String GITHUB_REPOSITORY = 'lambda-datadog'
String ECR_ACCOUNT_ID = '086679231553'
List<String> AWS_REGIONS = ['us-east-1']
String SLACK_NOTIFICATIONS_CHANNEL = '#devops-internal-alerts'

String DEV_ACCOUNT_ID = '103233932089'
String PROD_ACCOUNT_ID = '437795906767'
String SHARED_ACCOUNT_ID = '086679231553'
String BUSINESS_SOLUTIONS_PROD_ACCOUNT_ID = '009424872958'
String BUSINESS_SOLUTIONS_QA_ACCOUNT_ID = '814622134907'
String SONGWHIP_QA_ACCOUNT_ID = '619719722105'
String SONGWHIP_PROD_ACCOUNT_ID = '926734670777'
String ROYALTYSHARE_ACCOUNT_ID = '290365479392'
String NETWORKING_ACCOUNT_ID = '734458723522'
String ACCOUNTING_QA_ACCOUNT_ID = '989790945997'
String ACCOUNTING_PROD_ACCOUNT_ID = '375914681009'
String PERMISSIONS_PLATFORM_QA_ACCOUNT_ID = '591204808501'
String PERMISSIONS_PLATFORM_PROD_ACCOUNT_ID = '031099521156'
String FANSIFTER_QA_ACCOUNT_ID = '285943604611'
String FANSIFTER_PROD_ACCOUNT_ID = '737325105821'
String BACKUP_ACCOUNT_ID = '079637511089'
String TEST_AUTOMATION_QA_ACCOUNT_ID = '699475937692'
String SUPPLY_CHAIN_QA_ACCOUNT_ID = '311141540202'
String SUPPLY_CHAIN_PROD_ACCOUNT_ID = '710271914708'
String MOBILE_CODE_PUSH_QA_ACCOUNT_ID = '635057242373'
String MOBILE_CODE_PUSH_PROD_ACCOUNT_ID = '588827373449'
String BUSINESS_INTELLIGENCE_PROD_ACCOUNT_ID = '313114233826'
String ECOMMERCE_QA_ACCOUNT_ID = '811473064144'
String ECOMMERCE_PROD_ACCOUNT_ID = '997286397029'
String DX_QA_ACCOUNT_ID = '765134955759'
String DX_PROD_ACCOUNT_ID = '729038418454'
String DISASTER_RECOVERY_PROD_ACCOUNT_ID = '682033496752'

String DEV_DEPLOY_ROLE = 'dev-jenkins-pipeline-access-role'
String PROD_DEPLOY_ROLE = 'prod-jenkins-aws-pipeline-agent'
String SHARED_DEPLOY_ROLE = 'shared-jenkins-pipeline-deploy-role'
String STANDARD_PROD_DEPLOY_ROLE = 'prod-jenkins-pipeline-deploy-role'
String STANDARD_QA_DEPLOY_ROLE = 'qa-jenkins-pipeline-deploy-role'
String SONGWHIP_QA_DEPLOY_ROLE = 'qa-songwhip-jenkins-pipeline-deploy-role'
String SONGWHIP_PROD_DEPLOY_ROLE = 'prod-songwhip-jenkins-pipeline-deploy-role'
String NETWORKING_DEPLOY_ROLE = 'networking-jenkins-pipeline-deploy-role'
String BACKUP_DEPLOY_ROLE = 'backup-jenkins-pipeline-deploy-role'


@groovy.transform.Field
List<String> functionsToBuild = null

@groovy.transform.Field
List<String> CATALOG_ONLY_SERVICES = []

List<String> VULNERABILITIES_TO_IGNORE = [
  "CVE-2025-22871",
  "CVE-2025-47907",
  "CVE-2025-58187",
  "CVE-2025-58188",
  "CVE-2025-61723",
  "CVE-2025-61725",
  "CVE-2025-61729",
  "CVE-2025-66418",
  "CVE-2025-66471",
  "CVE-2026-21441",
]

PROJECTS = [
    'lambda/s3_event_forwarder': [
        imageName: 'lambda-datadog-s3-event-forwarder',
        services: [
            'lambda-datadog-s3-event-forwarder': [
                environments: [
                    dev: [
                        awsAccount: DEV_ACCOUNT_ID,
                        awsDeploymentRole: DEV_DEPLOY_ROLE
                    ],
                    prod: [
                        awsAccount: PROD_ACCOUNT_ID,
                        awsDeploymentRole: PROD_DEPLOY_ROLE
                    ],
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE
                    ]
                ]
            ]
        ]
    ],
    'lambda/scorecard_rule_github_secrets': [
        additionalContexts: [
            common: 'common'
        ],
        imageName: 'lambda-datadog-scorecard-github-secrets',
        services: [
            'lambda-datadog-scorecard-github-secrets': [
                environments: [
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE
                    ]
                ]
            ]
        ]
    ],
    'lambda/scorecard_rule_no_graphql_gateway': [
        additionalContexts: [
            common: 'common'
        ],
        imageName: 'lambda-datadog-scorecard-no-graphql-gateway',
        services: [
            'lambda-datadog-scorecard-no-graphql-gateway': [
                environments: [
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE
                    ]
                ]
            ]
        ]
    ],
    'lambda/scorecard_rule_supported_language_version': [
        additionalContexts: [
            common: 'common'
        ],
        imageName: 'lambda-datadog-scorecard-supported-lang-vers',
        services: [
            'lambda-datadog-scorecard-supported-lang-vers': [
                environments: [
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE
                    ]
                ]
            ]
        ]
    ],
    'lambda/datadog-forwarder': [
        imageName: 'lambda-datadog-forwarder',
        services: [
            'DatadogLambdaFunction': [
                environments: [
                    dev: [
                        awsAccount: DEV_ACCOUNT_ID,
                        awsDeploymentRole: DEV_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    prod: [
                        awsAccount: PROD_ACCOUNT_ID,
                        awsDeploymentRole: PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'business-solutions-prod': [
                        awsAccount: BUSINESS_SOLUTIONS_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'songwhip-qa': [
                        awsAccount: SONGWHIP_QA_ACCOUNT_ID,
                        awsDeploymentRole: SONGWHIP_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'songwhip-prod': [
                        awsAccount: SONGWHIP_PROD_ACCOUNT_ID,
                        awsDeploymentRole: SONGWHIP_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    networking: [
                        awsAccount: NETWORKING_ACCOUNT_ID,
                        awsDeploymentRole: NETWORKING_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'accounting-qa': [
                        awsAccount: ACCOUNTING_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'permissions-platform-qa': [
                        awsAccount: PERMISSIONS_PLATFORM_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'permissions-platform-prod': [
                        awsAccount: PERMISSIONS_PLATFORM_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'fansifter-qa': [
                        awsAccount: FANSIFTER_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'fansifter-prod': [
                        awsAccount: FANSIFTER_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    backup: [
                        awsAccount: BACKUP_ACCOUNT_ID,
                        awsDeploymentRole: BACKUP_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'test-automation-qa': [
                        awsAccount: TEST_AUTOMATION_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'supply-chain-qa': [
                        awsAccount: SUPPLY_CHAIN_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'supply-chain-prod': [
                        awsAccount: SUPPLY_CHAIN_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'accounting-prod': [
                        awsAccount: ACCOUNTING_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'business-solutions-qa': [
                        awsAccount: BUSINESS_SOLUTIONS_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'mobile-code-push-qa': [
                        awsAccount: MOBILE_CODE_PUSH_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'mobile-code-push-prod': [
                        awsAccount: MOBILE_CODE_PUSH_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'business-intelligence-prod': [
                        awsAccount: BUSINESS_INTELLIGENCE_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'ecommerce-qa': [
                        awsAccount: ECOMMERCE_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'ecommerce-prod': [
                        awsAccount: ECOMMERCE_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ],
                    'dx-qa': [
                        awsAccount: DX_QA_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_QA_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction',
                        awsRegions: ['eu-central-1'],
                        ecrRegistryRegion: 'eu-central-1'
                    ],
                    'dx-prod': [
                        awsAccount: DX_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction',
                        awsRegions: ['eu-central-1'],
                        ecrRegistryRegion: 'eu-central-1'
                    ],
                    'disaster-recovery-prod': [
                        awsAccount: DISASTER_RECOVERY_PROD_ACCOUNT_ID,
                        awsDeploymentRole: STANDARD_PROD_DEPLOY_ROLE,
                        functionName: 'DatadogLambdaFunction'
                    ]
                ]
            ]
        ]
    ],
    'lambda/software_catalog_diff_evaluator': [
        imageName: 'lambda-datadog-software-catalog-diff-evaluator',
        services: [
            'lambda-datadog-software-catalog-diff-evaluator': [
                environments: [
                    shared: [
                        awsAccount: SHARED_ACCOUNT_ID,
                        awsDeploymentRole: SHARED_DEPLOY_ROLE
                    ]
                ]
            ]
        ]
    ]
]

pipeline {
    agent none

    options {
        ansiColor('xterm')
        disableConcurrentBuilds()
        timestamps()
    }

    parameters {
        booleanParam(name: 'DEPLOY', defaultValue: true, description: 'Whether or not to deploy.')
        string(name: 'LAMBDA_FUNCTION_NAME', defaultValue: '', description: 'Name of the Lambda function to build and deploy')
        string(name: 'SHARED_LIBRARIES_VERSION', defaultValue: 'master', description: 'The version of the Jenkins shared libraries to use. Can be a branch, tag, Git revision or PR ref (e.g. pull/PR_NUMBER/merge).')
    }

    triggers {
        issueCommentTrigger('.*retest this please.*')
    }
    
    stages {
        stage('Load Shared Libraries') {
            steps {
                library "jenkins-global-libraries@${params.SHARED_LIBRARIES_VERSION}"
            }
        }

        stage('Compliance Checks') {
            steps {
                withModifiedFunctions(checkout: true) { functionName ->
                    echo "Running Compliance Checks for ${functionName}"
                    dir("lambda/${functionName}") {
                        complianceChecks()
                    }
                }
            }
        }

        stage('Validate Software Catalog Definition - Common Module') {
            agent any
            when {
                expression { isCommonModuleChanged() }
            }
            steps {
                script {
                    echo "Validating software catalog for common module"
                    datadogSoftwareCatalogValidate(servicePath: 'common',
                        serviceDefinitionFilePath: 'common/software-catalog.yaml')
                }
            }
        }

        stage('Validate Software Catalog Definition') {
            agent any
            steps {
                script {
                    def allServices = getAllServices()
                    allServices.each { functionName ->
                        echo "Validating software catalog for: ${functionName}"
                        datadogSoftwareCatalogValidate(servicePath: "lambda/${functionName}")
                    }
                }
            }
        }

        stage('Unit Tests and Style Checks - Common Module') {
            agent any
            when {
                expression { isCommonModuleChanged() }
            }
            steps {
                dir('common') {
                    withEcr {
                        sh 'make build_test'
                        sh 'make lint_and_test'
                    }
                }
            }
        }

        stage('Unit Tests and Style Checks') {
            steps {
                withModifiedFunctions(checkout: true) { functionName ->
                    script {
                        echo "Running Unit Tests and Style Checks for ${functionName}"
                        dir("lambda/${functionName}") {
                            withEcr {
                                try {
                                    sh "docker compose run --rm --build lint-and-test"
                                }
                                finally {
                                    sh "docker compose down -v"
                                }
                            }
                        }
                    }
                }
            }
        }

        stage('Static Application Security Tests') {
            steps {
                withModifiedFunctions(checkout: true) { functionName ->
                    echo "Running Static App Security Tests for ${functionName}"
                    sastTests(projectDir: "lambda/${functionName}")
                }
            }
        }

        stage('Sonar Scan and Analysis') {
            agent any
            when {
                branch 'master'
            }
            steps {
                script {
                    echo "Running Sonar scan for ${GITHUB_REPOSITORY}"
                    sonarScan project: GITHUB_REPOSITORY, language: 'py'
                }
            }
        }

        stage('Create a Release') {
            when {
                anyOf {
                    branch 'master'
                    expression { env.GITHUB_COMMENT =~ 'build docker' }
                    expression { pullRequest.labels.contains('build docker') }
                }
            }
            steps {
                withModifiedFunctions(checkout: true) { functionName ->
                    script {
                        echo "Building for ${functionName}"
                        def projectPath = "lambda/${functionName}"
                        def projectConfig = PROJECTS[projectPath]
                        dockerToEcr awsRegions: AWS_REGIONS,
                            ecrAccountId: ECR_ACCOUNT_ID,
                            imageName: projectConfig?.imageName ?: "${GITHUB_REPOSITORY}-${functionName.replaceAll('_', '-')}",
                            imageTag: env.GIT_COMMIT,
                            dockerBuildContext: projectPath,
                            dockerBuildFile: "${projectPath}/Dockerfile",
                            additionalContexts: projectConfig?.additionalContexts
                    }
                }
            }
        }

        stage('Scan Docker Images') {
            when {
                anyOf {
                    branch 'master'
                    expression { env.GITHUB_COMMENT =~ 'build docker' }
                    expression { pullRequest.labels.contains('build docker') }
                }
            }
            steps {
                withModifiedFunctions { functionName ->
                    echo "Scanning Docker Images for ${functionName}"
                    script {
                        def projectPath = "lambda/${functionName}"
                        def projectConfig = PROJECTS[projectPath]
                        dir(projectPath) {
                            dockerScan awsRegion: AWS_REGIONS[0],
                                ecrAccountId: ECR_ACCOUNT_ID,
                                imageName: projectConfig?.imageName ?: "${GITHUB_REPOSITORY}-${functionName.replaceAll('_', '-')}",
                                imageTag: env.GIT_COMMIT,
                                vulnerabilitiesToIgnore: VULNERABILITIES_TO_IGNORE
                        }
                    }
                }
            }
        }

        stage('Deploy') {
            when {
                allOf {
                    branch 'master'
                    expression { params.DEPLOY }
                }
            }
            steps {
                withModifiedFunctions { functionName ->
                    script {
                        def projectPath = "lambda/${functionName}"
                        def projectConfig = PROJECTS[projectPath]

                        if (projectConfig && projectConfig.services) {
                            def deploymentTasks = [:]

                            projectConfig.services.each { serviceName, serviceConfig ->
                                if (serviceConfig.environments) {
                                    serviceConfig.environments.each { environment, config ->
                                        def taskName = "${environment}-${serviceName}"
                                        deploymentTasks[taskName] = { ->
                                            echo "Deploying ${serviceName} to ${environment} account"
                                            dir(projectPath) {
                                                def deployArgs = [
                                                    environment: environment,
                                                    awsRegions: config.awsRegions ?: AWS_REGIONS,
                                                    imageTag: env.GIT_COMMIT,
                                                    imageName: projectConfig?.imageName ?: "${GITHUB_REPOSITORY}-${functionName.replaceAll('_', '-')}",
                                                    ecrRegistryAccountId: ECR_ACCOUNT_ID,
                                                    awsDeploymentTargetAccountId: config.awsAccount,
                                                    awsDeploymentRoleName: config.awsDeploymentRole
                                                ]
                                                if (config.functionName) {
                                                    deployArgs.functionName = config.functionName
                                                }
                                                if (config.ecrRegistryRegion) {
                                                    deployArgs.ecrRegistryRegion = config.ecrRegistryRegion
                                                }
                                                lambdaDeploy(deployArgs)
                                            }
                                        }
                                    }
                                }
                            }

                            if (deploymentTasks) {
                                deploymentTasks.each { taskName, task ->
                                    task()
                                }
                            }
                        } else {
                            echo "No deployment configuration found for ${functionName}"
                        }
                    }
                }
            }
        }

        stage('Publish Software Catalog Definition - Common Module') {
            agent any
            when {
                allOf {
                    branch 'master'
                    expression { isCommonModuleChanged() }
                    expression { params.DEPLOY }
                }
            }
            steps {
                datadogSoftwareCatalogPublish(
                    servicePath: 'common',
                    serviceDefinitionFilePath: 'common/software-catalog.yaml'
                )
            }
        }

        stage('Publish Software Catalog Definition') {
            agent any
            when {
                allOf {
                    branch 'master'
                    expression { params.DEPLOY }
                }
            }
            steps {
                script {
                    def allServices = getAllServices()
                    allServices.each { functionName ->
                        echo "Publishing Software Catalog definition for ${functionName}"
                        datadogSoftwareCatalogPublish(servicePath: "lambda/${functionName}")
                    }
                }
            }
        }
    }

    post {
        regression {
            script {
                if (env.BRANCH_NAME == 'master') {
                    slackNotify channel: SLACK_NOTIFICATIONS_CHANNEL
                }
            }
        }
        fixed {
            script {
                if (env.BRANCH_NAME == 'master') {
                    slackNotify channel: SLACK_NOTIFICATIONS_CHANNEL
                }
            }
        }
    }
}

def withModifiedFunctions(Map args = [:], Closure steps) {
    parallel(getFunctionsToBuild().findAll { it != 'common' }.collectEntries { functionName ->
        return [
            (functionName): {
                node {
                    if (args.checkout?.toBoolean()) {
                        cleanWs()
                        def scmVars = checkout scm
                        // Set SCM vars as environment variables to replicate default checkout functionality
                        scmVars.each { k, v ->
                            env."${k}" = v
                        }
                    }
                    steps(functionName)
                }
            }
        ]
    })
}

def getFunctionsToBuild() {
    if (this.@functionsToBuild != null) {
        return this.@functionsToBuild
    }

    def lambdaFunctionName = params.LAMBDA_FUNCTION_NAME ?: null

    if (lambdaFunctionName) {
        this.@functionsToBuild = [lambdaFunctionName]
    } else {
        node {
            def scmVars = checkout scm
            def lambdaDirectories = findFiles(glob: '**/Dockerfile')
            this.@functionsToBuild = getModifiedFunctions branchName: scmVars.BRANCH_NAME,
                previousSuccessfulCommit: scmVars.GIT_PREVIOUS_SUCCESSFUL_COMMIT,
                lambdaDirectories: lambdaDirectories
        }
    }

    if (this.@functionsToBuild) {
        currentBuild.description = this.@functionsToBuild.join('<br>')
    }

    return this.@functionsToBuild
}

def getAllServices() {
    def allServices = (getFunctionsToBuild() + CATALOG_ONLY_SERVICES).unique()
    return allServices.findAll { it != 'common' }
}

def isCommonModuleChanged() {
    return getModifiedPaths(paths: ['common'])
}
