Allow anyone on the adminacl to issue web remctls. 0.3.8
authorEvan Broder <broder@mit.edu>
Sat, 28 Feb 2009 02:35:15 +0000 (21:35 -0500)
committerEvan Broder <broder@mit.edu>
Sat, 28 Feb 2009 02:35:15 +0000 (21:35 -0500)
svn path=/trunk/packages/invirt-remote/; revision=2234

debian/changelog
server/etc/remctl/conf.d/invirt-web
server/usr/sbin/invirt-remconffs

index 321e411..58bd62f 100644 (file)
@@ -1,3 +1,9 @@
+invirt-remote (0.3.8) unstable; urgency=low
+
+  * Allow anyone on the adminacl to issue web remctls.
+
+ -- Evan Broder <broder@mit.edu>  Fri, 27 Feb 2009 21:28:19 -0500
+
 invirt-remote (0.3.7) unstable; urgency=low
 
   * Add an availability remctl for when we get around to letting us make
index af81d8a..e0f56d2 100644 (file)
@@ -1,3 +1,3 @@
-web ALL          /usr/sbin/invirt-remote-proxy-web /etc/remctl/acl/web
+web ALL          /usr/sbin/invirt-remote-proxy-web /etc/remctl/remconffs/adminacl
 control help    /usr/sbin/invirt-remctl-help   ANYUSER
 help ALL        /usr/sbin/invirt-remctl-help   ANYUSER
index 6421164..ac4fe15 100755 (executable)
@@ -14,6 +14,7 @@ class RemConfFS(routefs.RouteFS):
     """
     RemConfFS creates a filesytem for configuring remctl, like this:
     /
+    |-- adminacl
     |-- acl
     |   |-- machine1
     |   ...
@@ -39,11 +40,12 @@ class RemConfFS(routefs.RouteFS):
         m.connect('', controller='getroot')
         m.connect('acl', controller='getmachines')
         m.connect('acl/:machine', controller='getacl')
+        m.connect('adminacl', controller='getadmin')
         m.connect('conf', controller='getconf')
         return m
     
     def getroot(self, **kw):
-        return ['acl', 'conf']
+        return ['adminacl', 'acl', 'conf']
     
     def getacl(self, machine, **kw):
         """Build the ACL file for a machine
@@ -70,6 +72,14 @@ class RemConfFS(routefs.RouteFS):
     def getmachines(self, **kw):
         """Get the list of VMs in the database. Does not cache to prevent race conditions."""
         return list(row[0] for row in database.session.execute(sa.sql.select([database.Machine.c.name])))
+
+    def getadmin(self, **kw):
+        """
+        Get the list of administrators for the global ACL.
+        """
+        acl = [self.userToPrinc(row[0]) for row in database.session.execute(sa.sql.select([database.admins_table.c.user]))]
+        acl.append('include /etc/remctl/acl/web\n')
+        return '\n'.join(acl)
     
     def userToPrinc(self, user):
         """Convert Kerberos v4-style names to v5-style and append a default