Création et configuration de comptes de domaine Windows pour IBM MQ
Les informations ci-dessous sont destinées aux administrateurs de domaine. Utilisez-les afin de créer et de configurer un compte de domaine spécial pour le service IBM® MQ si IBM MQ doit être installé dans un domaine Windows où les comptes locaux ne disposent pas des droits requis permettant de déterminer l'appartenance au groupe des comptes utilisateur de domaine.
Pourquoi et quand exécuter cette tâche
Lorsque vous ajoutez un utilisateur local au groupe mqm
,
vous autorisez cet utilisateur à administrer
IBM MQ sur le système. Cette tâche
explique comment effectuer la même opération avec des ID utilisateur de domaine
Windows.
IBM MQ possède un composant qui s'exécute en tant que service Windows sous un compte utilisateur local créé par IBM MQ lors de l'installation et qui vérifie que le compte sous lequel les services IBM MQ sont exécutés peut déterminer les appartenances au groupe des comptes de domaine et dispose des droits permettant d'administrer IBM MQ. Si le compte n'est pas en mesure de déterminer les appartenances au groupe, les contrôles d'accès effectués par les services échouent.
Les contrôleurs de domaine Windows qui exécutent Windows Active Directory peuvent être configurés de sorte que les comptes locaux ne disposent pas des droits permettant de déterminer l'appartenance au groupe des comptes utilisateur de domaine. Dans ce cas, IBM MQ ne peut pas effectuer ses contrôles et l'accès échoue. Si vous utilisez Windows dans un contrôleur de domaine qui a été configuré ainsi, un compte utilisateur de domaine spécial disposant des droits requis doit être utilisé à la place.
Chaque installation d'IBM MQ sur le réseau doit être configurée de sorte que son service s'exécute sous un compte utilisateur de domaine qui dispose des droits requis pour vérifier que les utilisateurs qui sont définis dans les domaines peuvent accéder aux gestionnaires de files d'attente ou aux files d'attente. En règle générale, ce compte spécial détient les droits d'administrateur IBM MQ par le biais de l'appartenance du groupe de domaine DOMAIN\Domain mqm. Le groupe de domaine est automatiquement imbriqué par le programme d'installation sous le groupe mqm local sur lequel IBM MQ est installé.
- Les connexions IBM MQ à des gestionnaires de files d'attente exécutés sous des comptes de domaines Windows sur d'autres systèmes peuvent échouer.
- Les erreurs les plus courantes sont AMQ8066 : Groupe local mqm introuvable et AMQ8079 : L'accès a été refusé lors d'une tentative d'extraction des informations sur l'appartenance à un groupe pour l'utilisateur 'abc@xyz'.
Vous devez réexécuter les étapes 1 et 2 de la procédure ci-après pour chaque domaine comportant des noms d'utilisateur qui administreront IBM MQ, afin de créer un compte pour IBM MQ dans chaque domaine.