I’m looking to setup a Queue Manager Using WebSphere MQ V7 MQ Explorer.
After Creating my Queue Manager, normally I expect that some sub directories are automatically generated under it, «Queues», «Topics», «Channels» .. as illustrated in the photo below.

In my case, no sub directories are generated, as illustrated below in the second snapshot.
PS: the status of my Queue manager is : Running but disconnected from WebSphere MQ Explorer.

When I right-click on the QMgr Name and choose Connect, I get «An unexpected error (2063) has occurred (AMQ4999)»
Could you advise please about a possible cause of this behavior ?
asked Jul 4, 2016 at 10:03
![]()
4
Administrative tools -> Local Security Policy -> Local Policies -> User Rights Assignment -> Log on as a service -> Properties -> add your user here
Same problem with MQ v9 and i solved it this way.
answered Apr 17, 2018 at 15:12
![]()
-
Go to control panel – Administrative tools

-
Control PanelAll Control Panel ItemsAdministrative Tools
-
Local

-
Inside Local Security Policy


-
Enter your domain user name then click check names – finalize by clicking ok. Then apply.

-
Now the domain user can log on as a service – Now open the services running on your machine.

-
Double click on the MQ service – then go on log on tab

Then apply click okay button – from the restart your machine for the changes to take effect
Finally open WebSphere MQ Explorer as admin — queue manager should be able to connect
answered Nov 7, 2018 at 9:16
![]()
Dev FhDev Fh
5666 silver badges17 bronze badges
Same issue with MQ 9.0 installed on Windows 10 EE.
(Run as Administrator) secpol.msc /s
(open) Local Policies > User Rights Assignment > Log on as a service
then add your User. Same user should be used for «IBM MQ (Installation1)» (Properties> Log On), installation default (when you do not setup the Domain Policy during installation) is MUSR_MQADMIN.
(Maybe you can try to run «MQ Explorer» as MUSR_MQADMIN user, but it’s password is automatically generated during the installation. It’s possible to change it, but it doesn’t seem to be a safer against the using local account to run the MQ service)
answered Dec 19, 2018 at 12:36
Marek-A-Marek-A-
46412 silver badges28 bronze badges
Я пробовал различные решения, предлагаемые в нескольких потоках, но ни одно из них не решает мою проблему. Также я заметил, что у меня нет ошибок в моих журналах, поэтому это не облегчает поиск основной причины моей ошибки. Хорошо, первым делом:
- Я администратор на своем ноутбуке
- Я использую 64-разрядную версию Windows 7
- Я использую MQ 8.0.0.5
Когда я создаю диспетчер очередей (кстати, я открываю WMQ как администратор), диспетчер очередей создается, но я получаю сообщение AMQ8157: Security Error См. Прикрепленное изображение 
Диспетчер очередей отображается в папке «Диспетчеры очередей», но не подключается. Когда я нажимаю «Подключиться», я получаю сообщение об ошибке
Произошла непредвиденная ошибка (2063). (AMQ4999) Неожиданный произошла ошибка (2063). (AMQ4999) Уровень серьезности: 10 (Предупреждение)
Объяснение: В системе произошла ошибка, не указанная в списке. получение данных PCF. Ответ: Попробуйте выполнить операцию еще раз. Если ошибка сохраняется, изучите информацию об определении проблемы, чтобы увидеть, есть ли подробности зафиксированы.
В .log не отображается никаких сообщений об ошибках, поэтому я действительно застрял. Ниже приведен единственный журнал, который я получаю при создании администратора очередей, ничего, когда я пытаюсь подключиться.
! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 10: 32.557! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements! SESSION 2018-07-09 11:14: 46.319 — ———————————————- eclipse.buildId = неизвестно java.fullversion = JRE 1.7.0 IBM J9 2.7 для Windows 7 amd64-64 Сжатые Ссылки 20160406_298393 (с поддержкой JIT, включена АОТ) J9VM — R27_Java727_SR3_20160406_0942_B298393 JIT — tr.r13.java_20160328_114186 GC — R27_Java727_SR3_20160406_0942_B298393_CMPRSS J9CL — 20160406_298393 загрузчиком константа: OS = win32, ARCH = x86_64, WS = win32, NL = en_GB Аргументы командной строки: -os win32 -ws win32 -arch x86_64
! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 14: 51.921! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements
4 ответа
Самая большая ошибка, которую делают люди, — это попытки внести изменения в MQ под учетной записью администратора (Windows) или root (Unix / Linux). Во-первых, вы создадите беспорядок, а во-вторых, это не будет работать так, как вы думаете.
Вы должны использовать ТОЛЬКО учетную запись администратора или root для установки MQ, после этого используйте свою собственную учетную запись.
Если вы собираетесь быть «MQAdmin» на своем ПК с WIndows, тогда:
- Прекратите использовать учетную запись администратора для MQ
- Используйте свою СОБСТВЕННУЮ учетную запись пользователя для настройки / администрирования MQ
- Добавьте свою учетную запись пользователя в группу «mqm»
- Либо перезапустите администраторы очередей, либо выполните команду обновления безопасности.
- Как только ваш UserId окажется в группе «mqm», вы сможете настроить диспетчеры очередей.
Примечание. Если вы настраивали MQ с учетной записью администратора, я бы удалил ВСЕ, что вы делали под учетной записью администратора, и просто начал бы делать это правильно. В противном случае вы будете публиковать вопрос за вопросом в Stackoverflow, спрашивая, почему «это не работает» и «это не работает».
0
Roger
9 Июл 2018 в 21:08
Обычно причина ошибки безопасности регистрируется диспетчером очередей в его собственных журналах ошибок (по соображениям безопасности вы не хотите указывать причину, по которой клиент может использовать это против вас). Вы можете найти свои журналы ошибок здесь:
C: ProgramData IBM MQ qmgrs Mel2 errors
AMQERR01.LOG — это самый последний файл журнала.
0
Tim McCormick
9 Июл 2018 в 17:39
Это определенно похоже на проблему, связанную с разрешениями, вы можете дважды проверить пользователей и группы для MQ, которые у вас есть. Кроме того, не могли бы вы проверить службу MQ, если она использует ту же учетную запись, которую предполагается использовать. (хотя странно, что нет журналов для ошибок безопасности)
0
Aparna Perwala
9 Июл 2018 в 15:59
Я тоже столкнулся с той же проблемой. Итак, у меня есть служба MQMD, щелкните правой кнопкой мыши службу MQMD, измените логин на «Локальная системная учетная запись» и перезапустили службу, и теперь все работает нормально.
0
Anjani
30 Сен 2020 в 13:45
Я пробовал различные решения, предлагаемые в нескольких потоках, но ни одно из них не решает мою проблему. Также я заметил, что у меня нет ошибок в моих журналах, поэтому это не облегчает поиск основной причины моей ошибки. Хорошо, по порядку:
- Я администратор на своем ноутбуке
- Я использую 64-разрядную версию Windows 7
- Я использую MQ 8.0.0.5
Когда я создаю диспетчер очередей (кстати, я открываю WMQ от имени администратора), диспетчер очередей создается, но я получаю сообщение AMQ8157: Security Error См. Прикрепленное изображение 
Диспетчер очередей отображается в папке «Диспетчеры очередей», но не подключается. Когда я нажимаю «Подключиться», я получаю сообщение об ошибке
Произошла непредвиденная ошибка (2063). (AMQ4999) Произошла непредвиденная ошибка (2063). (AMQ4999) Уровень серьезности: 10 (Предупреждение)
Explanation: В системе произошла ошибка, не указанная в списке, при получении данных PCF. Ответ: Попробуйте выполнить операцию еще раз. Если ошибка повторяется, проверьте информацию об определении проблемы, чтобы увидеть, были ли записаны какие-либо подробности.
В .log не отображается никаких сообщений об ошибках, поэтому я действительно застрял. Ниже приведен единственный журнал, который я получаю при создании администратора очередей, ничего, когда я пытаюсь подключиться.
! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 10: 32.557! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements! SESSION 2018-07-09 11:14: 46.319 — ———————————————- eclipse.buildId = неизвестно java.fullversion = JRE 1.7.0 IBM J9 2.7 для Windows 7 amd64-64 Сжатые Ссылки 20160406_298393 (с поддержкой JIT, включена АОТ) J9VM — R27_Java727_SR3_20160406_0942_B298393 JIT — tr.r13.java_20160328_114186 GC — R27_Java727_SR3_20160406_0942_B298393_CMPRSS J9CL — 20160406_298393 загрузчиком константа: OS = win32, ARCH = x86_64, WS = win32, NL = en_GB Аргументы командной строки: -os win32 -ws win32 -arch x86_64
! ENTRY org.eclipse.osgi 2 1 2018-07-09 11: 14: 51.921! MESSAGE NLS отсутствует сообщение: UI_WIZARD_FILE_SIZE_UNCHANGED2_LABEL в: com.ibm.wmqfte.explorer.elements
Если у вас установлена последняя пробная версия WMQ, значит, вы работаете с QMgr версии 7.1. Начиная с версии 7.1 WMQ разрешает только непривилегированные удаленные подключения. Чтобы подключиться к учетной записи администратора, необходимо либо отключить ограничения, либо, что еще лучше, определить новый канал для административного подключения и аутентифицировать его.
В Windows самая большая проблема заключается в том, что WMQ аутентифицирует идентификаторы домена и должен искать их группы. Одна очень распространенная проблема при запуске WMQ в корпоративной среде заключается в том, что он пытается найти идентификатор или группу и не имеет для этого прав домена. Учетные записи домена, даже с правами локального администратора, часто не работают, потому что у них нет доступа для запроса в SAM домена для выполнения группового поиска.. В Инфоцентре есть целый раздел здесь описание требований к учетным записям Windows.
Одно решение для этого только для среды разработки — создать учетную запись локального администратора, затем войти в нее и создать QMgr. Или убедитесь, что учетная запись по умолчанию MUSR_MQADMIN имеет права локального администратора и права входа. Опять же, вы должны фактически войти в систему с учетной записью, чтобы это работало, потому что в этом случае нет необходимости искать учетную запись в Active Directory, потому что все это попадает в локальную базу данных SAM. Опять же, это только для развития! В производственной среде вы хотите использовать реальную учетную запись домена и предоставить ей правильные права доступа для поиска SAM, но НЕ делать ее локальным администратором, как описано в разделе «Инфоцентр», ссылка на который приведена выше.
Предполагая, что вам удалось создать QMgr, затем создайте новый канал и авторизуйте его для принятия вашего локальным подключения с использованием учетной записи администратора:
runmqsc
* Define the channel, anyone connecting runs as MUSR_MQADMIN
DEFINE CHL('DOTNET.SVRCONN') CHLTYPE(SVRCONN) MCAUSER('MUSR_MQADMIN@hostname')
* Override default block-list - channel now allows ANYBODY
SET CHLAUTH('DOTNET.SVRCONN') TYPE(BLOCKUSER) USERLIST('nobody')
* Block access from ALL IP addresses
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('*') USERSRC(NOACCESS) WARN(NO) ACTION(ADD)
* Allow access from local host only
SET CHLAUTH('DOTNET.SVRCONN') TYPE(ADDRESSMAP) ADDRESS('127.0.0.1') USERSRC(CHANNEL) ACTION(ADD)
END
Теперь у вас есть канал, который будет принимать ТОЛЬКО локальные соединения, сопоставить их с административной учетной записью, а затем переопределить безопасность, которая не позволяет административным учетным записям подключаться удаленно. Использование учетной записи администратора означает, что не требуется авторизация очереди или QMgr, а учетная запись локального администратора означает, что нет проблем с поиском домена. В MCAUSER('MUSR_MQADMIN) преобразует каждый удаленный идентификатор в локальный идентификатор администратора, поэтому WMQ не нужно искать удаленные идентификаторы. Правило сопоставления ограничивает подключения только к локальному узлу. Любой, кто может подключиться к каналу, будет иметь локального администратора на поле с возможностью удаленного выполнения кода ОС, поэтому, если вы хотите принимать подключения от других пользователей, рекомендуется аутентифицировать их с помощью сертификатов.
Перейти к содержанию
На чтение 7 мин Обновлено 17.01.2023
AMQ9524 and AMQ9508 reason code MQRC_SECURITY_ERROR (2063)
Troubleshooting
Problem
Your WebSphere MQ (WMQ) queue manager fails to connect to another WebSphere MQ Solaris queue manager. The connection fails with: AMQ9524 — queue manager not available.
Symptom
Error logs shows:
AMQ9508: Program cannot connect to the queue manager.
EXPLANATION:
The connection attempt to queue manager ‘SDQA41’ failed with reason code
2063 MQRC_SECURITY_ERROR.
AMQ9509: Program cannot open queue manager object.
EXPLANATION:
The attempt to open either the queue or queue manager object ‘ICTXXT01’
queue manager ‘SDQA41’ failed with reason code 2085.
Additional information
2063 0x0000080f MQRC_SECURITY_ERROR
2085 0x00000825 MQRC_UNKNOWN_OBJECT_NAME
FDC’s report the following:
MQSeries First Failure Symptom Report
| =====================================
| Host Name :- XXXXXXXX (SunOS 5.6)
| Product Long Name :- MQSeries for Sun Solaris 2 (Sparc)
| Probe Id :- ZF048015
| Application Name :- MQM
| Component :- zfu_as_searchprincipallist
| UserID :- 00011001 (root)
| Program Name :- amqzlaa0_nd
| Process :- 00014376
| Major Errorcode :- krcE_UNEXPECTED_ERROR
| Probe Type :- INCORROUT
| Probe Description :- AMQ6125: An internal MQSeries error has occurred.
+———————————————
MQM Function Stack
zlaMainThread
zlaProcessMessage
zlaProcessMQIRequest
zlaMQCONN
zsqMQCONN
kpiMQCONN
kqiAuthorityChecks
gpiCheckObjectAuthority
zfu_as_checkobjectauthority
zfu_as_calculateauthority
zfu_as_searchprincipallist
xcsFFST
Cause
The issue is with the userid «mqm» being created LOCALLY. The Solaris box was using NIS+. The security error was due to a conflict between the local userid and NIS+ userid.
Источник
Ibm mq error 2063



MQSeries.net
| Search | Tech Exchange | Education | Certifications | Library | Info Center | SupportPacs | Search | FAQВ В | Usergroups |
Register :: Log in Log in to check your private messages
|
|---|
![]() |
MQSeries.net Forum Index » IBM MQ API Support » 2063 MQRC_SECURITY_ERROR on ASP.Net/IIS 6 system |
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
Theme by Dustin Baccetti
Powered by phpBB © 2001, 2002 phpBB Group
Источник

