diff --git a/docs/modules/erp/import-integration/shopify-umstellung-checkliste.md b/docs/modules/erp/import-integration/shopify-umstellung-checkliste.md index f0fa10d..d82d6a1 100644 --- a/docs/modules/erp/import-integration/shopify-umstellung-checkliste.md +++ b/docs/modules/erp/import-integration/shopify-umstellung-checkliste.md @@ -158,11 +158,14 @@ Fachliche Übergabe: `erp/bestellungen` - [x] Doppelte Webhook-ID auf DEV idempotent als `200 duplicate` bestätigt. - [x] Test-Events und Test-Prozessläufe nach dem Test vollständig gelöscht. - [x] Test-Secret nach dem Test aus DEV entfernt. -- [ ] Verbindliche Shopify-API-Version festlegen. -- [ ] Client-ID, Client-Secret und Shop-Domain sicher in DEV-Konfiguration hinterlegen. +- [x] Verbindliche Shopify-API-Version festlegen: `2026-07`. +- [x] Client-ID, Client-Secret und Shop-Domain in der DEV-Konfiguration hinterlegen. - [x] Shopify-App im Store `Naurua` installiert. - [x] Client-Credentials-Token-Abruf read-only getestet: HTTP 200, Gültigkeit 86'399 Sekunden. - [x] Read-only GraphQL-Verbindung getestet: Shop `Naurua`, 536 Bestellungen mit Tag `wix-import`. +- [x] Zentralen read-only Shopify-API-Client im Import-Integrationsmodul implementiert, deployed und per PHP-Lauf verifiziert. +- [x] GraphQL-Client mit statischer Query sowie mit Variablen getestet; beide Abfragen liefern die erwarteten Ergebnisse. +- [x] Webhook-HMAC-Prüfung auf das konfigurierte `SHOPIFY_CLIENT_SECRET` ausgerichtet und mit ungültiger sowie gültiger Signatur getestet. - [ ] GraphQL-Abfragen für Initialbestand definieren. - [ ] Webhook für neue Bestellungen definieren. - [ ] Webhooks für Änderungen, Stornos, Refunds und Fulfillments definieren. @@ -277,7 +280,8 @@ Aktueller Arbeitsstand: - DEV-Backups laufen über den PostgreSQL-17-Clientcontainer; ein Dump wurde erzeugt und mit `pg_restore --list` verifiziert. - Die separate Shopify-App ist veröffentlicht und im Store `Naurua` installiert. - Der serverseitige Client-Credentials-Token-Abruf und eine GraphQL-Bestandsabfrage sind read-only erfolgreich getestet. -- Der nächste Code-Schritt ist ein zentraler Shopify-API-Client im owning Submodul mit ausführlichen DEV-Tests. +- Der zentrale read-only Shopify-API-Client ist im owning Submodul implementiert, deployed und mit Token- sowie GraphQL-Tests verifiziert. +- Vor einer Produktivsetzung muss die Secret-Dateiberechtigung auf DEV/PROD noch restriktiver eingerichtet werden; aktuell benötigt PHP-FPM Zugriff auf die DEV-Konfiguration. ## Abnahmeregel