provider "aws" {
  region = var.region
}

# Terraform backends cannot contain interpolations
terraform {
  backend "s3" {
    bucket  = "qa-permissions-platform-terraform-state"
    key     = "qa/lambda-pp-audit-ddbs-kafka/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

data "aws_caller_identity" "current" {}

module "vpc_info" {
  source = "git@github.com:theorchard/terraform-vpc-info.git?ref=1.5.0"

  environment = var.environment
}

data "aws_dynamodb_table" "pp_identity_table" {
  name = "${var.environment}_${var.dynamodb_table_name}"
}

# TEMPORARILY ALLOW THIS TABLE'S STREAMS TO BE ACCESSED
# SO THAT THE qa-lambda-dynamodb-post-restore-task CAN
# CONFIGURE STREAMS ACCESS ON THE LAMBDA
data "aws_dynamodb_table" "pp_identity_refresh_table" {
  name = "pp_identity_refresh"
}

data "aws_iam_policy_document" "pp_identity_table_ddb_streams_policy_document" {

  statement {
    effect = "Allow"
    actions = [
      "dynamodb:DescribeStream",
      "dynamodb:GetRecords",
      "dynamodb:GetShardIterator",
      "dynamodb:ListStreams"
    ]
    resources = [
      "${data.aws_dynamodb_table.pp_identity_table.arn}/stream/*",
      "${data.aws_dynamodb_table.pp_identity_refresh_table.arn}/stream/*",
    ]
  }
}

resource "aws_iam_policy" "pp_identity_table_ddbs_lambda_policy" {
  name   = "${var.environment}-pp-identity-table-ddbs-lambda"
  policy = data.aws_iam_policy_document.pp_identity_table_ddb_streams_policy_document.json
}

locals {
  // Extract dynamodb stream name from the arn
  dynamodb_stream_name = element(split("/", data.aws_dynamodb_table.pp_identity_table.stream_arn), -1)
}


data "aws_msk_cluster" "kafka_pp" {
  cluster_name = "${var.environment}-kafka-pp"
}

module "lambda_pp_audit_ddbs_kafka" {
  source = "git@github.com:theorchard/terraform-lambda.git?ref=4.1.0"

  environment         = var.environment
  use_container_image = true
  application_family  = var.application_family

  lambda_name                 = var.lambda_name
  lambda_description          = "Lambda to consume messages from pp_identitiy DynamoDB table stream and write to Kafka topic"
  lambda_function_timeout     = var.lambda_default_timeout
  lambda_function_memory_size = var.lambda_memory_size

  vpc_enabled    = true
  vpc_id         = module.vpc_info.vpc_id
  vpc_subnet_ids = module.vpc_info.default_private_subnet_ids

  event_source_mapping_enabled                = true
  event_source_mapping_batch_size             = var.event_source_mapping_batch_size
  event_source_mapping_parallelization_factor = var.event_source_mapping_parallelization_factor
  event_source_mapping_resource_type          = "dynamodb"
  event_source_mapping_stream_name            = local.dynamodb_stream_name
  event_source_mapping_table_name             = data.aws_dynamodb_table.pp_identity_table.name
  event_source_mapping_starting_position      = "LATEST"

  lambda_function_reserved_concurrent_executions = var.lambda_function_reserved_concurrent_executions
  datadog_advanced_enabled                       = true
  datadog_enabled                                = true

  iam_managed_policy_attachments = [
    aws_iam_policy.pp_identity_table_ddbs_lambda_policy.arn
  ]

  lambda_function_environment_variables = {
    ENVIRONMENT = var.environment
    KAFKA_BOOTSTRAP_SERVERS = data.aws_msk_cluster.kafka_pp.bootstrap_brokers_tls
    KAFKA_TARGET_TOPIC = var.kafka_target_topic
  }

}

module "sentry" {
  source             = "git@github.com:theorchard/terraform-sentry//?ref=4.1.0"
  service_name       = var.lambda_name
  environment        = var.environment
  application_family = var.application_family
  teams = [var.environment]
  platform           = "python"
}

# Only create this once in the PP QA account
module "datadog" {
  source       = "git@github.com:theorchard/terraform-datadog//modules/lambda?ref=6.10.3"
  environment  = var.environment
  service_name = var.lambda_name
  teams = [var.team]

  lambda_throttle_monitor_enabled = false  # Throttles are expected with multiple DynamoDB shards and single lambda instance

  notification_endpoints            = var.notification_endpoints
  escalation_notification_endpoints = var.notification_endpoints
}
