89564ccec7
vault-kms.tf: KMS keyring/key for Vault auto-unseal + vault-unseal SA and IAM bindings — all imported from existing GCP resources. prevent_destroy=true on the crypto key to protect against accidental deletion. unmanaged-secrets.tf: 8 secrets that were referenced by live Cloud Run services but had no TF resource — anthropic-api-key, resend-api-key, supabase-service-key, docuseal-webhook-token, stripe-price-professional, stripe-price-founding, stripe-price-family-child, gitea-runner-token. service-account.tf: 4 manually-created SAs — neuron-workspace-dwd, docuseal-storage, analytics-reader, harmonic-search-console.
161 lines
5.8 KiB
Terraform
161 lines
5.8 KiB
Terraform
# ── Service Accounts ──────────────────────────────────────────────────────────
|
|
|
|
resource "google_service_account" "marketing" {
|
|
account_id = "neuron-marketing-sa"
|
|
display_name = "Neuron Marketing Cloud Run SA"
|
|
description = "Service account for the neurontechnologies.ai marketing site on Cloud Run"
|
|
project = var.project_id
|
|
}
|
|
|
|
resource "google_service_account" "accounts" {
|
|
account_id = "neuron-accounts-sa"
|
|
display_name = "Neuron Accounts Cloud Run SA"
|
|
description = "Service account for the accounts service (auth, billing, marketplace)"
|
|
project = var.project_id
|
|
}
|
|
|
|
resource "google_service_account" "api" {
|
|
account_id = "neuron-api-sa"
|
|
display_name = "Neuron REST API Cloud Run SA"
|
|
description = "Service account for the neuron-rest API service"
|
|
project = var.project_id
|
|
}
|
|
|
|
# ── IAM — Secret Manager ──────────────────────────────────────────────────────
|
|
|
|
resource "google_project_iam_member" "marketing_secret_accessor" {
|
|
project = var.project_id
|
|
role = "roles/secretmanager.secretAccessor"
|
|
member = "serviceAccount:${google_service_account.marketing.email}"
|
|
}
|
|
|
|
resource "google_project_iam_member" "accounts_secret_accessor" {
|
|
project = var.project_id
|
|
role = "roles/secretmanager.secretAccessor"
|
|
member = "serviceAccount:${google_service_account.accounts.email}"
|
|
}
|
|
|
|
resource "google_project_iam_member" "api_secret_accessor" {
|
|
project = var.project_id
|
|
role = "roles/secretmanager.secretAccessor"
|
|
member = "serviceAccount:${google_service_account.api.email}"
|
|
}
|
|
|
|
# ── IAM — Cloud SQL ───────────────────────────────────────────────────────────
|
|
# Only accounts connects to Cloud SQL; API and marketing don't need DB access.
|
|
|
|
resource "google_project_iam_member" "accounts_sql_client" {
|
|
project = var.project_id
|
|
role = "roles/cloudsql.client"
|
|
member = "serviceAccount:${google_service_account.accounts.email}"
|
|
}
|
|
|
|
# ── IAM — Public invocation (Cloud Run → LB) ──────────────────────────────────
|
|
# allUsers invoker allows the global HTTP(S) load balancer's health checks
|
|
# and traffic to reach the services without additional auth headers.
|
|
|
|
# Marketing
|
|
resource "google_cloud_run_v2_service_iam_member" "prod_us_public" {
|
|
project = var.project_id
|
|
location = "us-central1"
|
|
name = google_cloud_run_v2_service.prod_us.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "prod_eu_public" {
|
|
project = var.project_id
|
|
location = "europe-west1"
|
|
name = google_cloud_run_v2_service.prod_eu.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "prod_apac_public" {
|
|
project = var.project_id
|
|
location = "asia-northeast1"
|
|
name = google_cloud_run_v2_service.prod_apac.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
# Accounts
|
|
resource "google_cloud_run_v2_service_iam_member" "accounts_us_public" {
|
|
project = var.project_id
|
|
location = "us-central1"
|
|
name = google_cloud_run_v2_service.accounts_us.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "accounts_eu_public" {
|
|
project = var.project_id
|
|
location = "europe-west1"
|
|
name = google_cloud_run_v2_service.accounts_eu.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "accounts_apac_public" {
|
|
project = var.project_id
|
|
location = "asia-northeast1"
|
|
name = google_cloud_run_v2_service.accounts_apac.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
# API
|
|
resource "google_cloud_run_v2_service_iam_member" "api_us_public" {
|
|
project = var.project_id
|
|
location = "us-central1"
|
|
name = google_cloud_run_v2_service.api_us.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "api_eu_public" {
|
|
project = var.project_id
|
|
location = "europe-west1"
|
|
name = google_cloud_run_v2_service.api_eu.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
resource "google_cloud_run_v2_service_iam_member" "api_apac_public" {
|
|
project = var.project_id
|
|
location = "asia-northeast1"
|
|
name = google_cloud_run_v2_service.api_apac.name
|
|
role = "roles/run.invoker"
|
|
member = "allUsers"
|
|
}
|
|
|
|
# ── Service accounts brought under Terraform management ───────────────────────
|
|
# Created manually; imported into TF state.
|
|
|
|
resource "google_service_account" "neuron_workspace_dwd" {
|
|
account_id = "neuron-workspace-dwd"
|
|
display_name = "Neuron Workspace DWD (Gmail access)"
|
|
description = "Service account for domain-wide delegation to access neuron@neurontechnologies.ai Gmail"
|
|
project = var.project_id
|
|
}
|
|
|
|
resource "google_service_account" "docuseal_storage" {
|
|
account_id = "docuseal-storage"
|
|
display_name = "DocuSeal Storage"
|
|
description = "Storage backend for DocuSeal document signing platform - read/write access to neuron-docuseal-prod bucket only"
|
|
project = var.project_id
|
|
}
|
|
|
|
resource "google_service_account" "analytics_reader" {
|
|
account_id = "analytics-reader"
|
|
display_name = "Analytics Reader"
|
|
project = var.project_id
|
|
}
|
|
|
|
resource "google_service_account" "harmonic_search_console" {
|
|
account_id = "harmonic-search-console"
|
|
display_name = "Harmonic Framework Search Console"
|
|
description = "Read-only access to Search Console for harmonic-framework.com"
|
|
project = var.project_id
|
|
}
|