Check in new re-create-all-users script
[clinton/scripts.git] / create-user
index 2c4e33a..7cc369b 100755 (executable)
@@ -3,7 +3,9 @@
 # MUST be executed:
 #  - on deleuze
 #  - as a user with an /etc/sudoers line
-#  - member of wheel unix group
+#  - member of "wheel" unix group on deleuze
+#  - while holding tickets for a user who can 'ssh -K' to mire
+#     - and is a member of "wheel" on mire
 #  - while holding tokens for a user who is:
 #     - a member of system:administrator
 #     - listed in 'bos listusers deleuze'
@@ -27,10 +29,9 @@ fi
 # worry - we'll invoke cpw later, so that it has the same effect
 # as setting password right now - while it is more error tolerant).
 
-sudo kadmin.local -p root/admin -q "ank -policy user -randkey $USER@HCOOP.NET"
-sudo kadmin.local -p root/admin -q "ank -policy mailfilter -randkey $USER/mailfilter@HCOOP.NET"
-sudo kadmin.local -p root/admin -q "ank -policy cgi -randkey $USER/cgi@HCOOP.NET"
-
+sudo kadmin.local -p root/admin -q "ank -policy user -randkey +requires_preauth $USER@HCOOP.NET"
+sudo kadmin.local -p root/admin -q "ank -policy mailfilter -randkey +requires_preauth $USER/mailfilter@HCOOP.NET"
+sudo kadmin.local -p root/admin -q "ank -policy cgi -randkey +requires_preauth $USER/cgi@HCOOP.NET"
 
 #
 # Create AFS users corresponding to krb5 principals.
@@ -53,7 +54,7 @@ ID_CGI=`pts examine $USER.cgi | head -n1 | sed 's_.*, id: *__' | sed 's_,.*__'`
 PATHBITS=`echo $USER | head -c 1`/`echo $USER | head -c 2`/$USER
 HOMEPATH=/afs/hcoop.net/user/$PATHBITS
 MAILPATH=/afs/hcoop.net/common/email/$PATHBITS
-DBPATH=/afs/hcoop.net/common/databases/$PATHBITS
+DBPATH=/afs/hcoop.net/common/.databases/$PATHBITS
 PGDIR=$DBPATH/postgres
 MYSQLDIR=$DBPATH/mysql
 
@@ -75,7 +76,6 @@ objectClass: posixAccount
 cn: $USER
 uid: $USER
 gidNumber: $ID
-homeDirectory: $HOMEPATH
 sn: $USER
 host: abulafia
 host: mire
@@ -97,7 +97,6 @@ objectClass: posixAccount
 cn: $USER.mailfilter
 uid: $USER.mailfilter
 gidNumber: $ID_MF
-homeDirectory: $HOMEPATH
 sn: $USER.mailfilter
 
 dn: cn=$USER.mailfilter,ou=Group,dc=hcoop,dc=net
@@ -117,7 +116,6 @@ objectClass: posixAccount
 cn: $USER.cgi
 uid: $USER.cgi
 gidNumber: $ID_CGI
-homeDirectory: $HOMEPATH
 sn: $USER.cgi
 
 dn: cn=$USER.cgi,ou=Group,dc=hcoop,dc=net
@@ -135,6 +133,7 @@ memberUid: $USER.cgi
 
 # create a mailfilter keytab (used by /etc/exim4/get-token)
 sudo kadmin.local -p root/admin -q "ktadd -k /etc/keytabs/mailfilter/$USER $USER/mailfilter@HCOOP.NET"
+
 # create a cgi keytab
 sudo kadmin.local -p root/admin -q "ktadd -k /etc/keytabs/cgi/$USER $USER/cgi@HCOOP.NET"
 
@@ -143,7 +142,8 @@ sudo chown www-data:wheel /etc/keytabs/cgi/$USER
 sudo chown $USER:wheel    /etc/keytabs/mailfilter/$USER
 sudo chmod 440            /etc/keytabs/cgi/$USER /etc/keytabs/mailfilter/$USER
 
-# FIXME: rsync keytabs to mire?
+# rsync keytabs to mire
+rsync -e ssh -a /etc/keytabs/cgi/$USER mire.hcoop.net:/etc/keytabs/cgi/$USER
 
 #
 # Create/mount/set-perms on user's volumes (home, mail, databases, logs)
@@ -153,7 +153,7 @@ sudo chmod 440            /etc/keytabs/cgi/$USER /etc/keytabs/mailfilter/$USER
 vos examine user.$USER 2>/dev/null || \
   vos create deleuze.hcoop.net /vicepa user.$USER -maxquota 400000
 mkdir -p `dirname $HOMEPATH`
-test -e $HOMEPATH || fs mkm $HOMEPATH user.$USER
+fs ls $HOMEPATH || fs mkm $HOMEPATH user.$USER
 chown $USER $HOMEPATH
 fs sa $HOMEPATH $USER            all
 fs sa $HOMEPATH system:anyuser   rl
@@ -162,12 +162,18 @@ fs sa $HOMEPATH system:anyuser   rl
 mkdir -p $HOMEPATH/logs/apache
 fs sa    $HOMEPATH/logs/apache $USER.cgi rlwidk
 
+# public_html
+mkdir -p $HOMEPATH/public_html/
+fs sa $HOMEPATH/public_html system:anyuser rl
+mkdir -p $HOMEPATH/.procmail.d/
+fs sa $HOMEPATH/.procmail.d/ system:anyuser rl
+
 # MAIL VOLUME
 vos examine mail.$USER 2>/dev/null || \
   vos create deleuze.hcoop.net /vicepa mail.$USER -maxquota 400000
 mkdir -p `dirname $MAILPATH`
-test -e $MAILPATH || fs mkm $MAILPATH         mail.$USER
-test -e $HOMEPATH/Maildir || fs mkm $HOMEPATH/Maildir mail.$USER
+fs ls $MAILPATH || fs mkm $MAILPATH         mail.$USER
+fs ls $HOMEPATH/Maildir || fs mkm $HOMEPATH/Maildir mail.$USER
 fs sa $MAILPATH $USER            all
 fs sa $MAILPATH $USER.mailfilter all
 
@@ -203,23 +209,23 @@ fs sa -dir $MYSQLDIR -acl system:mysql  write
 
 mkdir -p `dirname /afs/hcoop.net/old/user/$PATHBITS`
 mkdir -p `dirname /afs/hcoop.net/old/mail/$PATHBITS`
-test -e /afs/hcoop.net/old/user/$PATHBITS || \
+fs ls /afs/hcoop.net/old/user/$PATHBITS || \
   fs mkm /afs/hcoop.net/old/user/$PATHBITS user.$USER.backup
-test -e /afs/hcoop.net/old/mail/$PATHBITS || \
+fs ls /afs/hcoop.net/old/mail/$PATHBITS || \
   fs mkm /afs/hcoop.net/old/mail/$PATHBITS mail.$USER.backup
 
+# technically this might not be necessary, but for good measure...
 vos syncserv deleuze
 vos syncvldb deleuze
-fs checkvolumes
-
-#
-# Finally, set password for main user's principal
-# Aborting this operation is harmless. Just re-invoke cpw.
-#
-# kadmin.local doesn't report errors properly, so we have to
-# check manually
-# 
-sudo kadmin.local -p root/admin -q "cpw $USER@HCOOP.NET" \
-  2>&1 | grep 'Password for .* changed' || \
-  (echo "*** kadmin.local -q cpw failed!"; exit -1)
 
+# refresh volume location cache (takes ~2hrs otherwise)
+fs checkvolumes
+ssh mire.hcoop.net fs checkvolumes
+
+# Technically this is not idempotent.  This is not *too* bad because
+# of the fact that in AFS non-system:administrators users can't change
+# the group/owner of a file anyways.  However, users still might want
+# to know which other users created certain files (in, say, a dropbox
+# or something like that).  FIMXE.
+chown -R $USER:nogroup $HOMEPATH
+chown -R $USER:nogroup $MAILPATH