5": apply::apply_init_rule escribe una regla TOML por servicio (service/action/command); enable/start/restart la escriben, disable/stop la retiran (idempotente), con guardas de nombre y acción. CLI y orchestrator la aplican (rebaseando con prefix/overlay). Es el contrato on-disk que el init (arje) lee para supervisar. 3 tests + doc del formato. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>