Creazione e impostazione degli account di dominio di Windows per IBM MQ
Le seguenti informazioni sono concepite per gli amministratori del dominio. Utilizzare queste informazioni per creare e configurare un account di dominio speciale per il servizio IBM® MQ se IBM MQ deve essere installato su un dominio Windows in cui gli account locali non hanno l'autorizzazione per eseguire query dell'appartenenza al gruppo degli account utente del dominio.
Informazioni su questa attività
Quando si aggiunge un utente locale al gruppo mqm, questo consente all'utente di gestire IBM MQ sul sistema. Questa attività descrive il modo in cui eseguire le stesse operazioni utilizzando gli ID utente del dominio Windows.
IBM MQ ha un componente, eseguito come un servizio Windows in un account utente locale creato da IBM MQ al momento dell'installazione, che verifica che l'account in cui sono in esecuzione i servizi di IBM MQ abbia la capacità di eseguire query delle appartenenze al gruppo degli account di dominio e abbia l'autorizzazione per gestire IBM MQ. Senza la capacità di eseguire query delle appartenenze al gruppo, i controlli di accesso eseguiti dal servizio hanno esito negativo.
I controller di dominio Windows che eseguono Windows Active Directory, possono essere configurati in modo che gli account locali non abbiano l'autorizzazione ad eseguire query dell'appartenenza al gruppo degli account utente di dominio. Questo impedisce a IBM MQ di completare i controlli e l'accesso non riesce. Se si sta utilizzando Windows su un controller di dominio che è stato configurato in questo modo, deve invece essere utilizzato un account utente di dominio speciale con le autorizzazioni richieste.
Ciascuna installazione di IBM MQ nella rete deve essere configurata in modo da eseguire il proprio servizio in un account utente di dominio che dispone dell'autorizzazione richiesta per controllare che gli utenti definiti nei domini siano autorizzati ad accedere ai gestori code o alle code. Normalmente, questo account speciale dispone dei diritti di amministratore di IBM MQ tramite l'appartenenza al gruppo di domini DOMAIN\Domain mqm. Il gruppo di domini viene automaticamente nidificato dal programma di installazione nel gruppo mqm locale del sistema su cui sta venendo installato IBM MQ.
- Le connessioni di IBM MQ ai gestori code eseguiti in account di dominio Windows su altri computer, potrebbero avere esito negativo.
- Tra gli errori tipici vi sono: AMQ8066: Gruppo locale mqm non rilevato e AMQ8079: Accesso negato durante il tentativo di richiamo delle informazioni sull'appartenenza al gruppo per l'utente 'abc@xyz'.
È necessario ripetere i passi 1 e 2 della seguente procedura per ogni dominio che presenta nomi utente che gestiranno IBM MQ, per creare un account per IBM MQ su ogni dominio.