module "default_tags" {
  source             = "git@github.com:theorchard/terraform-default-tags.git//?ref=2.0.0"
  environment        = var.environment
  application_family = var.application_family
  service_name       = var.service_name
  team_name          = var.team_name
}

provider "aws" {
  region = var.aws_region

  default_tags {
    tags = module.default_tags.tags
  }
}

provider "aws" {
  region  = var.aws_region
  alias   = "networking"
  profile = "networking"

  default_tags {
    tags = module.default_tags.tags
  }
}

provider "aws" {
  region  = var.aws_region
  alias   = "accounting-qa"
  profile = "accounting-qa"

  default_tags {
    tags = module.default_tags.tags
  }
}

# Terraform backends cannot contain interpolations
terraform {
  backend "s3" {
    bucket  = "orcd-terraform-state"
    key     = "qa/cucumber-tests/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

module "vpc_info" {
  source = "git@github.com:theorchard/terraform-vpc-info.git//?ref=3.1.0"

  environment = var.environment
}

module "cucumber_test_results_rds" {
  source = "git@github.com:theorchard/terraform-rds.git//?ref=8.0.0"

  providers = {
    aws.dns = aws.networking
  }

  environment                               = var.environment
  service_name                              = var.service_name
  application_family                        = var.application_family
  rds_db_subnet_group_name                  = "prod-orchard-private-subnet-group"
  rds_cluster_instance_class                = "db.t4g.medium"
  rds_cluster_instance_count                = "1"
  rds_master_username                       = "dummy"
  rds_master_password                       = "dummy"
  rds_availability_zones                    = ["us-east-1a", "us-east-1c"]
  rds_db_cluster_parameter_group_name       = "default.aurora-mysql8.0"
  rds_performance_insights_enabled          = false
  rds_engine_version                        = "8.0"
  rds_cluster_instance_parameter_group_name = "default.aurora-mysql8.0"
  enabled_cloudwatch_logs_exports           = ["audit", "error", "general"]

  custom_kms_key_enabled = false

  vpc_id = module.vpc_info.vpc_id
}

# Create cucumber-tests iam group
resource "aws_iam_group" "cucumber_test_iam_group" {
  name = "cucumber-tests"
}

# Add cucumber-tests iam user to cucumber-tests iam group
resource "aws_iam_group_membership" "cucumber_test_iam_group_membership" {
  name = "cucumber_test_iam_group_membership"

  users = [
    "cucumber-tests"
  ]

  group = aws_iam_group.cucumber_test_iam_group.name
}

data "aws_s3_bucket" "abacus_static_data_bucket" {
  bucket = "qa-abacus-static-data"
}

data "aws_s3_bucket" "abacus_earnings_transfer" {
  provider = aws.accounting-qa

  bucket = "qa-abacus-earnings-transfer"
}

module "s3_abacus_read_write_policy" {
  source = "git@github.com:theorchard/terraform-iam-policy-templates.git//documents/s3/buckets_with_prefixes?ref=0.4.0"

  buckets = [
    { bucket = data.aws_s3_bucket.abacus_static_data_bucket.id },
    { bucket = data.aws_s3_bucket.abacus_earnings_transfer.id },
  ]
  action_types = ["read", "write"]
}

data "aws_secretsmanager_secret_version" "e2e_auth0_client_id" {
  secret_id = "${var.environment}/auth0/E2E_AUTH0_CLIENT_ID"
}

data "aws_secretsmanager_secret_version" "e2e_auth0_client_secret" {
  secret_id = "${var.environment}/auth0/E2E_AUTH0_CLIENT_SECRET"
}

data "aws_secretsmanager_secret_version" "neo4j_username" {
  secret_id = "${var.environment}/ows-permissions/NEO4J_USERNAME"
}

data "aws_secretsmanager_secret_version" "neo4j_password" {
  secret_id = "${var.environment}/ows-permissions/NEO4J_PASSWORD"
}

data "aws_secretsmanager_secret_version" "neo4j_url" {
  secret_id = "${var.environment}/ows-permissions/NEO4J_URL"
}

data "aws_iam_policy_document" "cucumber_tests_secrets_manager_policy" {
  statement {
    actions = [
      "secretsmanager:GetResourcePolicy",
      "secretsmanager:GetSecretValue",
      "secretsmanager:DescribeSecret",
      "secretsmanager:ListSecretVersionIds",
    ]

    resources = [
      "arn:aws:secretsmanager:*:*:secret:${var.environment}/cypress-configs/",
      "arn:aws:secretsmanager:*:*:secret:${var.environment}/cypress-configs/*",
      data.aws_secretsmanager_secret_version.e2e_auth0_client_id.arn,
      data.aws_secretsmanager_secret_version.e2e_auth0_client_secret.arn,
      data.aws_secretsmanager_secret_version.neo4j_url.arn,
      data.aws_secretsmanager_secret_version.neo4j_password.arn,
      data.aws_secretsmanager_secret_version.neo4j_username.arn,
    ]
  }

  statement {
    actions = [
      "secretsmanager:GetRandomPassword",
    ]

    resources = [
      "*",
    ]
  }
}

data "aws_iam_policy_document" "cucumber_tests_logs_policy_document" {
  statement {
    actions = [
      "logs:DescribeLogStreams",
      "logs:GetLogEvents"
    ]
    resources = ["*"]
  }
}

resource "aws_iam_policy" "cucumber_tests_logs_policy_document" {
  name   = "${var.environment}-cucumber-tests-describe-log-stream-policy"
  policy = data.aws_iam_policy_document.cucumber_tests_logs_policy_document.json
}

# IAM policy to invoke lambdas from the list.
data "aws_lambda_function" "lambda_invoke_list" {
  for_each      = toset(var.lambda_invoke_list)
  function_name = each.value
}

data "aws_iam_policy_document" "cucumber_tests_lambda_invoke_policy" {
  statement {
    effect    = "Allow"
    actions   = ["lambda:InvokeFunction"]
    resources = values(data.aws_lambda_function.lambda_invoke_list).*.arn
  }
}

# Create policy for read-write access to the S3 bucket
resource "aws_iam_policy" "s3_abacus_static_data_read_write_policy" {
  name   = "S3-${var.environment}-${var.service_name}-abacus-buckets-read-write-policy"
  policy = module.s3_abacus_read_write_policy.policy.json
}

# Create secrets manager policy for cypress-configs
resource "aws_iam_policy" "cucumber_test_secrets_manager_policy" {
  name   = "Secretsmanager-${var.environment}-${var.service_name}-secrets-manager-policy"
  policy = data.aws_iam_policy_document.cucumber_tests_secrets_manager_policy.json
}

# Create policy to invoke Lambda functions.
resource "aws_iam_policy" "cucumber_tests_lambda_invoke_policy" {
  name   = "Lambda-${var.environment}-${var.service_name}-invoke-policy"
  policy = data.aws_iam_policy_document.cucumber_tests_lambda_invoke_policy.json
}

data "aws_iam_policy_document" "state_machine_testing_policy_document" {
  statement {
    effect = "Allow"
    actions = [
      "states:DescribeExecution",
      "states:ListExecutions",
      "states:StartExecution",
    ]
    resources = [
      "arn:aws:states:us-east-1:437795906767:stateMachine:qa-workflow-transfer-assets*",
      "arn:aws:states:us-east-1:437795906767:execution:qa-workflow-transfer-assets:*",
      "arn:aws:states:us-east-1:437795906767:stateMachine:qa-find-assets-to-download-sfn*",
      "arn:aws:states:us-east-1:437795906767:execution:qa-find-assets-to-download-sfn:*"
    ]
  }
  statement {
    effect = "Allow"
    actions = [
      "states:ListStateMachines"
    ]
    resources = ["*"]
  }
}

resource "aws_iam_policy" "state_machine_testing_policy" {
  name   = "${var.environment}-state-machine-testing-policy"
  policy = data.aws_iam_policy_document.state_machine_testing_policy_document.json
}

data "aws_iam_policy_document" "allow_assume_abacus_integration_test_role" {
  statement {
    effect    = "Allow"
    actions   = ["sts:AssumeRole"]
    resources = ["arn:aws:iam::989790945997:role/qa-lambda-abacus-integration-test-role"]
  }
}

resource "aws_iam_policy" "allow_assume_abacus_integration_test_role_policy" {
  name   = "STS-${var.environment}-${var.service_name}-allow-assume-abacus-integration-test-role-policy"
  policy = data.aws_iam_policy_document.allow_assume_abacus_integration_test_role.json
}

# Attach iam policies to cucumber-tests iam group.
resource "aws_iam_group_policy_attachment" "iam_group_policy_attachment" {
  for_each = toset([
    "arn:aws:iam::437795906767:policy/Secretsmanager-qa-cucumber-test-results-secrets-manager-policy",
    "arn:aws:iam::437795906767:policy/Lambda-qa-cucumber-test-results-invoke-policy",
    "arn:aws:iam::437795906767:policy/SecretsManager-prod-datadog-policy",
    "arn:aws:iam::437795906767:policy/qa-state-machine-testing-policy",
    "arn:aws:iam::437795906767:policy/qa-cucumber-tests-describe-log-stream-policy",
    aws_iam_policy.allow_assume_abacus_integration_test_role_policy.arn,
    aws_iam_policy.s3_abacus_static_data_read_write_policy.arn,
  ])

  policy_arn = each.value
  group      = aws_iam_group.cucumber_test_iam_group.name
}
