針對 IBM MQ 建立並設定 Windows 網域帳戶
下列資訊適用於網域管理者。如果 IBM® MQ 將安裝在 Windows 網域上,而本端帳戶無權查詢網域使用者帳戶的群組成員資格,請使用此資訊給 IBM MQ 服務建立並設定特殊網域帳戶。
關於這項作業
將本端使用者新增至 mqm 群組時,這將容許該使用者管理系統上的 IBM MQ。此作業說明如何使用 Windows 網域使用者 ID 來執行相同動作。
IBM MQ 具有一個元件,此元件作為 Windows 服務,以 IBM MQ 在安裝時建立的本端使用者帳戶身分執行,用於檢查據以執行 IBM MQ 服務的帳戶可以查詢網域帳戶的群組成員資格並且有權管理 IBM MQ。如果無法查詢群組成員資格,則服務進行的存取權檢查將失敗。
可以設定執行 Windows Active Directory 的 Windows 網域控制站,這樣本端帳戶就無權查詢網域使用者帳戶的群組成員資格。這將阻止 IBM MQ 完成其檢查,而且存取會失敗。如果是在以此方式進行設定的網域控制站上使用 Windows,則必須改用具有必要權限的特殊網域使用者帳戶。
網路中的每個 IBM MQ 安裝,都必須配置成以網域使用者帳戶身分執行其服務,此帳戶具有必要的權限來檢查網域上定義的使用者是否有權存取佇列管理程式或佇列。通常,此特殊帳戶透過網域群組 DOMAIN\Domain mqm 的成員資格來取得 IBM MQ 管理者權限。網域群組自動由安裝程式巢套到要安裝 IBM MQ 所在系統的本端 MQM 群組下。
重要: 必須向 IBM MQ 安裝者提供此特殊網域使用者帳戶的使用者 ID 及密碼詳細資料,這樣安裝者就可以在安裝此產品後使用此資訊來配置 IBM MQ 服務。若安裝程式不使用特殊帳戶繼續配置 IBM MQ,將會導致整個 IBM MQ 或其許多功能無法運作,視所使用的特定使用者帳戶而定,包括:
- IBM MQ 可能無法連線以其他電腦上的 Windows 網域帳戶執行的佇列管理程式。
- 一般錯誤包括「AMQ8066: 找不到本端 mqm 群組」和「AMQ8079: 試圖擷取 'abc@xyz' 使用者的群組成員資格資訊時,被拒絕存取」。
對有使用者名稱將管理 IBM MQ 的每個網域重複下列程序的步驟 1 及 2,以為每個網域上的 IBM MQ 建立帳戶。