module "default_tags" {
  source             = "git@github.com:theorchard/terraform-default-tags.git//?ref=2.0.0"
  environment        = var.environment
  application_family = var.application_family
  team_name          = var.team_name
}

provider "aws" {
  region = "us-east-1"

  default_tags {
    tags = module.default_tags.tags
  }
}

terraform {
  backend "s3" {
    bucket  = "qa-supply-chain-terraform-state"
    key     = "qa/us-east-1/vpc-endpoints/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

data "aws_caller_identity" "current" {}

data "aws_vpc" "vpc" {
  tags = {
    Name = "${var.environment}-terraform-aws-vpc"
  }
}

locals {
  subnet_ids_string = join(",", data.aws_subnets.private_subnets.ids)
  subnet_ids_list   = split(",", local.subnet_ids_string)
}

data "aws_subnets" "private_subnets" {
  filter {
    name   = "vpc-id"
    values = [data.aws_vpc.vpc.id]
  }

  tags = {
    Name = "*private*"
    tier = "private"
  }
}


data "aws_subnet" "private_subnets" {
  count = length(data.aws_subnets.private_subnets.ids)
  id    = element(local.subnet_ids_list, count.index)
}

data "aws_vpc_endpoint_service" "execute_api" {
  service = "execute-api"
}

# Add VPC Endpoint for private api gateway
resource "aws_vpc_endpoint" "private_api_gateway" {
  vpc_id            = data.aws_vpc.vpc.id
  service_name      = data.aws_vpc_endpoint_service.execute_api.service_name
  vpc_endpoint_type = "Interface"
  subnet_ids        = data.aws_subnet.private_subnets.*.id
  security_group_ids = [
    aws_security_group.allow_vpc_endpoint_traffic.id,
  ]

  tags = {
    Environment = var.environment
    terraformed = "true"
    Name        = "${var.environment}-private-api-gateway-vpc-endpoint"
  }
}

# Security group for private api gateway VPC endpoint
resource "aws_security_group" "allow_vpc_endpoint_traffic" {
  name        = "${var.environment}-private-api-gateway-vpc-endpoint-sg"
  description = "Allow private api VPC endpoint traffic"
  vpc_id      = data.aws_vpc.vpc.id

  ingress {
    description = "https"
    from_port   = 443
    to_port     = 443
    protocol    = "tcp"
    cidr_blocks = concat(
      var.sg_cidr_blocks,
      data.aws_subnet.private_subnets.*.cidr_block
    )
  }

  egress {
    from_port   = 0
    to_port     = 0
    protocol    = "-1"
    cidr_blocks = ["0.0.0.0/0"]
  }

  tags = {
    Name           = "${var.environment}-private-api-gateway-vpc-endpoint-sg"
    service_name   = "${var.environment}-private-api-gateway-vpc-endpoint"
    terraformed    = true
    eiso-exception = "aws.08.30"
  }
}

