afi-backup-monitor/terraform/iam.tf
Adam Moussa 8f745ce898
feat(iac): add hcp terraform config for prod migration
Migrate afi-backup-monitor deploy path from SAM CD to HCP Terraform
parity config; freeze mgmt by removing push-to-main SAM deploy.
2026-08-05 12:01:05 -04:00

47 lines
1.4 KiB
HCL

data "aws_iam_policy_document" "lambda_assume" {
statement {
effect = "Allow"
actions = ["sts:AssumeRole"]
principals {
type = "Service"
identifiers = ["lambda.amazonaws.com"]
}
}
}
resource "aws_iam_role" "auto_protect" {
name = "afi-auto-protect"
path = "/tf-managed/"
assume_role_policy = data.aws_iam_policy_document.lambda_assume.json
permissions_boundary = local.boundary_arn
}
resource "aws_iam_role_policy_attachment" "auto_protect_basic" {
role = aws_iam_role.auto_protect.name
policy_arn = "arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole"
}
resource "aws_iam_role_policy" "auto_protect_secrets" {
name = "secretsmanager-get"
role = aws_iam_role.auto_protect.id
policy = local.secrets_policy_json
}
resource "aws_iam_role" "health_digest" {
name = "afi-health-digest"
path = "/tf-managed/"
assume_role_policy = data.aws_iam_policy_document.lambda_assume.json
permissions_boundary = local.boundary_arn
}
resource "aws_iam_role_policy_attachment" "health_digest_basic" {
role = aws_iam_role.health_digest.name
policy_arn = "arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole"
}
resource "aws_iam_role_policy" "health_digest_secrets" {
name = "secretsmanager-get"
role = aws_iam_role.health_digest.id
policy = local.secrets_policy_json
}