简介:奇安信天擎终端安全管理系统管理员手册面向企业终端安全运维人员、系统管理员及安全初学者,提供从产品认知到部署落地的完整指导。手册围绕产品简介、主要功能、典型部署场景与部署形态四大模块展开,涵盖终端安全管理、恶意代码检测、网络攻击防护、数据加密与身份验证等核心能力,并详细说明互联网络、隔离网络、多级级联及高级版EDR等部署方案,以及单机与集群两种部署形态,帮助读者理解终端安全防护要点并规划实际部署。资源为1个PDF文件,压缩包约23.07MB,内容结构清晰、章节完整,便于按目录检索查阅。目前已有3880人学习下载,适合需要系统掌握奇安信天擎管理方法、对照官方文档查漏补缺的安全运维人员参考使用。
1. 从管理员视角理解天擎:它到底管什么、为什么难卸
很多 IT 管理员第一次接触奇安信天擎终端安全管理系统,是在接手一批已经装好客户端的机器之后。控制台里能看到终端在线数、病毒库版本、策略下发状态,但真正让人头疼的往往不是怎么装,而是怎么在合规前提下做策略调整、资产盘点,以及处理那些"卸不掉"的终端。天擎的定位是终端侧的统一管控平台,服务端负责策略、升级、日志,客户端负责执行检测、拦截和外设管控。它把杀毒、补丁、外设、准入、资产这些能力收进一个客户端里,所以卸载、停用、改配置都不是单点操作,而是要走管理员的策略链路。
这也是为什么网上关于"奇安信天擎卸载方法""奇安信卸载密码"的搜索量一直很高——普通用户没有管理员权限,客户端又带自保护,硬删只会触发修复。对管理员来说,正确的思路是先分清自己要做的是策略变更、临时放行,还是彻底退管,再决定动控制台还是动客户端。这篇内容面向负责天擎日常运维的 IT 人员,把控制台操作、策略配置、客户端排查和退管流程按可复现的步骤讲清楚,涉及卸载的部分只讲管理员在授权范围内的标准做法。
2. 天擎控制台登录与终端资产盘点
2.1 管理员账号体系与登录入口
天擎服务端一般部署在内网服务器上,管理员通过浏览器访问控制台。默认情况下控制台走 HTTPS,端口在部署时确定,常见的是 443 或自定义端口。登录需要管理员账号,这个账号和终端用户的账号是两套体系,不要混用。
登录前先确认三件事:服务端服务是否正常、数据库是否可连、控制台证书是否被浏览器信任。如果页面打不开,先在服务器上确认服务进程状态,再排查网络和端口。
# 在服务端主机上查看天擎相关服务状态(服务名以实际部署为准) systemctl status qax-tianqing-server # 确认控制台端口监听情况 ss -lntp | grep -E '443|8443' # 查看服务端日志尾部,定位启动失败原因 tail -n 100 /opt/qax/tianqing/logs/server.log上面三条命令分别对应"服务活着没""端口开着没""报错是什么"。服务名和日志路径在不同部署方式下会有差异,以现场实际目录为准。如果ss看不到监听,优先看服务是否被系统安全策略拦了启动,而不是急着改端口。
提示:控制台账号建议按角色拆分,审计、策略、资产各用独立账号,避免一个超级管理员账号到处用,出问题无法追溯。
2.2 终端在线状态与资产信息核对
登录后第一件事是看终端列表。天擎的终端列表会显示在线状态、IP、MAC、操作系统、客户端版本、病毒库版本、所属分组。管理员做任何策略前,先确认目标终端是不是真的在线——离线终端下发策略不会立即生效,等它下次上线才会拉取。
| 字段 | 含义 | 排查用途 |
|---|---|---|
| 在线状态 | 客户端与服务端心跳是否正常 | 判断策略能否即时生效 |
| 客户端版本 | 终端程序版本号 | 版本过低可能导致策略不兼容 |
| 病毒库版本 | 特征库更新时间 | 判断升级链路是否通 |
| 所属分组 | 策略继承来源 | 定位策略为什么没生效 |
| 最近上线时间 | 最后一次心跳时间 | 识别长期离线终端 |
核对资产时常见的问题是"终端显示在线但策略不生效"。这种情况多半是分组挂错了,或者终端上有本地策略优先级更高。先看分组,再看策略继承关系,最后才怀疑客户端。
2.3 用分组承接策略,而不是逐台改
天擎的策略是按分组继承的,逐台改配置在终端数量上来之后基本没法维护。合理做法是按部门、网段或终端类型建分组,策略挂在分组上。新建分组后把终端移进去,策略会自动继承。
# 通过控制台 API 批量查询终端(示例,接口路径以实际版本为准) curl -k -X POST 'https://tianqing.local/api/terminal/list' \ -H 'Content-Type: application/json' \ -H 'Authorization: Bearer <admin_token>' \ -d '{"group_id": 12, "page": 1, "page_size": 200}'这个请求里group_id指定分组,page_size控制单页数量,Authorization用登录后拿到的令牌。批量盘点的意义在于把终端和分组对应关系拉出来做核对,而不是靠控制台一页页翻。令牌不要写死在脚本里,用环境变量传入。
3. 策略配置:外设管控、自启动与升级
3.1 禁止 U 盘访问的策略怎么配
"奇安信天擎禁止 U 盘访问"是管理员被问得最多的需求之一。天擎的外设管控在策略里按设备类型配置,U 盘属于移动存储类。配置路径通常是策略管理下的外设控制,选择移动存储设备,动作设为禁止或只读。
配置时要注意三个参数:设备类型、生效范围、例外名单。设备类型选移动存储;生效范围挂到目标分组;例外名单用于放行特定白名单设备,比如公司统一发放的加密盘。只读模式比完全禁止更实用,很多业务需要读数据但不需要写。
{ "policy_name": "usb_control_policy", "device_type": "removable_storage", "action": "read_only", "scope_group": ["研发部", "财务部"], "whitelist": ["VID_1234&PID_5678"], "log_enabled": true }action可选block、read_only、audit,audit只记录不拦截,适合上线前观察。whitelist用设备的 VID/PID 标识,比按盘符可靠。log_enabled打开后能在控制台查到插拔记录,出问题时有据可查。
注意:策略下发后不是所有终端立刻生效,离线终端要等上线。上线后如果还不生效,检查终端本地是否有更高优先级的策略。
3.2 关闭客户端自启动的正确姿势
"关闭奇安信自启动"这个需求要分清楚:是终端用户想关,还是管理员想调整。对管理员来说,客户端自启动是终端防护的前提,直接关掉等于放弃防护。如果确实有终端因为自启动和业务软件冲突,正确做法是在策略里调整启动方式或加兼容例外,而不是让用户手动去系统配置里禁用。
排查自启动冲突时,先看客户端进程和哪个业务进程抢资源,再看是不是启动顺序问题。天擎客户端一般注册为系统服务,服务启动早于用户登录,冲突多发生在驱动层而不是启动项层。
# 查看天擎客户端服务状态 systemctl status qax-tianqing-client # 查看客户端进程 ps -ef | grep -i tianqing # 查看内核模块加载情况(驱动冲突排查) lsmod | grep -i qax如果确认是驱动冲突,联系厂商拿兼容版本,不要自行卸载驱动。自行卸载驱动会导致客户端异常,控制台显示离线,反而更难处理。
3.3 病毒库与客户端版本升级链路
升级链路是终端安全的基础。天擎的升级一般走服务端做中继,终端从服务端拉升级包,而不是每台终端直接连外网。这样做的原因是内网终端多数不能直连外网,同时集中升级便于控制带宽和版本一致性。
升级排查按这个顺序:服务端能不能拉到升级源、终端能不能连到服务端、终端升级任务有没有执行。三步里任何一步断了,终端病毒库就会停在旧版本。
| 排查点 | 检查方式 | 常见原因 |
|---|---|---|
| 服务端升级源 | 控制台升级状态页 | 升级源地址不可达 |
| 终端到服务端 | 终端 ping 服务端 | 网络策略拦截 |
| 升级任务 | 控制台任务日志 | 任务未下发或失败 |
升级失败时先看服务端日志里的错误码,再对应到终端侧。不要一上来就重装客户端,多数升级问题在服务端或网络侧。
4. 终端退管与卸载:管理员授权范围内的标准流程
4.1 为什么天擎卸载需要密码
天擎客户端带自保护和卸载校验,卸载时需要管理员密码或控制台下发的卸载授权。这个设计的目的很直接:防止终端用户自行卸载导致防护失效。所以"奇安信天擎怎么卸载不了""奇安信卸载需要密码"这类问题,本质是权限问题,不是程序 bug。
管理员要卸载终端,标准路径是在控制台发起卸载任务,或者用控制台下发的卸载密码在终端执行。绕过控制台直接删文件、改注册表,客户端自保护会拦截并触发修复,删了也会回来。
提示:卸载密码由管理员在控制台生成或配置,不要外传给终端用户。终端用户拿到密码自行卸载,等于绕过了整个管控体系。
4.2 控制台发起卸载任务的步骤
在控制台找到目标终端,选择卸载或退管操作,确认后任务下发。终端在线时会收到指令并执行卸载,离线终端等上线后执行。执行完成后控制台状态会更新。
# 通过控制台 API 下发卸载任务(示例) curl -k -X POST 'https://tianqing.local/api/terminal/uninstall' \ -H 'Content-Type: application/json' \ -H 'Authorization: Bearer <admin_token>' \ -d '{"terminal_ids": ["TQ-001", "TQ-002"], "reason": "asset_retire"}'terminal_ids是终端标识列表,reason用于审计记录。批量卸载前先确认这些终端确实要退管,比如资产报废或更换。卸载任务下发后不要重复下发,重复任务可能导致客户端状态异常。
4.3 卸载后残留与重新纳管
卸载完成后,终端上可能残留目录和注册表项。正常情况下客户端卸载会清理,但异常卸载会留残留。重新纳管前建议先清理残留,再装客户端,避免新旧配置冲突。
# 检查残留目录(路径以实际部署为准) ls -la /opt/qax/tianqing-client # 检查残留服务 systemctl list-unit-files | grep -i tianqing如果残留服务还在,先停掉再清理。清理完再重新安装客户端,安装后在控制台确认终端重新上线。重新纳管时注意分组要挂对,否则策略不继承。
5. 进阶:用日志和审计定位策略不生效
策略不生效是天擎运维里最耗时的排查项。高效的做法不是反复改策略,而是先看日志定位卡在哪一层。天擎的日志分服务端日志、终端日志和审计日志,三层对应不同问题。
服务端日志看策略下发记录,确认任务有没有发出去;终端日志看策略有没有收到、有没有执行;审计日志看执行结果和拦截记录。三层对不上,问题就定位到了。
# 服务端查看某终端的策略下发记录 grep 'TQ-001' /opt/qax/tianqing/logs/policy.log | tail -n 50 # 终端侧查看策略接收日志 tail -n 100 /opt/qax/tianqing-client/logs/agent.log排查时按"下发—接收—执行"顺序看,哪一步断了就查哪一步。常见断点有三个:终端离线导致没收到、分组挂错导致策略不匹配、本地策略优先级更高覆盖了服务端策略。
| 现象 | 优先排查层 | 处理方向 |
|---|---|---|
| 策略显示已下发但不生效 | 终端接收层 | 看终端日志是否收到 |
| 部分终端生效部分不生效 | 分组层 | 核对分组归属 |
| 外设管控时灵时不灵 | 策略优先级 | 检查本地策略覆盖 |
最后一个实用技巧:上线新策略前先用audit模式跑一段时间,观察日志里的命中情况,确认不会误伤业务再切到拦截模式。这样比直接上拦截再回滚要稳得多,也省去大量终端用户的报障。
本文还有配套的精品资源,点击获取