Сейчас домашние каталоги, создаваемые pam_mkhomedir, создаются с умолчательным umask 022. Просьба добавить для pam_mkhomedir.so umask=077 в system-auth-krb5 и system-auth-ldap для соответствия умолчаниям в /etc/login.defs.
Хотя может стоит поменять сами умолчания в pam_mkhomedir.
Лучше синхронизировать умолчание с useradd.
pam-1.1.3-alt3 -> sisyphus: * Fri Mar 18 2011 Dmitry V. Levin <ldv@altlinux> 1.1.3-alt3 - pam_mkhomedir: changed default umask from 0022 to 0077 (closes: #25247).