帮你快速理解、总结文档立即下载

客户端管理

最近更新时间:2026-09-09 16:55:20
我的收藏
客户端安装完成后,可在客户端管理页面统一配置资源占用上限、自保护策略及日志采集等高级能力,在保障检测效果的同时降低对业务主机的影响。本文介绍客户端管理相关配置与操作。

前提条件

目标主机已安装客户端
具备云安全中心控制台相应配置权限。

进入客户端管理

2. 在左侧导航栏,选择接入管理 > 客户端管理
3. 客户端管理页面,包含以下配置区域:
区域
说明
客户端资源设置
按业务优先、安全优先或自定义方式限制客户端资源占用
自保护设置
配置防卸载、进程守护
高级设置
主机自动清理、扫码安全登录、扫描过滤、日志增量采集、自适应威胁检测

客户端资源模式设置

请为业务配置合适的客户端资源模式,页面中的内存占用、CPU 占用均为客户端群组运行时的高值。
模式
内存占用
CPU 占用
网络抓包
配置主机范围
业务优先模式
自适应
单核 10%
30000 pps
除另外两种模式已配置的主机外,其余主机均纳入该范围
安全优先模式
自适应
单核 30%
100000 pps
自选主机
自定义模式
自适应
可配置:单核 30%、单核 40%、单核 50%、单核 60%。
可配置:30000pps、50000pps、100000pps、150000pps、200000pps、300000pps。
自选主机
说明:
三类模式的主机范围不可重叠。
在某模式下添加主机时,所选主机会从原模式移除并进入该模式。
从某模式下删除主机时,所选主机将默认恢复为业务优先模式
若机器数量超过 500 台,建议分批变更,确保更加安全稳定。
操作步骤
1. 客户端管理页面,单击客户端资源设置右上角的编辑图标。
2. 在编辑状态下,按需配置,并单击保存

业务优先模式:无需单独圈选主机,未纳入安全优先或自定义模式的主机默认生效该模式。
安全优先模式:单击已选择,将目标主机加入该模式。
自定义模式:设置 CPU 占用、网络抓包,再单击已选择添加目标主机。

自保护设置

客户端自保护设置包含两项能力:防卸载和进程守护。

客户端自保护-防卸载

在终端通过随机数验证码完成人机校验,并在检测到客户端非官方方法卸载后自动重装,对抗恶意行为。除主机安全控制台卸载客户端、使用官方卸载脚本/程序完成卸载两种方式外,均被判定为恶意卸载行为。
操作步骤
1. 进入客户端管理页面。
2. 自保护设置区域,打开客户端自保护 - 防卸载开关。

3. 选择方式中选择生效范围,并单击保存
全部主机:对全部主机生效。
排除主机:对除指定主机外的主机生效。
自选主机:仅对选定主机生效。
说明:
如需对已开启防卸载的主机执行卸载,请通过完成人机验证后卸载,或先将该主机加入排除主机,或关闭防卸载开关后再操作。

客户端自保护 - 进程守护

通过驱动层面对客户端进程进行守护,防止进程被停止。
操作步骤
1. 进入客户端管理页面。
2. 自保护设置区域,打开客户端自保护 - 进程守护开关。

3. 单击已选择,选择需要开启进程守护的主机,并单击保存
说明:
进程守护能力仅支持 Windows 系统,且系统版本需高于 Windows Server 2008。

高级设置

主机自动清理

主机自动清理是指对满足清理规则的主机自动解绑防护授权,并清理资产、风险、告警等数据。被清理主机再次安装客户端时,将作为新主机处理,不保留历史数据。腾讯云主机与非腾讯云主机的清理规则不同:
主机类型
清理规则
说明
腾讯云主机
默认销毁/退订服务器时自动清理
自动清理记录以服务器销毁/退订记录为准
非腾讯云主机
通过开关和客户端离线天数设置自动清理规则
可在客户端管理页面上查看非腾讯云主机的自动清理记录
操作步骤
1. 进入客户端管理页面。
2. 高级设置中打开主机自动清理开关。

3. 清理规则中设置非腾讯云主机的离线天数,并单击保存
说明:
自动清理会解绑授权并删除相关历史数据。请按业务保留要求谨慎设置非腾讯云主机客户端的离线天数。

扫码安全登录

开启后,优先通过微信扫码方式登录腾讯云账号,约 5 分钟内生效。
操作步骤
1. 进入客户端管理页面。
2. 高级设置中打开扫码安全登录开关。

3. 单击已选择,选择生效主机,并单击保存
说明:
仅支持腾讯云轻量应用服务器(仅 Linux 系统)。
支持的 SSH 协议包括 scp、sftp、rsync、git、MOSH,暂不支持 SSHFS 协议的挂载文件夹场景。

客户端轻量化配置 - 扫描过滤

指客户端进行扫描时(文件查杀/漏洞扫描/基线扫描)将自动跳过硬盘(限 Linux 系统 nfs 文件系统类型网盘,如腾讯云 CFS)环境,避免性能超时。
操作步骤
1. 进入客户端管理页面。
2. 高级设置中打开客户端轻量化配置 - 扫描过滤开关。

3. 选择方式中选择生效范围,并单击保存。

日志增量采集

面向付费版主机,开启后将采集更多日志并对应丰富已有部分日志的字段,用于提升威胁调查能力,建议您开启该功能。
采集项
说明
源端口采集
开启后,将采集并存储网络五元组中的源端口信息,补充完整会话数据,便于追溯完整网络链。您可在日志分析中查看采集的源端口字段。
TCP/HTTP 日志配置
入向日志:开启后,记录外部对主机的 TCP / HTTP 访问请求,用于分析外部攻击行为。您可在日志分析中查看相关日志。
出向日志:开启后,记录主机主动发起的 TCP / HTTP 出站连接,可用于检测横向扫描、外连恶意 IP 等行为,同时支持告警触发。您可在日志分析中查看日志,并在告警中心中查看相关告警。
应用访问日志配置
开启后,将采集业务应用的访问日志,记录应用层请求详情,用于分析应用层攻击或异常访问。您可在日志分析中查看采集的应用访问日志。
深度采集
开启后可丰富日志采集信息,帮助提升事件溯源效率:
1. 强化调查溯源的“上下文”信息
进程网络画像:为所有网络连接(NetFlow)自动富化发起进程、命令行等核心上下文。
DNS 进程绑定:将海量 DNS 查询关联回具体发起进程,快速区分是正常业务更新还是恶意软件探活。
2. 新增深度取证的“关键证据”
文件恶意操作捕获:增强对文件重命名等隐蔽篡改行为的监控,有效发现木马伪装、日志清理等痕迹。
说明:
开启深度采集后,还可结合页面提供的相关策略入口(如:应用采集路径配置、TCP 日志例外网段配置)进行配套配置。
操作步骤
1. 进入客户端管理页面。
2. 高级设置中单击日志增量采集展开图标。

3. 展开当前日志增强采集的配置,按需调整需要的采集内容,选择生效资产范围。
采集内容:可勾选源端口采集、TCP 入向日志、HTTP 出向连接日志、HTTP 入向连接日志、应用访问日志。
其他配置:可勾选深度采集。
生效资产可选:
全部付费资产(默认选择全部专业版和旗舰版主机)。
按标签选择:按资产标签自动匹配生效范围;标签变更后,范围会随主机资产维护结果自动更新
直接选择:手动选择主机

自适应威胁检测能力

当主机发生高危入侵事件时,系统会在 1 天内自适应开启严防模式告警,以便更快、更全面地发现攻击者行为,提升横向移动等隐蔽活动的可见性。
操作步骤
1. 进入客户端管理页面。
2. 高级设置中打开自适应威胁检测能力开关。


常见问题

为什么把主机加入安全优先后,业务优先里看不到了?

三类模式范围不可重叠。主机被加入某一模式后,会从原模式移除;从安全优先或自定义模式删除后,会默认回到业务优先模式。

开启防卸载后如何正常卸载客户端?

请在控制台通过手机验证码完成人机验证后执行卸载,或先将该主机加入到排除主机中,或关闭防卸载开关后再卸载。使用控制台卸载、官方卸载脚本 / 程序以外的方式,会被判定为恶意卸载。

进程守护不生效怎么办?

确认目标主机为 Windows,且系统版本高于 Windows Server 2008,并已在进程守护中选中该主机。

开启日志增量采集后主机变卡或流量升高?

日志增量采集面向付费版主机,开启后会增加资源消耗。建议仅对必要资产开启,减少采集项,或同步下调资源模式中的 CPU 占用、网络抓包上限。

主机自动清理会清理哪些数据?

会解绑防护授权,并清理资产、风险、告警等数据。被清理主机再次安装客户端时按新主机处理,不保留历史数据。