18097: Accept '-case-insensitive' flag on sync-groups. Adds test.
[arvados.git] / tools / sync-groups / sync-groups.go
1 // Copyright (C) The Arvados Authors. All rights reserved.
2 //
3 // SPDX-License-Identifier: AGPL-3.0
4
5 package main
6
7 import (
8         "bytes"
9         "encoding/csv"
10         "encoding/json"
11         "flag"
12         "fmt"
13         "io"
14         "log"
15         "net/url"
16         "os"
17         "strings"
18
19         "git.arvados.org/arvados.git/sdk/go/arvados"
20 )
21
22 var version = "dev"
23
24 type resourceList interface {
25         Len() int
26         GetItems() []interface{}
27 }
28
29 // GroupPermissions maps permission levels on groups (can_read, can_write, can_manage)
30 type GroupPermissions map[string]bool
31
32 // GroupInfo tracks previous and current member's permissions on a particular Group
33 type GroupInfo struct {
34         Group           arvados.Group
35         PreviousMembers map[string]GroupPermissions
36         CurrentMembers  map[string]GroupPermissions
37 }
38
39 // GetUserID returns the correct user id value depending on the selector
40 func GetUserID(u arvados.User, idSelector string) (string, error) {
41         switch idSelector {
42         case "email":
43                 return u.Email, nil
44         case "username":
45                 return u.Username, nil
46         default:
47                 return "", fmt.Errorf("cannot identify user by %q selector", idSelector)
48         }
49 }
50
51 // UserList implements resourceList interface
52 type UserList struct {
53         arvados.UserList
54 }
55
56 // Len returns the amount of items this list holds
57 func (l UserList) Len() int {
58         return len(l.Items)
59 }
60
61 // GetItems returns the list of items
62 func (l UserList) GetItems() (out []interface{}) {
63         for _, item := range l.Items {
64                 out = append(out, item)
65         }
66         return
67 }
68
69 // GroupList implements resourceList interface
70 type GroupList struct {
71         arvados.GroupList
72 }
73
74 // Len returns the amount of items this list holds
75 func (l GroupList) Len() int {
76         return len(l.Items)
77 }
78
79 // GetItems returns the list of items
80 func (l GroupList) GetItems() (out []interface{}) {
81         for _, item := range l.Items {
82                 out = append(out, item)
83         }
84         return
85 }
86
87 // LinkList implements resourceList interface
88 type LinkList struct {
89         arvados.LinkList
90 }
91
92 // Len returns the amount of items this list holds
93 func (l LinkList) Len() int {
94         return len(l.Items)
95 }
96
97 // GetItems returns the list of items
98 func (l LinkList) GetItems() (out []interface{}) {
99         for _, item := range l.Items {
100                 out = append(out, item)
101         }
102         return
103 }
104
105 func main() {
106         // Parse & validate arguments, set up arvados client.
107         cfg, err := GetConfig()
108         if err != nil {
109                 log.Fatalf("%v", err)
110         }
111
112         if err := doMain(&cfg); err != nil {
113                 log.Fatalf("%v", err)
114         }
115 }
116
117 // ConfigParams holds configuration data for this tool
118 type ConfigParams struct {
119         Path            string
120         UserID          string
121         Verbose         bool
122         CaseInsensitive bool
123         ParentGroupUUID string
124         ParentGroupName string
125         SysUserUUID     string
126         Client          *arvados.Client
127 }
128
129 // ParseFlags parses and validates command line arguments
130 func ParseFlags(config *ConfigParams) error {
131         // Acceptable attributes to identify a user on the CSV file
132         userIDOpts := map[string]bool{
133                 "email":    true, // default
134                 "username": true,
135         }
136
137         flags := flag.NewFlagSet(os.Args[0], flag.ExitOnError)
138
139         // Set up usage message
140         flags.Usage = func() {
141                 usageStr := `Synchronize remote groups into Arvados from a CSV format file with 3 columns:
142   * 1st: Group name
143   * 2nd: User identifier
144   * 3rd (Optional): User permission on the group: can_read, can_write or can_manage. (Default: can_write)`
145                 fmt.Fprintf(os.Stderr, "%s\n\n", usageStr)
146                 fmt.Fprintf(os.Stderr, "Usage:\n%s [OPTIONS] <input-file.csv>\n\n", os.Args[0])
147                 fmt.Fprintf(os.Stderr, "Options:\n")
148                 flags.PrintDefaults()
149         }
150
151         // Set up option flags
152         userID := flags.String(
153                 "user-id",
154                 "email",
155                 "Attribute by which every user is identified. Valid values are: email and username.")
156         caseInsensitive := flags.Bool(
157                 "case-insensitive",
158                 false,
159                 "Performs case insensitive matching on user IDs. Off by default.")
160         verbose := flags.Bool(
161                 "verbose",
162                 false,
163                 "Log informational messages. Off by default.")
164         getVersion := flags.Bool(
165                 "version",
166                 false,
167                 "Print version information and exit.")
168         parentGroupUUID := flags.String(
169                 "parent-group-uuid",
170                 "",
171                 "Use given group UUID as a parent for the remote groups. Should be owned by the system user. If not specified, a group named '"+config.ParentGroupName+"' will be used (and created if nonexistant).")
172
173         // Parse args; omit the first arg which is the command name
174         flags.Parse(os.Args[1:])
175
176         // Print version information if requested
177         if *getVersion {
178                 fmt.Printf("%s %s\n", os.Args[0], version)
179                 os.Exit(0)
180         }
181
182         // Input file as a required positional argument
183         if flags.NArg() == 0 {
184                 return fmt.Errorf("please provide a path to an input file")
185         }
186         srcPath := &os.Args[flags.NFlag()+1]
187
188         // Validations
189         if *srcPath == "" {
190                 return fmt.Errorf("input file path invalid")
191         }
192         if !userIDOpts[*userID] {
193                 var options []string
194                 for opt := range userIDOpts {
195                         options = append(options, opt)
196                 }
197                 return fmt.Errorf("user ID must be one of: %s", strings.Join(options, ", "))
198         }
199
200         config.Path = *srcPath
201         config.ParentGroupUUID = *parentGroupUUID
202         config.UserID = *userID
203         config.Verbose = *verbose
204         config.CaseInsensitive = *caseInsensitive
205
206         return nil
207 }
208
209 // SetParentGroup finds/create parent group of all remote groups
210 func SetParentGroup(cfg *ConfigParams) error {
211         var parentGroup arvados.Group
212         if cfg.ParentGroupUUID == "" {
213                 // UUID not provided, search for preexisting parent group
214                 var gl GroupList
215                 params := arvados.ResourceListParams{
216                         Filters: []arvados.Filter{{
217                                 Attr:     "name",
218                                 Operator: "=",
219                                 Operand:  cfg.ParentGroupName,
220                         }, {
221                                 Attr:     "owner_uuid",
222                                 Operator: "=",
223                                 Operand:  cfg.SysUserUUID,
224                         }},
225                 }
226                 if err := cfg.Client.RequestAndDecode(&gl, "GET", "/arvados/v1/groups", nil, params); err != nil {
227                         return fmt.Errorf("error searching for parent group: %s", err)
228                 }
229                 if len(gl.Items) == 0 {
230                         // Default parent group does not exist, create it.
231                         if cfg.Verbose {
232                                 log.Println("Default parent group not found, creating...")
233                         }
234                         groupData := map[string]string{
235                                 "name":        cfg.ParentGroupName,
236                                 "owner_uuid":  cfg.SysUserUUID,
237                                 "group_class": "role",
238                         }
239                         if err := CreateGroup(cfg, &parentGroup, groupData); err != nil {
240                                 return fmt.Errorf("error creating system user owned group named %q: %s", groupData["name"], err)
241                         }
242                 } else if len(gl.Items) == 1 {
243                         // Default parent group found.
244                         parentGroup = gl.Items[0]
245                 } else {
246                         // This should never happen, as there's an unique index for
247                         // (owner_uuid, name) on groups.
248                         return fmt.Errorf("bug: found %d groups owned by system user and named %q", len(gl.Items), cfg.ParentGroupName)
249                 }
250                 cfg.ParentGroupUUID = parentGroup.UUID
251         } else {
252                 // UUID provided. Check if exists and if it's owned by system user
253                 if err := GetGroup(cfg, &parentGroup, cfg.ParentGroupUUID); err != nil {
254                         return fmt.Errorf("error searching for parent group with UUID %q: %s", cfg.ParentGroupUUID, err)
255                 }
256                 if parentGroup.OwnerUUID != cfg.SysUserUUID {
257                         return fmt.Errorf("parent group %q (%s) must be owned by system user", parentGroup.Name, cfg.ParentGroupUUID)
258                 }
259         }
260         return nil
261 }
262
263 // GetConfig sets up a ConfigParams struct
264 func GetConfig() (config ConfigParams, err error) {
265         config.ParentGroupName = "Externally synchronized groups"
266
267         // Command arguments
268         err = ParseFlags(&config)
269         if err != nil {
270                 return config, err
271         }
272
273         // Arvados Client setup
274         config.Client = arvados.NewClientFromEnv()
275
276         // Check current user permissions & get System user's UUID
277         u, err := config.Client.CurrentUser()
278         if err != nil {
279                 return config, fmt.Errorf("error getting the current user: %s", err)
280         }
281         if !u.IsActive || !u.IsAdmin {
282                 return config, fmt.Errorf("current user (%s) is not an active admin user", u.UUID)
283         }
284
285         var ac struct{ ClusterID string }
286         err = config.Client.RequestAndDecode(&ac, "GET", "arvados/v1/config", nil, nil)
287         if err != nil {
288                 return config, fmt.Errorf("error getting the exported config: %s", err)
289         }
290         config.SysUserUUID = ac.ClusterID + "-tpzed-000000000000000"
291
292         // Set up remote groups' parent
293         if err = SetParentGroup(&config); err != nil {
294                 return config, err
295         }
296
297         return config, nil
298 }
299
300 func doMain(cfg *ConfigParams) error {
301         // Try opening the input file early, just in case there's a problem.
302         f, err := os.Open(cfg.Path)
303         if err != nil {
304                 return fmt.Errorf("%s", err)
305         }
306         defer f.Close()
307
308         log.Printf("%s %s started. Using %q as users id and parent group UUID %q", os.Args[0], version, cfg.UserID, cfg.ParentGroupUUID)
309
310         // Get the complete user list to minimize API Server requests
311         allUsers := make(map[string]arvados.User)
312         userIDToUUID := make(map[string]string) // Index by email or username
313         results, err := GetAll(cfg.Client, "users", arvados.ResourceListParams{}, &UserList{})
314         if err != nil {
315                 return fmt.Errorf("error getting user list: %s", err)
316         }
317         log.Printf("Found %d users", len(results))
318         for _, item := range results {
319                 u := item.(arvados.User)
320                 allUsers[u.UUID] = u
321                 uID, err := GetUserID(u, cfg.UserID)
322                 if err != nil {
323                         return err
324                 }
325                 userIDToUUID[uID] = u.UUID
326                 if cfg.Verbose {
327                         log.Printf("Seen user %q (%s)", u.Username, u.UUID)
328                 }
329         }
330
331         // Get remote groups and their members
332         remoteGroups, groupNameToUUID, err := GetRemoteGroups(cfg, allUsers)
333         if err != nil {
334                 return err
335         }
336         log.Printf("Found %d remote groups", len(remoteGroups))
337         if cfg.Verbose {
338                 for groupUUID := range remoteGroups {
339                         log.Printf("- Group %q: %d users", remoteGroups[groupUUID].Group.Name, len(remoteGroups[groupUUID].PreviousMembers))
340                 }
341         }
342
343         membershipsRemoved := 0
344
345         // Read the CSV file
346         groupsCreated, membershipsAdded, membershipsSkipped, err := ProcessFile(cfg, f, userIDToUUID, groupNameToUUID, remoteGroups, allUsers)
347         if err != nil {
348                 return err
349         }
350
351         // Remove previous members not listed on this run
352         for groupUUID := range remoteGroups {
353                 gi := remoteGroups[groupUUID]
354                 evictedMemberPerms := subtract(gi.PreviousMembers, gi.CurrentMembers)
355                 groupName := gi.Group.Name
356                 if len(evictedMemberPerms) > 0 {
357                         log.Printf("Removing permissions from %d users on group %q", len(evictedMemberPerms), groupName)
358                 }
359                 for member := range evictedMemberPerms {
360                         var perms []string
361                         completeMembershipRemoval := false
362                         if _, ok := gi.CurrentMembers[member]; !ok {
363                                 completeMembershipRemoval = true
364                                 membershipsRemoved++
365                         } else {
366                                 // Collect which user->group permission links should be removed
367                                 for p := range evictedMemberPerms[member] {
368                                         if evictedMemberPerms[member][p] {
369                                                 perms = append(perms, p)
370                                         }
371                                 }
372                                 membershipsRemoved += len(perms)
373                         }
374                         if err := RemoveMemberLinksFromGroup(cfg, allUsers[userIDToUUID[member]],
375                                 perms, completeMembershipRemoval, gi.Group); err != nil {
376                                 return err
377                         }
378                 }
379         }
380         log.Printf("Groups created: %d. Memberships added: %d, removed: %d, skipped: %d", groupsCreated, membershipsAdded, membershipsRemoved, membershipsSkipped)
381
382         return nil
383 }
384
385 // ProcessFile reads the CSV file and process every record
386 func ProcessFile(
387         cfg *ConfigParams,
388         f *os.File,
389         userIDToUUID map[string]string,
390         groupNameToUUID map[string]string,
391         remoteGroups map[string]*GroupInfo,
392         allUsers map[string]arvados.User,
393 ) (groupsCreated, membersAdded, membersSkipped int, err error) {
394         lineNo := 0
395         csvReader := csv.NewReader(f)
396         // Allow variable number of fields.
397         csvReader.FieldsPerRecord = -1
398         for {
399                 record, e := csvReader.Read()
400                 if e == io.EOF {
401                         break
402                 }
403                 lineNo++
404                 if e != nil {
405                         err = fmt.Errorf("error parsing %q, line %d", cfg.Path, lineNo)
406                         return
407                 }
408                 // Only allow 2 or 3 fields per record for backwards compatibility.
409                 if len(record) < 2 || len(record) > 3 {
410                         err = fmt.Errorf("error parsing %q, line %d: found %d fields but only 2 or 3 are allowed", cfg.Path, lineNo, len(record))
411                         return
412                 }
413                 groupName := strings.TrimSpace(record[0])
414                 groupMember := strings.TrimSpace(record[1]) // User ID (username or email)
415                 groupPermission := "can_write"
416                 if len(record) == 3 {
417                         groupPermission = strings.ToLower(record[2])
418                 }
419                 if groupName == "" || groupMember == "" || groupPermission == "" {
420                         log.Printf("Warning: CSV record has at least one empty field (%s, %s, %s). Skipping", groupName, groupMember, groupPermission)
421                         membersSkipped++
422                         continue
423                 }
424                 if !(groupPermission == "can_read" || groupPermission == "can_write" || groupPermission == "can_manage") {
425                         log.Printf("Warning: 3rd field should be 'can_read', 'can_write' or 'can_manage'. Found: %q at line %d, skipping.", groupPermission, lineNo)
426                         membersSkipped++
427                         continue
428                 }
429                 if _, found := userIDToUUID[groupMember]; !found {
430                         // User not present on the system, skip.
431                         log.Printf("Warning: there's no user with %s %q on the system, skipping.", cfg.UserID, groupMember)
432                         membersSkipped++
433                         continue
434                 }
435                 if _, found := groupNameToUUID[groupName]; !found {
436                         // Group doesn't exist, create it before continuing
437                         if cfg.Verbose {
438                                 log.Printf("Remote group %q not found, creating...", groupName)
439                         }
440                         var newGroup arvados.Group
441                         groupData := map[string]string{
442                                 "name":        groupName,
443                                 "owner_uuid":  cfg.ParentGroupUUID,
444                                 "group_class": "role",
445                         }
446                         if e := CreateGroup(cfg, &newGroup, groupData); e != nil {
447                                 err = fmt.Errorf("error creating group named %q: %s", groupName, e)
448                                 return
449                         }
450                         // Update cached group data
451                         groupNameToUUID[groupName] = newGroup.UUID
452                         remoteGroups[newGroup.UUID] = &GroupInfo{
453                                 Group:           newGroup,
454                                 PreviousMembers: make(map[string]GroupPermissions),
455                                 CurrentMembers:  make(map[string]GroupPermissions),
456                         }
457                         groupsCreated++
458                 }
459                 // Both group & user exist, check if user is a member
460                 groupUUID := groupNameToUUID[groupName]
461                 gi := remoteGroups[groupUUID]
462                 if !gi.PreviousMembers[groupMember][groupPermission] && !gi.CurrentMembers[groupMember][groupPermission] {
463                         if cfg.Verbose {
464                                 log.Printf("Adding %q to group %q", groupMember, groupName)
465                         }
466                         // User permissionwasn't there, but should be. Avoid duplicating the
467                         // group->user link when necessary.
468                         createG2ULink := true
469                         if _, ok := gi.PreviousMembers[groupMember]; ok {
470                                 createG2ULink = false // User is already member of the group
471                         }
472                         if e := AddMemberToGroup(cfg, allUsers[userIDToUUID[groupMember]], gi.Group, groupPermission, createG2ULink); e != nil {
473                                 err = e
474                                 return
475                         }
476                         membersAdded++
477                 }
478                 if _, ok := gi.CurrentMembers[groupMember]; ok {
479                         gi.CurrentMembers[groupMember][groupPermission] = true
480                 } else {
481                         gi.CurrentMembers[groupMember] = GroupPermissions{groupPermission: true}
482                 }
483
484         }
485         return
486 }
487
488 // GetAll : Adds all objects of type 'resource' to the 'allItems' list
489 func GetAll(c *arvados.Client, res string, params arvados.ResourceListParams, page resourceList) (allItems []interface{}, err error) {
490         // Use the maximum page size the server allows
491         limit := 1<<31 - 1
492         params.Limit = &limit
493         params.Offset = 0
494         params.Order = "uuid"
495         for {
496                 if err = GetResourceList(c, &page, res, params); err != nil {
497                         return allItems, err
498                 }
499                 // Have we finished paging?
500                 if page.Len() == 0 {
501                         break
502                 }
503                 allItems = append(allItems, page.GetItems()...)
504                 params.Offset += page.Len()
505         }
506         return allItems, nil
507 }
508
509 func subtract(setA map[string]GroupPermissions, setB map[string]GroupPermissions) map[string]GroupPermissions {
510         result := make(map[string]GroupPermissions)
511         for element := range setA {
512                 if _, ok := setB[element]; !ok {
513                         result[element] = setA[element]
514                 } else {
515                         for perm := range setA[element] {
516                                 if _, ok := setB[element][perm]; !ok {
517                                         result[element] = GroupPermissions{perm: true}
518                                 }
519                         }
520                 }
521         }
522         return result
523 }
524
525 func jsonReader(rscName string, ob interface{}) io.Reader {
526         j, err := json.Marshal(ob)
527         if err != nil {
528                 panic(err)
529         }
530         v := url.Values{}
531         v[rscName] = []string{string(j)}
532         return bytes.NewBufferString(v.Encode())
533 }
534
535 // GetRemoteGroups fetches all remote groups with their members
536 func GetRemoteGroups(cfg *ConfigParams, allUsers map[string]arvados.User) (remoteGroups map[string]*GroupInfo, groupNameToUUID map[string]string, err error) {
537         remoteGroups = make(map[string]*GroupInfo)
538         groupNameToUUID = make(map[string]string) // Index by group name
539
540         params := arvados.ResourceListParams{
541                 Filters: []arvados.Filter{{
542                         Attr:     "tail_uuid",
543                         Operator: "=",
544                         Operand:  cfg.ParentGroupUUID,
545                 }},
546         }
547         results, err := GetAll(cfg.Client, "links", params, &LinkList{})
548         if err != nil {
549                 return remoteGroups, groupNameToUUID, fmt.Errorf("error getting remote groups: %s", err)
550         }
551         for _, item := range results {
552                 var group arvados.Group
553                 err = GetGroup(cfg, &group, item.(arvados.Link).HeadUUID)
554                 if err != nil {
555                         return remoteGroups, groupNameToUUID, fmt.Errorf("error getting remote group: %s", err)
556                 }
557                 // Group -> User filter
558                 g2uFilter := arvados.ResourceListParams{
559                         Filters: []arvados.Filter{{
560                                 Attr:     "owner_uuid",
561                                 Operator: "=",
562                                 Operand:  cfg.SysUserUUID,
563                         }, {
564                                 Attr:     "link_class",
565                                 Operator: "=",
566                                 Operand:  "permission",
567                         }, {
568                                 Attr:     "name",
569                                 Operator: "=",
570                                 Operand:  "can_read",
571                         }, {
572                                 Attr:     "tail_uuid",
573                                 Operator: "=",
574                                 Operand:  group.UUID,
575                         }, {
576                                 Attr:     "head_uuid",
577                                 Operator: "is_a",
578                                 Operand:  "arvados#user",
579                         }},
580                 }
581                 // User -> Group filter
582                 u2gFilter := arvados.ResourceListParams{
583                         Filters: []arvados.Filter{{
584                                 Attr:     "owner_uuid",
585                                 Operator: "=",
586                                 Operand:  cfg.SysUserUUID,
587                         }, {
588                                 Attr:     "link_class",
589                                 Operator: "=",
590                                 Operand:  "permission",
591                         }, {
592                                 Attr:     "name",
593                                 Operator: "in",
594                                 Operand:  []string{"can_read", "can_write", "can_manage"},
595                         }, {
596                                 Attr:     "head_uuid",
597                                 Operator: "=",
598                                 Operand:  group.UUID,
599                         }, {
600                                 Attr:     "tail_uuid",
601                                 Operator: "is_a",
602                                 Operand:  "arvados#user",
603                         }},
604                 }
605                 g2uLinks, err := GetAll(cfg.Client, "links", g2uFilter, &LinkList{})
606                 if err != nil {
607                         return remoteGroups, groupNameToUUID, fmt.Errorf("error getting group->user 'can_read' links for group %q: %s", group.Name, err)
608                 }
609                 u2gLinks, err := GetAll(cfg.Client, "links", u2gFilter, &LinkList{})
610                 if err != nil {
611                         return remoteGroups, groupNameToUUID, fmt.Errorf("error getting user->group links for group %q: %s", group.Name, err)
612                 }
613                 // Build a list of user ids (email or username) belonging to this group.
614                 membersSet := make(map[string]GroupPermissions)
615                 u2gLinkSet := make(map[string]GroupPermissions)
616                 for _, l := range u2gLinks {
617                         link := l.(arvados.Link)
618                         // Also save the member's group access level.
619                         if _, ok := u2gLinkSet[link.TailUUID]; ok {
620                                 u2gLinkSet[link.TailUUID][link.Name] = true
621                         } else {
622                                 u2gLinkSet[link.TailUUID] = GroupPermissions{link.Name: true}
623                         }
624                 }
625                 for _, item := range g2uLinks {
626                         link := item.(arvados.Link)
627                         // We may have received an old link pointing to a removed account.
628                         if _, found := allUsers[link.HeadUUID]; !found {
629                                 continue
630                         }
631                         // The matching User -> Group link may not exist if the link
632                         // creation failed on a previous run. If that's the case, don't
633                         // include this account on the "previous members" list.
634                         if _, found := u2gLinkSet[link.HeadUUID]; !found {
635                                 continue
636                         }
637                         memberID, err := GetUserID(allUsers[link.HeadUUID], cfg.UserID)
638                         if err != nil {
639                                 return remoteGroups, groupNameToUUID, err
640                         }
641                         membersSet[memberID] = u2gLinkSet[link.HeadUUID]
642                 }
643                 remoteGroups[group.UUID] = &GroupInfo{
644                         Group:           group,
645                         PreviousMembers: membersSet,
646                         CurrentMembers:  make(map[string]GroupPermissions),
647                 }
648                 groupNameToUUID[group.Name] = group.UUID
649         }
650         return remoteGroups, groupNameToUUID, nil
651 }
652
653 // RemoveMemberLinksFromGroup remove all links related to the membership
654 func RemoveMemberLinksFromGroup(cfg *ConfigParams, user arvados.User, linkNames []string, completeRemoval bool, group arvados.Group) error {
655         if cfg.Verbose {
656                 log.Printf("Getting group membership links for user %q (%s) on group %q (%s)", user.Username, user.UUID, group.Name, group.UUID)
657         }
658         var links []interface{}
659         var filters [][]arvados.Filter
660         if completeRemoval {
661                 // Search for all group<->user links (both ways)
662                 filters = [][]arvados.Filter{
663                         // Group -> User
664                         {{
665                                 Attr:     "link_class",
666                                 Operator: "=",
667                                 Operand:  "permission",
668                         }, {
669                                 Attr:     "tail_uuid",
670                                 Operator: "=",
671                                 Operand:  group.UUID,
672                         }, {
673                                 Attr:     "head_uuid",
674                                 Operator: "=",
675                                 Operand:  user.UUID,
676                         }},
677                         // Group <- User
678                         {{
679                                 Attr:     "link_class",
680                                 Operator: "=",
681                                 Operand:  "permission",
682                         }, {
683                                 Attr:     "tail_uuid",
684                                 Operator: "=",
685                                 Operand:  user.UUID,
686                         }, {
687                                 Attr:     "head_uuid",
688                                 Operator: "=",
689                                 Operand:  group.UUID,
690                         }},
691                 }
692         } else {
693                 // Search only for the requested Group <- User permission links
694                 filters = [][]arvados.Filter{
695                         {{
696                                 Attr:     "link_class",
697                                 Operator: "=",
698                                 Operand:  "permission",
699                         }, {
700                                 Attr:     "tail_uuid",
701                                 Operator: "=",
702                                 Operand:  user.UUID,
703                         }, {
704                                 Attr:     "head_uuid",
705                                 Operator: "=",
706                                 Operand:  group.UUID,
707                         }, {
708                                 Attr:     "name",
709                                 Operator: "in",
710                                 Operand:  linkNames,
711                         }},
712                 }
713         }
714
715         for _, filterset := range filters {
716                 l, err := GetAll(cfg.Client, "links", arvados.ResourceListParams{Filters: filterset}, &LinkList{})
717                 if err != nil {
718                         userID, _ := GetUserID(user, cfg.UserID)
719                         return fmt.Errorf("error getting links needed to remove user %q from group %q: %s", userID, group.Name, err)
720                 }
721                 links = append(links, l...)
722         }
723         for _, item := range links {
724                 link := item.(arvados.Link)
725                 userID, _ := GetUserID(user, cfg.UserID)
726                 if cfg.Verbose {
727                         log.Printf("Removing %q permission link for %q on group %q", link.Name, userID, group.Name)
728                 }
729                 if err := DeleteLink(cfg, link.UUID); err != nil {
730                         return fmt.Errorf("error removing user %q from group %q: %s", userID, group.Name, err)
731                 }
732         }
733         return nil
734 }
735
736 // AddMemberToGroup create membership links
737 func AddMemberToGroup(cfg *ConfigParams, user arvados.User, group arvados.Group, perm string, createG2ULink bool) error {
738         var newLink arvados.Link
739         var linkData map[string]string
740         if createG2ULink {
741                 linkData = map[string]string{
742                         "owner_uuid": cfg.SysUserUUID,
743                         "link_class": "permission",
744                         "name":       "can_read",
745                         "tail_uuid":  group.UUID,
746                         "head_uuid":  user.UUID,
747                 }
748                 if err := CreateLink(cfg, &newLink, linkData); err != nil {
749                         userID, _ := GetUserID(user, cfg.UserID)
750                         return fmt.Errorf("error adding group %q -> user %q read permission: %s", group.Name, userID, err)
751                 }
752         }
753         linkData = map[string]string{
754                 "owner_uuid": cfg.SysUserUUID,
755                 "link_class": "permission",
756                 "name":       perm,
757                 "tail_uuid":  user.UUID,
758                 "head_uuid":  group.UUID,
759         }
760         if err := CreateLink(cfg, &newLink, linkData); err != nil {
761                 userID, _ := GetUserID(user, cfg.UserID)
762                 return fmt.Errorf("error adding user %q -> group %q %s permission: %s", userID, group.Name, perm, err)
763         }
764         return nil
765 }
766
767 // CreateGroup creates a group with groupData parameters, assigns it to dst
768 func CreateGroup(cfg *ConfigParams, dst *arvados.Group, groupData map[string]string) error {
769         return cfg.Client.RequestAndDecode(dst, "POST", "/arvados/v1/groups", jsonReader("group", groupData), nil)
770 }
771
772 // GetGroup fetches a group by its UUID
773 func GetGroup(cfg *ConfigParams, dst *arvados.Group, groupUUID string) error {
774         return cfg.Client.RequestAndDecode(&dst, "GET", "/arvados/v1/groups/"+groupUUID, nil, nil)
775 }
776
777 // CreateLink creates a link with linkData parameters, assigns it to dst
778 func CreateLink(cfg *ConfigParams, dst *arvados.Link, linkData map[string]string) error {
779         return cfg.Client.RequestAndDecode(dst, "POST", "/arvados/v1/links", jsonReader("link", linkData), nil)
780 }
781
782 // DeleteLink deletes a link by its UUID
783 func DeleteLink(cfg *ConfigParams, linkUUID string) error {
784         if linkUUID == "" {
785                 return fmt.Errorf("cannot delete link with invalid UUID: %q", linkUUID)
786         }
787         return cfg.Client.RequestAndDecode(&arvados.Link{}, "DELETE", "/arvados/v1/links/"+linkUUID, nil, nil)
788 }
789
790 // GetResourceList fetches res list using params
791 func GetResourceList(c *arvados.Client, dst *resourceList, res string, params interface{}) error {
792         return c.RequestAndDecode(dst, "GET", "/arvados/v1/"+res, nil, params)
793 }