provider "aws" {
  region = var.region
}

terraform {
  backend "s3" {
    bucket  = "prod-songwhip-terraform-state"
    key     = "prod/songwhip-release-tasks/terraform.tfstate"
    region  = "us-east-1"
    encrypt = "true"
  }
}

data "aws_caller_identity" "current" {}

module "songwhip_release_tracks_sentry_project" {
  source = "git@github.com:theorchard/terraform-sentry.git?ref=2.0.1"

  environment        = var.environment
  platform           = "javascript"
  service_name       = var.service_name
  application_family = var.application_family
}

resource "aws_iam_user" "songwhip_release_tasks" {
  name = "songwhip-release-tasks"

  tags = {
    terraformed        = true
    environment        = var.environment
    human              = false
    service_name       = var.service_name
    application_family = var.application_family
    role               = "service-user"
  }
}

data "aws_iam_policy_document" "songwhip_release_tasks" {
  statement {
    actions = [
      "dynamodb:DeleteItem",
      "dynamodb:GetItem",
      "dynamodb:PutItem",
      "dynamodb:Query",
      "dynamodb:UpdateItem",
      "dynamodb:Scan",
    ]

    effect = "Allow"
    resources = [
      "arn:aws:dynamodb:${var.region}:${data.aws_caller_identity.current.account_id}:table/${var.service_name}-${var.environment_alias}"
    ]
  }

  statement {
    actions = [
      "sns:Publish",
      "sns:Subscribe"
    ]

    effect = "Allow"
    resources = [
      "arn:aws:sns:us-east-1:${data.aws_caller_identity.current.account_id}:${var.service_name}-${var.environment_alias}"
    ]
  }

  statement {
    actions = [
      "kms:Decrypt",
      "kms:DescribeKey",
      "kms:Encrypt",
    ]

    resources = [
      aws_kms_key.kms_key.arn,
    ]
  }
}

resource "aws_iam_policy" "songwhip_release_tasks" {
  name        = "songwhip-release-tasks-policy"
  description = "songwhip-release-tasks vercel app policy"
  policy      = data.aws_iam_policy_document.songwhip_release_tasks.json
}

resource "aws_iam_user_policy_attachment" "songwhip_release_tasks" {
  user = aws_iam_user.songwhip_release_tasks.name
  policy_arn = aws_iam_policy.songwhip_release_tasks.arn
}

resource "aws_kms_key" "kms_key" {
  description = "songwhip-release-tasks kms key"

  enable_key_rotation     = true
  deletion_window_in_days = 30

  tags = {
    environment        = var.environment
    service_name       = var.service_name
    application_family = var.application_family
    terraformed        = true
  }
}

resource "aws_kms_alias" "kms_alias" {
  name          = "alias/${var.service_name}-${var.environment_alias}"
  target_key_id = aws_kms_key.kms_key.key_id
}

resource "aws_sns_topic" "release_tasks" {
  name = "songwhip-release-tasks-${var.environment_alias}"
  kms_master_key_id = "alias/aws/sns"

  http_failure_feedback_role_arn = "arn:aws:iam::${data.aws_caller_identity.current.account_id}:role/SNSFailureFeedback"
  http_success_feedback_role_arn = "arn:aws:iam::${data.aws_caller_identity.current.account_id}:role/SNSSuccessFeedback"
  http_success_feedback_sample_rate = 100

  delivery_policy = <<EOF
{
  "http": {
    "defaultHealthyRetryPolicy": {
      "minDelayTarget": 20,
      "maxDelayTarget": 20,
      "numRetries": 3,
      "numMaxDelayRetries": 0,
      "numNoDelayRetries": 0,
      "numMinDelayRetries": 0,
      "backoffFunction": "linear"
    },
    "disableSubscriptionOverrides": false
  }
}
EOF

  tags = {
    terraformed = true
    application_family = "songwhip"
  }
}

resource "aws_sns_topic_subscription" "release_tasks_webhook" {
  endpoint  = "https://release-tasks.songwhip.com/sns/webhook"
  protocol  = "https"
  topic_arn = aws_sns_topic.release_tasks.arn
}

module "secrets_manager" {
  source = "git@github.com:theorchard/terraform-secrets-manager.git//?ref=1.0.6"

  for_each = var.secrets_manager_secret_names

  application_family = var.application_family
  environment        = var.environment
  service_name       = var.service_name
  secret_name        = each.value
}
