provider "aws" {
  region = var.aws_region
  default_tags {
    tags = local.tags
  }
}

terraform {
  backend "s3" {
    bucket  = "orcd-terraform-state"
    key     = "prod/swf-feed-ingestion/iam-user/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

resource "aws_iam_user" "swf_feed_ingestion" {
  name = "${var.environment}-${var.service_name}"
  tags = local.tags
}

data "aws_iam_policy" "existing_swf_policies" {
  for_each = toset(local.existing_swf_policy_names)
  name     = each.value
}

resource "aws_iam_user_policy_attachment" "existing_swf_policies_attachment" {
  user       = aws_iam_user.swf_feed_ingestion.name
  for_each   = {
    for idx, policy in data.aws_iam_policy.existing_swf_policies : idx => policy.arn
  }
  policy_arn = each.value
}

data "aws_iam_policy_document" "ecr_read_only_policy" {
  statement {
    actions = [
      "ecr:BatchCheckLayerAvailability",
      "ecr:BatchGetImage",
      "ecr:DescribeImages",
      "ecr:GetDownloadUrlForLayer",
      "ecr:GetLifecyclePolicy",
      "ecr:GetLifecyclePolicyPreview",
      "ecr:GetRepositoryPolicy",
      "ecr:ListImages",
      "ecr:ListTagsForResource",
    ]

    resources = [
      "arn:aws:ecr:us-east-1:437795906767:repository/swf-*",
      "arn:aws:ecr:us-east-1:086679231553:repository/swf-*"
    ]
  }

  statement {
    actions = [
      "ecr:GetAuthorizationToken",
    ]

    resources = [
      "*",
    ]
  }
}

# Create ECR policy
resource "aws_iam_policy" "ecr_read_only_policy" {
  name   = "ECR-swf-wildcard-RO"
  policy = data.aws_iam_policy_document.ecr_read_only_policy.json
}

resource "aws_iam_user_policy_attachment" "ecr_read_only_policy" {
  user       = aws_iam_user.swf_feed_ingestion.name
  policy_arn = aws_iam_policy.ecr_read_only_policy.arn
}
