# MPM – Phasen-Übersicht Der Arbeitsplan sieht zehn inkrementelle Phasen vor. Nach jeder Phase muss das System startbar und testbar sein. | Phase | Bereich | Status | |---|---|---| | 1 | Grundgerüst (Docker, DB, Login, Rollen) | ✅ Abgeschlossen | | 2 | Benutzerverwaltung | ⏳ Geplant | | 3 | Modul-System (Manifest, Installation, Lifecycle) | ⏳ Geplant | | 4 | Gateway & dynamisches Routing (`/slug`) | ⏳ Geplant | | 5 | Berechtigungssystem (User ↔ Module) | ⏳ Geplant | | 6 | Modul-API (`/health`, `/api/manifest`, `/api/me`) | ⏳ Geplant | | 7 | Referenzmodul Kalender | ⏳ Geplant | | 8 | Modul-SDK (`platform-module-sdk`) | ⏳ Geplant | | 9 | Administration (Übersichten, Audit-UI, Einstellungen) | ⏳ Geplant | | 10 | Security Hardening & Produktivbetrieb | ⏳ Geplant | ## Phase 1 – Grundgerüst (abgeschlossen) Definition of Done: - [x] Repository-Struktur - [x] Docker-Setup (`docker compose up` → Plattform erreichbar) - [x] Frontend (React, Vite, Tailwind, Design-System-Komponenten) - [x] Backend (NestJS, REST `/api/v1`, OpenAPI/Swagger) - [x] PostgreSQL mit persistentem Volume - [x] Migrationen (eigener Runner mit Advisory-Lock) + Seed (Rollen, Admin) - [x] Login / Logout (Argon2id, serverseitige Sessions, HttpOnly-Cookies) - [x] CSRF-Schutz, Rate Limiting, Account Lockout - [x] User-Modell & Rollen (ADMIN/USER, RBAC-Guards) - [x] Audit-Log (LOGIN_SUCCESS, LOGIN_FAILED, LOGOUT) - [x] Health-Endpoint (`/api/v1/health`) - [x] Admin-Dashboard sichtbar (inkl. Systemstatus) - [x] Backend-Unit-Tests (Auth, Session, Passwort, Validierung) ## Nächste Schritte (Phase 2 – Benutzerverwaltung) - Benutzerliste, Benutzer erstellen/bearbeiten/deaktivieren - Passwortänderung und Reset durch Admin - `GET/POST/PATCH/DELETE /api/v1/users/*` mit `@Roles('ADMIN')` - Frontend-Seite `/admin/users` mit Tabelle, Formular und Bestätigungsdialogen