客户端安装完成后,可在客户端管理页面统一配置资源占用上限、自保护策略及日志采集等高级能力,在保障检测效果的同时降低对业务主机的影响。本文介绍客户端管理相关配置与操作。
前提条件
目标主机已安装客户端。
具备云安全中心控制台相应配置权限。
进入客户端管理
1. 登录云安全中心控制台。
2. 在左侧导航栏,选择接入管理 > 客户端管理。
3. 在客户端管理页面,包含以下配置区域:
区域 | 说明 |
客户端资源设置 | 按业务优先、安全优先或自定义方式限制客户端资源占用 |
自保护设置 | 配置防卸载、进程守护 |
高级设置 | 主机自动清理、扫码安全登录、扫描过滤、日志增量采集、自适应威胁检测 |
客户端资源模式设置
请为业务配置合适的客户端资源模式,页面中的内存占用、CPU 占用均为客户端群组运行时的高值。
模式 | 内存占用 | CPU 占用 | 网络抓包 | 配置主机范围 |
业务优先模式 | 自适应 | 单核 10% | 30000 pps | 除另外两种模式已配置的主机外,其余主机均纳入该范围 |
安全优先模式 | 自适应 | 单核 30% | 100000 pps | 自选主机 |
自定义模式 | 自适应 | 可配置:单核 30%、单核 40%、单核 50%、单核 60%。 | 可配置:30000pps、50000pps、100000pps、150000pps、200000pps、300000pps。 | 自选主机 |
说明:
三类模式的主机范围不可重叠。
在某模式下添加主机时,所选主机会从原模式移除并进入该模式。
从某模式下删除主机时,所选主机将默认恢复为业务优先模式。
若机器数量超过 500 台,建议分批变更,确保更加安全稳定。
操作步骤
1. 在客户端管理页面,单击客户端资源设置右上角的编辑图标。
2. 在编辑状态下,按需配置,并单击保存。

业务优先模式:无需单独圈选主机,未纳入安全优先或自定义模式的主机默认生效该模式。
安全优先模式:单击已选择,将目标主机加入该模式。
自定义模式:设置 CPU 占用、网络抓包,再单击已选择添加目标主机。
自保护设置
客户端自保护设置包含两项能力:防卸载和进程守护。
客户端自保护-防卸载
在终端通过随机数验证码完成人机校验,并在检测到客户端非官方方法卸载后自动重装,对抗恶意行为。除主机安全控制台卸载客户端、使用官方卸载脚本/程序完成卸载两种方式外,均被判定为恶意卸载行为。
操作步骤
1. 进入客户端管理页面。
2. 在自保护设置区域,打开客户端自保护 - 防卸载开关。

3. 在选择方式中选择生效范围,并单击保存。
全部主机:对全部主机生效。
排除主机:对除指定主机外的主机生效。
自选主机:仅对选定主机生效。
说明:
如需对已开启防卸载的主机执行卸载,请通过完成人机验证后卸载,或先将该主机加入排除主机,或关闭防卸载开关后再操作。
客户端自保护 - 进程守护
通过驱动层面对客户端进程进行守护,防止进程被停止。
操作步骤
1. 进入客户端管理页面。
2. 在自保护设置区域,打开客户端自保护 - 进程守护开关。

3. 单击已选择,选择需要开启进程守护的主机,并单击保存。
说明:
进程守护能力仅支持 Windows 系统,且系统版本需高于 Windows Server 2008。
高级设置
主机自动清理
主机自动清理是指对满足清理规则的主机自动解绑防护授权,并清理资产、风险、告警等数据。被清理主机再次安装客户端时,将作为新主机处理,不保留历史数据。腾讯云主机与非腾讯云主机的清理规则不同:
主机类型 | 清理规则 | 说明 |
腾讯云主机 | 默认销毁/退订服务器时自动清理 | 自动清理记录以服务器销毁/退订记录为准 |
非腾讯云主机 | 通过开关和客户端离线天数设置自动清理规则 | 可在客户端管理页面上查看非腾讯云主机的自动清理记录 |
操作步骤
1. 进入客户端管理页面。
2. 在高级设置中打开主机自动清理开关。

3. 在清理规则中设置非腾讯云主机的离线天数,并单击保存。
说明:
自动清理会解绑授权并删除相关历史数据。请按业务保留要求谨慎设置非腾讯云主机客户端的离线天数。
扫码安全登录
开启后,优先通过微信扫码方式登录腾讯云账号,约 5 分钟内生效。
操作步骤
1. 进入客户端管理页面。
2. 在高级设置中打开扫码安全登录开关。

3. 单击已选择,选择生效主机,并单击保存。
说明:
仅支持腾讯云轻量应用服务器(仅 Linux 系统)。
支持的 SSH 协议包括 scp、sftp、rsync、git、MOSH,暂不支持 SSHFS 协议的挂载文件夹场景。
客户端轻量化配置 - 扫描过滤
指客户端进行扫描时(文件查杀/漏洞扫描/基线扫描)将自动跳过硬盘(限 Linux 系统 nfs 文件系统类型网盘,如腾讯云 CFS)环境,避免性能超时。
操作步骤
1. 进入客户端管理页面。
2. 在高级设置中打开客户端轻量化配置 - 扫描过滤开关。

3. 在选择方式中选择生效范围,并单击保存。
日志增量采集
面向付费版主机,开启后将采集更多日志并对应丰富已有部分日志的字段,用于提升威胁调查能力,建议您开启该功能。
采集项 | 说明 |
源端口采集 | |
TCP/HTTP 日志配置 | 入向日志:开启后,记录外部对主机的 TCP / HTTP 访问请求,用于分析外部攻击行为。您可在日志分析中查看相关日志。 |
应用访问日志配置 | |
深度采集 | 开启后可丰富日志采集信息,帮助提升事件溯源效率: 1. 强化调查溯源的“上下文”信息 进程网络画像:为所有网络连接(NetFlow)自动富化发起进程、命令行等核心上下文。 DNS 进程绑定:将海量 DNS 查询关联回具体发起进程,快速区分是正常业务更新还是恶意软件探活。 2. 新增深度取证的“关键证据” 文件恶意操作捕获:增强对文件重命名等隐蔽篡改行为的监控,有效发现木马伪装、日志清理等痕迹。 说明: 开启深度采集后,还可结合页面提供的相关策略入口(如:应用采集路径配置、TCP 日志例外网段配置)进行配套配置。 |
操作步骤
1. 进入客户端管理页面。
2. 在高级设置中单击日志增量采集展开图标。

3. 展开当前日志增强采集的配置,按需调整需要的采集内容,选择生效资产范围。
采集内容:可勾选源端口采集、TCP 入向日志、HTTP 出向连接日志、HTTP 入向连接日志、应用访问日志。
其他配置:可勾选深度采集。
生效资产可选:
全部付费资产(默认选择全部专业版和旗舰版主机)。
按标签选择:按资产标签自动匹配生效范围;标签变更后,范围会随主机资产维护结果自动更新
直接选择:手动选择主机
自适应威胁检测能力
当主机发生高危入侵事件时,系统会在 1 天内自适应开启严防模式告警,以便更快、更全面地发现攻击者行为,提升横向移动等隐蔽活动的可见性。
操作步骤
1. 进入客户端管理页面。
2. 在高级设置中打开自适应威胁检测能力开关。

常见问题
为什么把主机加入安全优先后,业务优先里看不到了?
三类模式范围不可重叠。主机被加入某一模式后,会从原模式移除;从安全优先或自定义模式删除后,会默认回到业务优先模式。
开启防卸载后如何正常卸载客户端?
请在控制台通过手机验证码完成人机验证后执行卸载,或先将该主机加入到排除主机中,或关闭防卸载开关后再卸载。使用控制台卸载、官方卸载脚本 / 程序以外的方式,会被判定为恶意卸载。
进程守护不生效怎么办?
确认目标主机为 Windows,且系统版本高于 Windows Server 2008,并已在进程守护中选中该主机。
开启日志增量采集后主机变卡或流量升高?
日志增量采集面向付费版主机,开启后会增加资源消耗。建议仅对必要资产开启,减少采集项,或同步下调资源模式中的 CPU 占用、网络抓包上限。
主机自动清理会清理哪些数据?
会解绑防护授权,并清理资产、风险、告警等数据。被清理主机再次安装客户端时按新主机处理,不保留历史数据。