Creación y configuración de cuentas de dominio de Windows para IBM MQ
La siguiente información va dirigida a los administradores del dominio. Utilice esta información para crear y configurar una cuenta de dominio especial para el servicio IBM® MQ si IBM MQ se va a instalar en un dominio de Windows donde las cuentas locales no tienen autoridad para consultar la pertenencia a grupos de las cuentas de usuario de dominio.
Acerca de esta tarea
Cuando añade un usuario local al grupo mqm
, esto permite a ese usuario administrar
IBM MQ en el sistema. Esta tarea describe cómo hacer lo mismo
utilizando los ID de usuario del dominio Windows.
IBM MQ tiene un componente, que se ejecuta como un servicio Windows bajo una cuenta de usuario local creada por IBM MQ en la instalación, que comprueba que la cuenta bajo la que se ejecutan los servicios IBM MQ tiene la capacidad de consultar la pertenencia a grupos de cuentas de dominio y tiene autoridad para administrar IBM MQ. Sin la capacidad de consultar la pertenencia a grupos, las comprobaciones de acceso realizadas por los servicios fallan.
Los controladores de dominio de Windows que ejecutan Windows Active Directory se pueden configurar para que las cuentas locales no tengan autoridad para consultar la pertenencia a grupos de las cuentas de usuario de dominio. Esto impide que IBM MQ complete sus comprobaciones y fallará el acceso. Si utiliza Windows en un controlador de dominio que se ha establecido de este modo, se debe usar una cuenta de usuario de dominio especial con los permisos necesarios en su lugar.
Cada instalación de IBM MQ en la red se debe configurar para ejecutar su servicio bajo una cuenta de usuario de dominio que tenga la autorización necesaria para comprobar que los usuarios que están definidos en los dominios están autorizados para acceder a las colas o los gestores de colas. Por lo general, esta cuenta especial tiene los derechos de administrador de IBM MQ a través de la pertenencia del grupo de dominio DOMAIN\Domain mqm. El programa de instalación anida automáticamente el grupo de dominio en el grupo local mqm del sistema en el que se está instalando IBM MQ.
- Es posible que fallen las conexiones de IBM MQ a los gestores de colas que se ejecutan bajo las cuentas de dominio de Windows en otros sistemas.
- Los errores más habituales son AMQ8066: No se ha encontrado el grupo mqm local y AMQ8079: Se ha denegado el acceso al intentar recuperar información de pertenencia a grupos para el usuario 'abc@xyz'.
Debe repetir los pasos de 1 a 2 del procedimiento siguiente para cada dominio que tenga nombres de usuario que administrarán IBM MQ, para crear una cuenta para IBM MQ en cada dominio.