Непредвиденная ошибка 2063 amq4999

I’m looking to setup a Queue Manager Using WebSphere MQ V7 MQ Explorer.
After Creating my Queue Manager, normally I expect that some sub directories are automatically generated under it, «Queues», «Topics», «Channels» .. as illustrated in the photo below.

normal case

In my case, no sub directories are generated, as illustrated below in the second snapshot.
PS: the status of my Queue manager is : Running but disconnected from WebSphere MQ Explorer.

my case

When I right-click on the QMgr Name and choose Connect, I get «An unexpected error (2063) has occurred (AMQ4999)»

Could you advise please about a possible cause of this behavior ?

Morag Hughson's user avatar

asked Jul 4, 2016 at 10:03

wissem46's user avatar

4

Administrative tools -> Local Security Policy -> Local Policies -> User Rights Assignment -> Log on as a service -> Properties -> add your user here

Same problem with MQ v9 and i solved it this way.

answered Apr 17, 2018 at 15:12

Gustavo Ezequiel Aramburu Ebri's user avatar

  1. Go to control panel – Administrative tools
    enter image description here

  2. Control PanelAll Control Panel ItemsAdministrative Tools

  3. Local
    enter image description here

  4. Inside Local Security Policy
    enter image description here
    enter image description here

  5. Enter your domain user name then click check names – finalize by clicking ok. Then apply.
    enter image description here

  6. Now the domain user can log on as a service – Now open the services running on your machine.
    enter image description here

  7. Double click on the MQ service – then go on log on tab
    enter image description here

Then apply click okay button – from the restart your machine for the changes to take effect
Finally open WebSphere MQ Explorer as admin — queue manager should be able to connect

answered Nov 7, 2018 at 9:16

Dev Fh's user avatar

Dev FhDev Fh

5767 silver badges17 bronze badges

Same issue with MQ 9.0 installed on Windows 10 EE.

(Run as Administrator) secpol.msc /s
(open) Local Policies > User Rights Assignment > Log on as a service
then add your User. Same user should be used for «IBM MQ (Installation1)» (Properties> Log On), installation default (when you do not setup the Domain Policy during installation) is MUSR_MQADMIN.

(Maybe you can try to run «MQ Explorer» as MUSR_MQADMIN user, but it’s password is automatically generated during the installation. It’s possible to change it, but it doesn’t seem to be a safer against the using local account to run the MQ service)

answered Dec 19, 2018 at 12:36

Marek-A-'s user avatar

Marek-A-Marek-A-

46412 silver badges28 bronze badges

I’m looking to setup a Queue Manager Using WebSphere MQ V7 MQ Explorer.
After Creating my Queue Manager, normally I expect that some sub directories are automatically generated under it, «Queues», «Topics», «Channels» .. as illustrated in the photo below.

normal case

In my case, no sub directories are generated, as illustrated below in the second snapshot.
PS: the status of my Queue manager is : Running but disconnected from WebSphere MQ Explorer.

my case

When I right-click on the QMgr Name and choose Connect, I get «An unexpected error (2063) has occurred (AMQ4999)»

Could you advise please about a possible cause of this behavior ?

Morag Hughson's user avatar

asked Jul 4, 2016 at 10:03

wissem46's user avatar

4

Administrative tools -> Local Security Policy -> Local Policies -> User Rights Assignment -> Log on as a service -> Properties -> add your user here

Same problem with MQ v9 and i solved it this way.

answered Apr 17, 2018 at 15:12

Gustavo Ezequiel Aramburu Ebri's user avatar

  1. Go to control panel – Administrative tools
    enter image description here

  2. Control PanelAll Control Panel ItemsAdministrative Tools

  3. Local
    enter image description here

  4. Inside Local Security Policy
    enter image description here
    enter image description here

  5. Enter your domain user name then click check names – finalize by clicking ok. Then apply.
    enter image description here

  6. Now the domain user can log on as a service – Now open the services running on your machine.
    enter image description here

  7. Double click on the MQ service – then go on log on tab
    enter image description here

Then apply click okay button – from the restart your machine for the changes to take effect
Finally open WebSphere MQ Explorer as admin — queue manager should be able to connect

answered Nov 7, 2018 at 9:16

Dev Fh's user avatar

Dev FhDev Fh

5666 silver badges17 bronze badges

Same issue with MQ 9.0 installed on Windows 10 EE.

(Run as Administrator) secpol.msc /s
(open) Local Policies > User Rights Assignment > Log on as a service
then add your User. Same user should be used for «IBM MQ (Installation1)» (Properties> Log On), installation default (when you do not setup the Domain Policy during installation) is MUSR_MQADMIN.

(Maybe you can try to run «MQ Explorer» as MUSR_MQADMIN user, but it’s password is automatically generated during the installation. It’s possible to change it, but it doesn’t seem to be a safer against the using local account to run the MQ service)

answered Dec 19, 2018 at 12:36

Marek-A-'s user avatar

Marek-A-Marek-A-

46412 silver badges28 bronze badges

Я пробовал различные решения, предлагаемые в нескольких потоках, но ни одно из них не решает мою проблему. Также я заметил, что у меня нет ошибок в моих журналах, поэтому это не облегчает поиск основной причины моей ошибки. Хорошо, первым делом:

  • Я администратор на своем ноутбуке
  • Я использую 64-разрядную версию Windows 7
  • Я использую MQ 8.0.0.5

Когда я создаю диспетчер очередей (кстати, я открываю WMQ как администратор), диспетчер очередей создается, но я получаю сообщение AMQ8157: Security Error См. Прикрепленное изображение введите описание изображения здесь

Диспетчер очередей отображается в папке «Диспетчеры очередей», но не подключается. Когда я нажимаю «Подключиться», я получаю сообщение об ошибке

Произошла непредвиденная ошибка (2063). (AMQ4999) Неожиданный произошла ошибка (2063). (AMQ4999) Уровень серьезности: 10 (Предупреждение)
Объяснение: В системе произошла ошибка, не указанная в списке. получение данных PCF. Ответ: Попробуйте выполнить операцию еще раз. Если ошибка сохраняется, изучите информацию об определении проблемы, чтобы увидеть, есть ли подробности зафиксированы.

В .log не отображается никаких сообщений об ошибках, поэтому я действительно застрял. Ниже приведен единственный журнал, который я получаю при создании администратора очередей, ничего, когда я пытаюсь подключиться.

! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 10: 32.557! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements! SESSION 2018-07-09 11:14: 46.319 — ———————————————- eclipse.buildId = неизвестно java.fullversion = JRE 1.7.0 IBM J9 2.7 для Windows 7 amd64-64 Сжатые Ссылки 20160406_298393 (с поддержкой JIT, включена АОТ) J9VM — R27_Java727_SR3_20160406_0942_B298393 JIT — tr.r13.java_20160328_114186 GC — R27_Java727_SR3_20160406_0942_B298393_CMPRSS J9CL — 20160406_298393 загрузчиком константа: OS = win32, ARCH = x86_64, WS = win32, NL = en_GB Аргументы командной строки: -os win32 -ws win32 -arch x86_64

! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 14: 51.921! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements

4 ответа

Самая большая ошибка, которую делают люди, — это попытки внести изменения в MQ под учетной записью администратора (Windows) или root (Unix / Linux). Во-первых, вы создадите беспорядок, а во-вторых, это не будет работать так, как вы думаете.

Вы должны использовать ТОЛЬКО учетную запись администратора или root для установки MQ, после этого используйте свою собственную учетную запись.

Если вы собираетесь быть «MQAdmin» на своем ПК с WIndows, тогда:

  1. Прекратите использовать учетную запись администратора для MQ
  2. Используйте свою СОБСТВЕННУЮ учетную запись пользователя для настройки / администрирования MQ
  3. Добавьте свою учетную запись пользователя в группу «mqm»
  4. Либо перезапустите администраторы очередей, либо выполните команду обновления безопасности.
  5. Как только ваш UserId окажется в группе «mqm», вы сможете настроить диспетчеры очередей.

Примечание. Если вы настраивали MQ с учетной записью администратора, я бы удалил ВСЕ, что вы делали под учетной записью администратора, и просто начал бы делать это правильно. В противном случае вы будете публиковать вопрос за вопросом в Stackoverflow, спрашивая, почему «это не работает» и «это не работает».


0

Roger
9 Июл 2018 в 21:08

Обычно причина ошибки безопасности регистрируется диспетчером очередей в его собственных журналах ошибок (по соображениям безопасности вы не хотите указывать причину, по которой клиент может использовать это против вас). Вы можете найти свои журналы ошибок здесь:

C: ProgramData IBM MQ qmgrs Mel2 errors

AMQERR01.LOG — это самый последний файл журнала.


0

Tim McCormick
9 Июл 2018 в 17:39

Это определенно похоже на проблему, связанную с разрешениями, вы можете дважды проверить пользователей и группы для MQ, которые у вас есть. Кроме того, не могли бы вы проверить службу MQ, если она использует ту же учетную запись, которую предполагается использовать. (хотя странно, что нет журналов для ошибок безопасности)


0

Aparna Perwala
9 Июл 2018 в 15:59

Я тоже столкнулся с той же проблемой. Итак, у меня есть служба MQMD, щелкните правой кнопкой мыши службу MQMD, измените логин на «Локальная системная учетная запись» и перезапустили службу, и теперь все работает нормально.


0

Anjani
30 Сен 2020 в 13:45

Я пробовал различные решения, предлагаемые в нескольких потоках, но ни одно из них не решает мою проблему. Также я заметил, что у меня нет ошибок в моих журналах, поэтому это не облегчает поиск основной причины моей ошибки. Хорошо, по порядку:

  • Я администратор на своем ноутбуке
  • Я использую 64-разрядную версию Windows 7
  • Я использую MQ 8.0.0.5

Когда я создаю диспетчер очередей (кстати, я открываю WMQ от имени администратора), диспетчер очередей создается, но я получаю сообщение AMQ8157: Security Error См. Прикрепленное изображение введите описание изображения здесь

Диспетчер очередей отображается в папке «Диспетчеры очередей», но не подключается. Когда я нажимаю «Подключиться», я получаю сообщение об ошибке

Произошла непредвиденная ошибка (2063). (AMQ4999) Произошла непредвиденная ошибка (2063). (AMQ4999) Уровень серьезности: 10 (Предупреждение)
Explanation: В системе произошла ошибка, не указанная в списке, при получении данных PCF. Ответ: Попробуйте выполнить операцию еще раз. Если ошибка повторяется, проверьте информацию об определении проблемы, чтобы увидеть, были ли записаны какие-либо подробности.

В .log не отображается никаких сообщений об ошибках, поэтому я действительно застрял. Ниже приведен единственный журнал, который я получаю при создании администратора очередей, ничего, когда я пытаюсь подключиться.

! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 10: 32.557! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements! SESSION 2018-07-09 11:14: 46.319 — ———————————————- eclipse.buildId = неизвестно java.fullversion = JRE 1.7.0 IBM J9 2.7 для Windows 7 amd64-64 Сжатые Ссылки 20160406_298393 (с поддержкой JIT, включена АОТ) J9VM — R27_Java727_SR3_20160406_0942_B298393 JIT — tr.r13.java_20160328_114186 GC — R27_Java727_SR3_20160406_0942_B298393_CMPRSS J9CL — 20160406_298393 загрузчиком константа: OS = win32, ARCH = x86_64, WS = win32, NL = en_GB Аргументы командной строки: -os win32 -ws win32 -arch x86_64

! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 14: 51.921! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements

Если у вас установлена ​​последняя пробная версия WMQ, значит, вы работаете с QMgr версии 7.1. Начиная с версии 7.1 WMQ разрешает только непривилегированные удаленные подключения. Чтобы подключиться к учетной записи администратора, необходимо либо отключить ограничения, либо, что еще лучше, определить новый канал для административного подключения и аутентифицировать его.

В Windows самая большая проблема заключается в том, что WMQ аутентифицирует идентификаторы домена и должен искать их группы. Одна очень распространенная проблема при запуске WMQ в корпоративной среде заключается в том, что он пытается найти идентификатор или группу и не имеет для этого прав домена. Учетные записи домена, даже с правами локального администратора, часто не работают, потому что у них нет доступа для запроса в SAM домена для выполнения группового поиска.. В Инфоцентре есть целый раздел здесь описание требований к учетным записям Windows.

Одно решение для этого только для среды разработки — создать учетную запись локального администратора, затем войти в нее и создать QMgr. Или убедитесь, что учетная запись по умолчанию MUSR_MQADMIN имеет права локального администратора и права входа. Опять же, вы должны фактически войти в систему с учетной записью, чтобы это работало, потому что в этом случае нет необходимости искать учетную запись в Active Directory, потому что все это попадает в локальную базу данных SAM. Опять же, это только для развития! В производственной среде вы хотите использовать реальную учетную запись домена и предоставить ей правильные права доступа для поиска SAM, но НЕ делать ее локальным администратором, как описано в разделе «Инфоцентр», ссылка на который приведена выше.

Предполагая, что вам удалось создать QMgr, затем создайте новый канал и авторизуйте его для принятия вашего локальным подключения с использованием учетной записи администратора:

runmqsc
* Define the channel, anyone connecting runs as MUSR_MQADMIN
DEFINE CHL('DOTNET.SVRCONN')  CHLTYPE(SVRCONN) MCAUSER('MUSR_MQADMIN@hostname')

* Override default block-list - channel now allows ANYBODY
SET CHLAUTH('DOTNET.SVRCONN') TYPE(BLOCKUSER) USERLIST('nobody')

* Block access from ALL IP addresses
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('*') USERSRC(NOACCESS) WARN(NO) ACTION(ADD)

* Allow access from local host only
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('127.0.0.1') USERSRC(CHANNEL) ACTION(ADD) 

END

Теперь у вас есть канал, который будет принимать ТОЛЬКО локальные соединения, сопоставить их с административной учетной записью, а затем переопределить безопасность, которая не позволяет административным учетным записям подключаться удаленно. Использование учетной записи администратора означает, что не требуется авторизация очереди или QMgr, а учетная запись локального администратора означает, что нет проблем с поиском домена. В MCAUSER('MUSR_MQADMIN) преобразует каждый удаленный идентификатор в локальный идентификатор администратора, поэтому WMQ не нужно искать удаленные идентификаторы. Правило сопоставления ограничивает подключения только к локальному узлу. Любой, кто может подключиться к каналу, будет иметь локального администратора на поле с возможностью удаленного выполнения кода ОС, поэтому, если вы хотите принимать подключения от других пользователей, рекомендуется аутентифицировать их с помощью сертификатов.

Перейти к содержанию

На чтение 7 мин Обновлено 17.01.2023

AMQ9524 and AMQ9508 reason code MQRC_SECURITY_ERROR (2063)

Troubleshooting

Problem

Your WebSphere MQ (WMQ) queue manager fails to connect to another WebSphere MQ Solaris queue manager. The connection fails with: AMQ9524 — queue manager not available.

Symptom

Error logs shows:

AMQ9508: Program cannot connect to the queue manager.
EXPLANATION:
The connection attempt to queue manager ‘SDQA41’ failed with reason code
2063 MQRC_SECURITY_ERROR.

AMQ9509: Program cannot open queue manager object.
EXPLANATION:
The attempt to open either the queue or queue manager object ‘ICTXXT01’
queue manager ‘SDQA41’ failed with reason code 2085.

Additional information
2063 0x0000080f MQRC_SECURITY_ERROR
2085 0x00000825 MQRC_UNKNOWN_OBJECT_NAME

FDC’s report the following:

MQSeries First Failure Symptom Report
| =====================================
| Host Name :- XXXXXXXX (SunOS 5.6)
| Product Long Name :- MQSeries for Sun Solaris 2 (Sparc)
| Probe Id :- ZF048015
| Application Name :- MQM
| Component :- zfu_as_searchprincipallist
| UserID :- 00011001 (root)
| Program Name :- amqzlaa0_nd
| Process :- 00014376
| Major Errorcode :- krcE_UNEXPECTED_ERROR
| Probe Type :- INCORROUT
| Probe Description :- AMQ6125: An internal MQSeries error has occurred.
+———————————————
MQM Function Stack
zlaMainThread
zlaProcessMessage
zlaProcessMQIRequest
zlaMQCONN
zsqMQCONN
kpiMQCONN
kqiAuthorityChecks
gpiCheckObjectAuthority
zfu_as_checkobjectauthority
zfu_as_calculateauthority
zfu_as_searchprincipallist
xcsFFST

Cause

The issue is with the userid «mqm» being created LOCALLY. The Solaris box was using NIS+. The security error was due to a conflict between the local userid and NIS+ userid.

Источник

Ibm mq error 2063

MQSeries.net

Search Tech Exchange Education Certifications Library Info Center SupportPacs LinkedIn Search FAQВ В Usergroups

Register :: Log in Log in to check your private messages

RSS Feed — WebSphere MQ Support RSS Feed — Message Broker Support
MQSeries.net Forum Index » IBM MQ API Support » 2063 MQRC_SECURITY_ERROR on ASP.Net/IIS 6 system

2063 MQRC_SECURITY_ERROR on ASP.Net/IIS 6 system « View previous topic :: View next topic »
Author Message
lifeng
Posted: Sun Mar 09, 2008 6:07 pm Post subject: 2063 MQRC_SECURITY_ERROR on ASP.Net/IIS 6 system
Apprentice

Hi there,

I have an ASP.Net based app that access MQ through API. It is developed on Windows 2000 system. It works fine until we deploy it onto Windows 2003 server (which is our target production server).

We are now getting 2063 MQRC_SECURITY_ERROR on the first connection attempt. Some resources say that this is due to the default «NT AUTHORITY» domain of the user account (as in this article http://www-1.ibm.com/support/docview.wss?uid=swg21195102) and it provides two workarounds. We tried using the impersonation approach:

I also added this user account to my system. But it didn’t help. I still get exactly the same error.

What else could I do wrong?

Lifeng

Back to top
Gaya3
Posted: Sun Mar 09, 2008 8:16 pm Post subject:
Jedi

Did you see this link

you have run it as NT

Regards
Gayathri
_________________
Regards
Gayathri
————————————————
Do Something Before you Die

Back to top
lifeng
Posted: Mon Mar 10, 2008 1:55 pm Post subject:
Apprentice

OK, this seems to be a tough one, at least for me.

In both cases, I tried assigning the user account (either the default NT AUTHORITYNETWORK SERVICE or the new user account I created) to the mqm group. Unfortunately, none of these seem to help. I still get the same MQRC_SECURITY_ERROR back.

I also noticed though, when I monitor the w3wp process using Process Explorer, the user account the process running under still appears to be the default NETWORK SERVICE even though I applied the impersonation to use a different one. But the NETWORK SERVICE user does show as a member of mqm group.

Could it be that, due to some configuration that I did wrong, the mqm group doesn’t have enough permission for connecting to queue manager? Is there a way to check that?

I am almost running out of ideas.

Any body could tell me what else I may do wrong?

Lifeng

Back to top
fjb_saper
Posted: Tue Mar 11, 2008 3:35 am Post subject:

Grand High Poobah
lifeng wrote:
I also noticed though, when I monitor the w3wp process using Process Explorer, the user account the process running under still appears to be the default NETWORK SERVICE even though I applied the impersonation to use a different one. But the NETWORK SERVICE user does show as a member of mqm group.

How about setting the authorizations needed for the network service users or group?

Did you check the DCOM user set up for MQ?

Enjoy
_________________
MQ & Broker admin

Back to top
lifeng
Posted: Tue Mar 11, 2008 7:17 am Post subject:
Apprentice

I have NT AUTHORITYNETWORK SERVICE to the mqm group. And in DCOM I checked that mqm has every access permission with MQ, and for Identity I set it to launching user, the same as the setting worked for me on Windows 2000/IIS5.

Back to top
jefflowrey
Posted: Tue Mar 11, 2008 7:21 am Post subject:
Grand Poobah

Did you restart the computer after adding the NETWORK SERVICE user to the mqm group?

This will be necessary.

Also, it is entirely the wrong thing to do to put this user in the mqm group.

The impersonate option is the correct one — you likely did not complete all of the necessary steps — including restarting the machine — to get this to succeed properly.
_________________
I am *not* the model of the modern major general.

Back to top
lifeng
Posted: Tue Mar 11, 2008 8:03 am Post subject:
Apprentice

Thanks jefflowrey,

I know adding NETWORK SERVICE to mqm is bad. I just want to have everything wide open for now so that I can get something to work on IIS6, anything, before coming back and tight it up security wise.

Yes, I did reboot the computer several times. Actually, I always reboot after each new config change I make.

As far as impersonate goes, I tried something like , after adding qmuser to my system. I even added qmuser to mqm group as well. But it didn’t make difference either.

The only thing I am not sure is, after I did the impersonate config change and re-run the app, I still see (from Process Explorer) that w2wp running from the app pool runs as NETWORK SERVICE, instead of qmuser.

Back to top
lifeng
Posted: Tue Mar 11, 2008 9:43 am Post subject:
Apprentice

Now I am testing this in a little different way. Since I have a win 2000 machine that has both app code and MQ on it and it works, and I also have a Win2003 machine that has the same on it but doesn’t work, now I am trying to run my app from 2000 box to connect to MQ on 2003. What I got this time is also an error but a differenct one: 2035, MQRC_NOT_AUTHORIZED. What my code uses for connection is the following:
QMGR Host name: name-of-my-2003-box
port: 1414
channel: SYSTEM.DEF.SVRCONN

I think this might have something to do with granting a remote user connection on the MQ server but don’t know what and how. When I connect this way, what user id does the user connection appear to the server? How do I setup the permission for this kind of connection?

Lifeng

Back to top
MQSeries.net Forum Index » IBM MQ API Support » 2063 MQRC_SECURITY_ERROR on ASP.Net/IIS 6 system

You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum

Theme by Dustin Baccetti
Powered by phpBB © 2001, 2002 phpBB Group

Источник

If you have a recent trial version of WMQ then you are working with a v7.1 QMgr. As of v7.1 WMQ will allow only non-privileged remote connections. In order to connect with an administrator account, it will be necessary to either disable the restrictions or, better yet, to define a new channel for the administrative connection and authenticate it.

With Windows the biggest issue is that WMQ authenticates domain IDs and must look up their groups. One very common problem when running WMQ in a corporate environment is that it attempts to lookup an ID or group and does not have the domain rights to do so. Domain accounts, even those with local admin rights, often fail because they don’t have access to inquire in the domain SAM to do group lookups. There’s a whole section in the Infocenter here describing the requirements for Windows accounts.

One workaround for this for dev environments only is to create a local administrator’s account, then log on with that and create the QMgr. Or make sure that the default account MUSR_MQADMIN has local admin rights and login rights. Again,, you must actually log in with the account to make this work because that way there is never a requirement to look up an account in Active Directory because it all hits the local SAM database. Again, this is just for development! In Production you’d want to use a real domain account and grant it the correct access rights to do SAM lookups but NOT make it a local admin, as described in the Infocenter section linked above.

Assuming that you have succeeded in creating the QMgr, next create a new channel and authorize it to accept your local connections using the admin account:

runmqsc
* Define the channel, anyone connecting runs as MUSR_MQADMIN
DEFINE CHL('DOTNET.SVRCONN')  CHLTYPE(SVRCONN) MCAUSER('MUSR_MQADMIN@hostname')

* Override default block-list - channel now allows ANYBODY
SET CHLAUTH('DOTNET.SVRCONN') TYPE(BLOCKUSER) USERLIST('nobody')

* Block access from ALL IP addresses
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('*') USERSRC(NOACCESS) WARN(NO) ACTION(ADD)

* Allow access from local host only
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('127.0.0.1') USERSRC(CHANNEL) ACTION(ADD) 

END

Now you have a channel that will accept local connections ONLY, map these to an administrative account and then override the security that prevents administrative accounts from connecting remotely. Using the admin account means that no queue or QMgr authorizations are required and the account being a local admin means that there are no domain lookup issues. The MCAUSER('MUSR_MQADMIN) converts every remote ID to the local admin ID so that WMQ doesn’t need to look up the remote IDs. The mapping rule restricts connections to the local host only. Anyone who can connect to the channel will have local admin on the box with the ability to remotely execute OS code so if you wanted to accept connections from other users, authenticating them with certificates would be recommended.

Я пытаюсь настроить Queue Manager с помощью WebSphere MQ V7 MQ Explorer. После создания диспетчера очередей обычно я ожидаю, что под ним автоматически создаются некоторые подкаталоги: «Очереди», «Темы», «Каналы»…, как показано на фотографии ниже.

нормальный случай

В моем случае подкаталоги не создаются, как показано ниже во втором снимке.PS: мой администратор очередей находится в состоянии: работает, но отключен от WebSphere MQ Explorer.

мое дело

Когда я щелкаю правой кнопкой мыши по имени QMgr и выбираю Connect, я получаю сообщение «Произошла непредвиденная ошибка (2063) (AMQ4999)»

Не могли бы вы сообщить, пожалуйста, о возможной причине такого поведения?

2016-07-04 10:03

2
ответа

Инструменты администрирования -> Локальная политика безопасности -> Локальные политики -> Назначение прав пользователя -> Войдите в систему как сервис -> Свойства -> добавьте сюда своего пользователя

Та же проблема с MQ v9, и я решил ее таким образом.

2018-04-17 15:12

  1. Перейти к панели управления — Административные инструменты

  2. Панель управления Все элементы панели управления Администрирование

  3. Местный

  4. Внутри локальной политики безопасности

  5. Введите имя пользователя вашего домена, затем нажмите «Проверить имена» — завершите, нажав «ОК». Тогда подайте заявку.

  6. Теперь пользователь домена может войти в систему как сервис. Теперь откройте сервисы, работающие на вашем компьютере.

  7. Дважды щелкните на сервисе MQ — затем войдите на вкладку «Вход»

Затем нажмите кнопку «ОК» — нажмите кнопку «перезагрузить», чтобы изменения вступили в силу. Наконец, откройте WebSphere MQ Explorer в качестве администратора — администратор очередей должен иметь возможность подключиться

2018-11-07 09:16

Та же проблема с MQ 9.0, установленным в Windows 10 EE.

(Запуск от имени администратора) secpol.msc / s (открыть) Локальные политики> Назначение прав пользователя> Войдите в систему как служба, затем добавьте своего пользователя. Этот же пользователь должен использоваться для «IBM MQ (Installation1)» (Свойства> Вход в систему), установка по умолчанию (если вы не настраиваете политику домена во время установки) — MUSR_MQADMIN.

(Может быть, вы можете попытаться запустить «MQ Explorer» от имени пользователя MUSR_MQADMIN, но его пароль автоматически генерируется во время установки. Его можно изменить, но он не выглядит более безопасным по сравнению с использованием локальной учетной записи для запуска MQ. оказание услуг)

2018-12-19 12:36

Другие вопросы по тегам
ibm-mq

Я хочу настроить диспетчер очередей с помощью WebSphere MQ V7 MQ Explorer. После создания моего диспетчера очередей обычно я ожидаю, что в нем автоматически будут созданы некоторые подкаталоги: «Очереди», «Темы», «Каналы»… как показано на фотографии ниже.

normal case

В моем случае подкаталоги не создаются, как показано ниже на втором снимке. PS: состояние моего диспетчера очередей: Работает, но отключено от WebSphere MQ Explorer.

my case

Когда я щелкаю правой кнопкой мыши имя QMgr и выбираю «Подключиться», я получаю сообщение «Произошла непредвиденная ошибка (2063) (AMQ4999)».

Не могли бы вы сообщить, пожалуйста, о возможной причине такого поведения?

3 ответа

Инструменты администрирования -> Локальная политика безопасности -> Локальные политики -> Назначение прав пользователя -> Вход в качестве службы -> Свойства -> добавьте сюда своего пользователя

Та же проблема с MQ v9, и я решил ее таким образом.


3

Gustavo Ezequiel Aramburu Ebri
17 Апр 2018 в 18:12

  1. Заходим в панель управления — Администрирование введите здесь описание изображения

  2. Панель управления Все элементы панели управления Администрирование

  3. Местный введите здесь описание изображения

  4. Внутренняя локальная политика безопасности введите здесь описание изображения введите здесь описание изображения

  5. Введите имя пользователя домена, затем нажмите «Проверить имена» — завершите, нажав «ОК». Затем подайте заявку. введите здесь описание изображения

  6. Теперь пользователь домена может войти в систему как служба. Теперь откройте службы, работающие на вашем компьютере. введите здесь описание изображения

  7. Дважды щелкните службу MQ, затем перейдите на вкладку входа в систему. введите здесь описание изображения

Затем нажмите кнопку «Применить» — перезагрузите компьютер, чтобы изменения вступили в силу. Наконец, откройте WebSphere MQ Explorer от имени администратора — диспетчер очередей должен иметь возможность подключения.


2

Dev Fh
7 Ноя 2018 в 12:34

Та же проблема с MQ 9.0, установленным в Windows 10 EE.

(Запуск от имени администратора) secpol.msc /s (открыть) Локальные политики > Назначение прав пользователя > Вход в качестве службы затем добавьте своего пользователя. Тот же пользователь должен использоваться для «IBM MQ (Installation1)» (Свойства> Вход в систему), установка по умолчанию (если вы не настраиваете политику домена во время установки) — MUSR_MQADMIN.

(Возможно, вы можете попробовать запустить «MQ Explorer» как пользователь MUSR_MQADMIN, но его пароль автоматически генерируется во время установки. Его можно изменить, но это не кажется более безопасным по сравнению с использованием локальной учетной записи для запуска MQ. услуга)


1

Marek-A-
19 Дек 2018 в 15:36

Понравилась статья? Поделить с друзьями:
  • Непредвиденная ошибка 0xc0030004 фортнайт
  • Непредвиденная ошибка пожалуйста попробуйте позднее сдэк
  • Непредвиденная ошибка 0xc0030004 fortnite
  • Непредвиденная ошибка операции performredirection
  • Непредвиденная ошибка 0x8ffe2740