module "default_tags" {
  source             = "git@github.com:theorchard/terraform-default-tags.git//?ref=1.0.0"
  environment        = var.environment
  application_family = var.application_family
  service_name       = var.service_name
}

provider "aws" {
  region = var.aws_region

  default_tags {
    tags = module.default_tags.tags
  }
}

provider "aws" {
  region  = var.aws_region
  alias   = "networking"
  profile = "networking"

  default_tags {
    tags = module.default_tags.tags
  }
}

terraform {
  backend "s3" {
    bucket  = "orcd-terraform-state"
    key     = "prod/images-cdn/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

data "aws_wafv2_web_acl" "waf" {
  name  = "${var.environment}-orcd-cloudfront-waf-block"
  scope = "CLOUDFRONT"
}

data "aws_route53_zone" "route53_zone_theorchard_io" {
  name = var.domain_name
}

data "aws_route53_zone" "networking_route53_zone_theorchard_io" {
  provider = aws.networking

  name = var.domain_name
}

data "aws_acm_certificate" "certificate" {
  domain   = "*.${data.aws_route53_zone.route53_zone_theorchard_io.name}"
  statuses = ["ISSUED"]
}

data "aws_s3_bucket" "origin_bucket" {
  bucket = "${var.environment}-asset-storage"
}

data "aws_s3_bucket" "logging_bucket" {
  bucket = "prod-orcd-cloudfront-logs"
}

data "aws_cloudfront_response_headers_policy" "response_headers_policy" {
  name = "${var.environment}-default"
}

resource "aws_cloudfront_origin_access_identity" "origin_access_identity" {
  comment = "access-identity-${var.environment}-asset-storage.s3.amazonaws.com"
}

resource "aws_cloudfront_distribution" "distribution" {
  # checkov:skip=CKV2_AWS_32:Cloudfront Distribution strict security headers policy. We have ORCD_AWS_3 through ORCD_AWS_9 custom policies to cover this.
  # checkov:skip=CKV_AWS_310:It really only has one origin
  # checkov:skip=CKV2_AWS_47:Rule requires the AWSManagedRulesAnonymousIpList to be enabled on the WAF, which blocks legitimate traffic.
  # checkov:skip=CKV_AWS_374:Ensure AWS CloudFront web distribution has geo restriction enabled

  comment         = "Distribution for thumbnail images ${var.service_name}.${var.domain_name}"
  aliases         = ["${var.service_name}.${var.domain_name}"]
  enabled         = true
  is_ipv6_enabled = true
  http_version    = "http2"
  price_class     = "PriceClass_All"
  web_acl_id      = data.aws_wafv2_web_acl.waf.arn

  default_root_object = "cover_placeholder.jpg"

  origin {
    domain_name = data.aws_s3_bucket.origin_bucket.bucket_domain_name
    origin_id   = "S3-${data.aws_s3_bucket.origin_bucket.id}/images"
    origin_path = "/images"

    s3_origin_config {
      origin_access_identity = aws_cloudfront_origin_access_identity.origin_access_identity.cloudfront_access_identity_path
    }
  }

  default_cache_behavior {
    target_origin_id       = "S3-${data.aws_s3_bucket.origin_bucket.id}/images"
    viewer_protocol_policy = "https-only"
    allowed_methods        = ["HEAD", "GET"]
    cached_methods         = ["HEAD", "GET"]
    default_ttl            = 86400
    min_ttl                = 0
    max_ttl                = 31536000
    compress               = false

    response_headers_policy_id = data.aws_cloudfront_response_headers_policy.response_headers_policy.id

    forwarded_values {
      query_string = false

      cookies {
        forward = "none"
      }
    }
  }

  ordered_cache_behavior {
    path_pattern           = "product/*"
    target_origin_id       = "S3-${data.aws_s3_bucket.origin_bucket.id}/images"
    viewer_protocol_policy = "https-only"
    allowed_methods        = ["HEAD", "GET"]
    cached_methods         = ["HEAD", "GET"]
    default_ttl            = 25
    min_ttl                = 0
    max_ttl                = 25
    compress               = false

    response_headers_policy_id = data.aws_cloudfront_response_headers_policy.response_headers_policy.id

    forwarded_values {
      query_string = false

      cookies {
        forward = "none"
      }
    }
  }

  ordered_cache_behavior {
    path_pattern           = "v2/product/*"
    target_origin_id       = "S3-${data.aws_s3_bucket.origin_bucket.id}/images"
    viewer_protocol_policy = "https-only"
    allowed_methods        = ["HEAD", "GET"]
    cached_methods         = ["HEAD", "GET"]
    default_ttl            = 86400
    min_ttl                = 86400
    max_ttl                = 31536000
    compress               = false

    response_headers_policy_id = data.aws_cloudfront_response_headers_policy.response_headers_policy.id

    forwarded_values {
      query_string = false

      cookies {
        forward = "none"
      }
    }
  }

  custom_error_response {
    error_code            = 403
    response_code         = 403
    response_page_path    = "/error/403.png"
    error_caching_min_ttl = 300
  }

  custom_error_response {
    error_code            = 404
    response_code         = 404
    response_page_path    = "/404"
    error_caching_min_ttl = 300
  }

  restrictions {
    geo_restriction {
      restriction_type = "none"
    }
  }

  viewer_certificate {
    acm_certificate_arn      = data.aws_acm_certificate.certificate.arn
    ssl_support_method       = "sni-only"
    minimum_protocol_version = "TLSv1.2_2021"
  }

  logging_config {
    include_cookies = false
    bucket          = data.aws_s3_bucket.logging_bucket.bucket_domain_name
    prefix          = "${var.environment}-${var.service_name}"
  }

  tags = local.tags
}

resource "aws_route53_record" "route53_record" {
  name    = "${var.service_name}.${data.aws_route53_zone.route53_zone_theorchard_io.name}"
  zone_id = data.aws_route53_zone.route53_zone_theorchard_io.zone_id
  type    = "CNAME"
  ttl     = "60"
  records = ["${aws_cloudfront_distribution.distribution.domain_name}."]
}

resource "aws_route53_record" "networking_route53_record" {
  provider = aws.networking

  name    = "${var.service_name}.${data.aws_route53_zone.networking_route53_zone_theorchard_io.name}"
  zone_id = data.aws_route53_zone.networking_route53_zone_theorchard_io.zone_id
  type    = "CNAME"
  ttl     = "60"
  records = ["${aws_cloudfront_distribution.distribution.domain_name}."]
}
