![[Windows]](./ngwin.gif)
创建和设置 IBM MQ 的 Windows 域帐户
下列信息是针对域管理员的。如果要在本地帐户无权查询域用户帐户的组成员资格的 Windows 域上安装 IBM® MQ,那么请使用以下信息为 IBM MQ 服务创建和设置特定的域帐户。
关于此任务
将本地用户添加到 mqm 组后,该用户即可在系统上管理 IBM MQ。此任务描述了如何使用 Windows 域用户标识执行此操作。
IBM MQ 具有一个组件,该组件在 IBM MQ 安装时创建的本地用户帐户下作为 Windows 服务运行,它可以检查运行 IBM MQ 服务的帐户能否查询域帐户的组成员资格以及是否有权管理 IBM MQ。在没有能力查询组成员资格的情况下,服务所进行的访问检查将失败。
可以设置运行 Windows Active Directory 的 Windows 域控制器,从而使本地帐户无权查询域用户帐户的组成员资格。这可以防止 IBM MQ 完成检查,访问失败。如果您要在已通过此方式设置的域控制器上使用 Windows,那么必须改用具有所需权限的特定域用户帐户。
必须将网络上的所有 IBM MQ 安装都配置为在域用户帐户下运行其服务,且该帐户具有所需的权限来检查域上定义的用户是否有权访问队列管理器或队列。 通常,该特定帐户具有对域组 DOMAIN\Domain mqm 成员资格的 IBM MQ 管理员权限。 域组会由安装程序自动嵌套在要安装 IBM MQ 的系统的本地 mqm 组下。
要点: 必须为 IBM MQ 安装程序提供该特定域用户帐户的用户标识和密码详细信息,以便它们可以使用此信息在产品安装完成后配置 IBM MQ 服务。如果安装程序在没有特殊帐户的情况下继续运行并配置 IBM MQ,那么根据所涉及的特定用户帐户,IBM MQ 的多个或所有部件将不工作,如下所示:
- 与其他计算机上 Windows域帐户下运行的队列管理器建立 IBM MQ 连接时可能会失败
- 典型的错误包括“AMQ8066: 未找到本地 mqm 组”以及“AMQ8079: 尝试检索用户“abc@xyz”的组成员资格信息时拒绝访问”。
针对具有将管理 IBM MQ 的用户名的每个域重复以下过程中的步骤 1 和步骤 2,以在每个域中创建 IBM MQ 帐户。