data "aws_iam_policy_document" "lambda_find_databases_to_back_up_sfn_policy_document" {
  statement {
    actions = [
      "states:StartExecution",
    ]

    resources = [
      aws_sfn_state_machine.sfn_rds_backup.arn,
    ]
  }
}

resource "aws_iam_policy" "lambda_find_databases_to_back_up_sfn_policy" {
  name        = "SFN-${var.environment}-${var.service_name}-find-databases-to-back-up-policy"
  description = "SFN-${var.environment}-${var.service_name}-find-databases-to-back-up-policy"
  policy      = data.aws_iam_policy_document.lambda_find_databases_to_back_up_sfn_policy_document.json
}

module "lambda_find_databases_to_back_up" {
  source = "git@github.com:theorchard/terraform-lambda.git//?ref=5.2.2"

  environment                                    = var.environment
  lambda_name                                    = "lambda-${var.service_name}-find-databases-to-back-up"
  application_family                             = var.application_family
  lambda_description                             = "Finds databases to back up across AWS accounts"
  use_container_image                            = true
  datadog_advanced_enabled                       = true
  vpc_enabled                                    = true
  vpc_id                                         = module.vpc_info.vpc_id
  vpc_subnet_ids                                 = module.vpc_info.default_private_subnet_ids
  lambda_function_timeout                        = 900
  lambda_function_reserved_concurrent_executions = 1
  zappa_s3_policy_enabled                        = false
  cloudwatch_event_enabled                       = true
  cloudwatch_event_schedule                      = "rate(1 day)"
  iam_managed_policy_attachments = [
    aws_iam_policy.assume_cross_account_backup_role_policy.arn,
    aws_iam_policy.lambda_find_databases_to_back_up_sfn_policy.arn,
  ]

  lambda_function_environment_variables = {
    ACCOUNT_IDS_TO_BACKUP          = join(",", [for backup_target in var.account_ids_to_back_up : backup_target["account_id"]])
    CROSS_ACCOUNT_BACKUP_ROLE_NAME = var.cross_account_backup_role_name
    Environment                    = var.environment
    SENTRY_DSN                     = module.sentry_project.sentry_key_dsn_public_output
    STATE_MACHINE_ARN              = aws_sfn_state_machine.sfn_rds_backup.arn
    STS_EXTERNAL_ID                = var.external_id
  }
}
