
简介奇安信天擎终端安全管理系统管理员手册面向企业终端安全运维人员、系统管理员及安全初学者提供从产品认知到部署落地的完整指导。手册围绕产品简介、主要功能、典型部署场景与部署形态四大模块展开涵盖终端安全管理、恶意代码检测、网络攻击防护、数据加密与身份验证等核心能力并详细说明互联网络、隔离网络、多级级联及高级版EDR等部署方案以及单机与集群两种部署形态帮助读者理解终端安全防护要点并规划实际部署。资源为1个PDF文件压缩包约23.07MB内容结构清晰、章节完整便于按目录检索查阅。目前已有3880人学习下载适合需要系统掌握奇安信天擎管理方法、对照官方文档查漏补缺的安全运维人员参考使用。1. 从管理员视角理解天擎它到底管什么、为什么难卸很多 IT 管理员第一次接触奇安信天擎终端安全管理系统是在接手一批已经装好客户端的机器之后。控制台里能看到终端在线数、病毒库版本、策略下发状态但真正让人头疼的往往不是怎么装而是怎么在合规前提下做策略调整、资产盘点以及处理那些卸不掉的终端。天擎的定位是终端侧的统一管控平台服务端负责策略、升级、日志客户端负责执行检测、拦截和外设管控。它把杀毒、补丁、外设、准入、资产这些能力收进一个客户端里所以卸载、停用、改配置都不是单点操作而是要走管理员的策略链路。这也是为什么网上关于奇安信天擎卸载方法奇安信卸载密码的搜索量一直很高——普通用户没有管理员权限客户端又带自保护硬删只会触发修复。对管理员来说正确的思路是先分清自己要做的是策略变更、临时放行还是彻底退管再决定动控制台还是动客户端。这篇内容面向负责天擎日常运维的 IT 人员把控制台操作、策略配置、客户端排查和退管流程按可复现的步骤讲清楚涉及卸载的部分只讲管理员在授权范围内的标准做法。2. 天擎控制台登录与终端资产盘点2.1 管理员账号体系与登录入口天擎服务端一般部署在内网服务器上管理员通过浏览器访问控制台。默认情况下控制台走 HTTPS端口在部署时确定常见的是 443 或自定义端口。登录需要管理员账号这个账号和终端用户的账号是两套体系不要混用。登录前先确认三件事服务端服务是否正常、数据库是否可连、控制台证书是否被浏览器信任。如果页面打不开先在服务器上确认服务进程状态再排查网络和端口。# 在服务端主机上查看天擎相关服务状态服务名以实际部署为准 systemctl status qax-tianqing-server # 确认控制台端口监听情况 ss -lntp | grep -E 443|8443 # 查看服务端日志尾部定位启动失败原因 tail -n 100 /opt/qax/tianqing/logs/server.log上面三条命令分别对应服务活着没端口开着没报错是什么。服务名和日志路径在不同部署方式下会有差异以现场实际目录为准。如果ss看不到监听优先看服务是否被系统安全策略拦了启动而不是急着改端口。提示控制台账号建议按角色拆分审计、策略、资产各用独立账号避免一个超级管理员账号到处用出问题无法追溯。2.2 终端在线状态与资产信息核对登录后第一件事是看终端列表。天擎的终端列表会显示在线状态、IP、MAC、操作系统、客户端版本、病毒库版本、所属分组。管理员做任何策略前先确认目标终端是不是真的在线——离线终端下发策略不会立即生效等它下次上线才会拉取。字段含义排查用途在线状态客户端与服务端心跳是否正常判断策略能否即时生效客户端版本终端程序版本号版本过低可能导致策略不兼容病毒库版本特征库更新时间判断升级链路是否通所属分组策略继承来源定位策略为什么没生效最近上线时间最后一次心跳时间识别长期离线终端核对资产时常见的问题是终端显示在线但策略不生效。这种情况多半是分组挂错了或者终端上有本地策略优先级更高。先看分组再看策略继承关系最后才怀疑客户端。2.3 用分组承接策略而不是逐台改天擎的策略是按分组继承的逐台改配置在终端数量上来之后基本没法维护。合理做法是按部门、网段或终端类型建分组策略挂在分组上。新建分组后把终端移进去策略会自动继承。# 通过控制台 API 批量查询终端示例接口路径以实际版本为准 curl -k -X POST https://tianqing.local/api/terminal/list \ -H Content-Type: application/json \ -H Authorization: Bearer admin_token \ -d {group_id: 12, page: 1, page_size: 200}这个请求里group_id指定分组page_size控制单页数量Authorization用登录后拿到的令牌。批量盘点的意义在于把终端和分组对应关系拉出来做核对而不是靠控制台一页页翻。令牌不要写死在脚本里用环境变量传入。3. 策略配置外设管控、自启动与升级3.1 禁止 U 盘访问的策略怎么配奇安信天擎禁止 U 盘访问是管理员被问得最多的需求之一。天擎的外设管控在策略里按设备类型配置U 盘属于移动存储类。配置路径通常是策略管理下的外设控制选择移动存储设备动作设为禁止或只读。配置时要注意三个参数设备类型、生效范围、例外名单。设备类型选移动存储生效范围挂到目标分组例外名单用于放行特定白名单设备比如公司统一发放的加密盘。只读模式比完全禁止更实用很多业务需要读数据但不需要写。{ policy_name: usb_control_policy, device_type: removable_storage, action: read_only, scope_group: [研发部, 财务部], whitelist: [VID_1234PID_5678], log_enabled: true }action可选block、read_only、auditaudit只记录不拦截适合上线前观察。whitelist用设备的 VID/PID 标识比按盘符可靠。log_enabled打开后能在控制台查到插拔记录出问题时有据可查。注意策略下发后不是所有终端立刻生效离线终端要等上线。上线后如果还不生效检查终端本地是否有更高优先级的策略。3.2 关闭客户端自启动的正确姿势关闭奇安信自启动这个需求要分清楚是终端用户想关还是管理员想调整。对管理员来说客户端自启动是终端防护的前提直接关掉等于放弃防护。如果确实有终端因为自启动和业务软件冲突正确做法是在策略里调整启动方式或加兼容例外而不是让用户手动去系统配置里禁用。排查自启动冲突时先看客户端进程和哪个业务进程抢资源再看是不是启动顺序问题。天擎客户端一般注册为系统服务服务启动早于用户登录冲突多发生在驱动层而不是启动项层。# 查看天擎客户端服务状态 systemctl status qax-tianqing-client # 查看客户端进程 ps -ef | grep -i tianqing # 查看内核模块加载情况驱动冲突排查 lsmod | grep -i qax如果确认是驱动冲突联系厂商拿兼容版本不要自行卸载驱动。自行卸载驱动会导致客户端异常控制台显示离线反而更难处理。3.3 病毒库与客户端版本升级链路升级链路是终端安全的基础。天擎的升级一般走服务端做中继终端从服务端拉升级包而不是每台终端直接连外网。这样做的原因是内网终端多数不能直连外网同时集中升级便于控制带宽和版本一致性。升级排查按这个顺序服务端能不能拉到升级源、终端能不能连到服务端、终端升级任务有没有执行。三步里任何一步断了终端病毒库就会停在旧版本。排查点检查方式常见原因服务端升级源控制台升级状态页升级源地址不可达终端到服务端终端 ping 服务端网络策略拦截升级任务控制台任务日志任务未下发或失败升级失败时先看服务端日志里的错误码再对应到终端侧。不要一上来就重装客户端多数升级问题在服务端或网络侧。4. 终端退管与卸载管理员授权范围内的标准流程4.1 为什么天擎卸载需要密码天擎客户端带自保护和卸载校验卸载时需要管理员密码或控制台下发的卸载授权。这个设计的目的很直接防止终端用户自行卸载导致防护失效。所以奇安信天擎怎么卸载不了奇安信卸载需要密码这类问题本质是权限问题不是程序 bug。管理员要卸载终端标准路径是在控制台发起卸载任务或者用控制台下发的卸载密码在终端执行。绕过控制台直接删文件、改注册表客户端自保护会拦截并触发修复删了也会回来。提示卸载密码由管理员在控制台生成或配置不要外传给终端用户。终端用户拿到密码自行卸载等于绕过了整个管控体系。4.2 控制台发起卸载任务的步骤在控制台找到目标终端选择卸载或退管操作确认后任务下发。终端在线时会收到指令并执行卸载离线终端等上线后执行。执行完成后控制台状态会更新。# 通过控制台 API 下发卸载任务示例 curl -k -X POST https://tianqing.local/api/terminal/uninstall \ -H Content-Type: application/json \ -H Authorization: Bearer admin_token \ -d {terminal_ids: [TQ-001, TQ-002], reason: asset_retire}terminal_ids是终端标识列表reason用于审计记录。批量卸载前先确认这些终端确实要退管比如资产报废或更换。卸载任务下发后不要重复下发重复任务可能导致客户端状态异常。4.3 卸载后残留与重新纳管卸载完成后终端上可能残留目录和注册表项。正常情况下客户端卸载会清理但异常卸载会留残留。重新纳管前建议先清理残留再装客户端避免新旧配置冲突。# 检查残留目录路径以实际部署为准 ls -la /opt/qax/tianqing-client # 检查残留服务 systemctl list-unit-files | grep -i tianqing如果残留服务还在先停掉再清理。清理完再重新安装客户端安装后在控制台确认终端重新上线。重新纳管时注意分组要挂对否则策略不继承。5. 进阶用日志和审计定位策略不生效策略不生效是天擎运维里最耗时的排查项。高效的做法不是反复改策略而是先看日志定位卡在哪一层。天擎的日志分服务端日志、终端日志和审计日志三层对应不同问题。服务端日志看策略下发记录确认任务有没有发出去终端日志看策略有没有收到、有没有执行审计日志看执行结果和拦截记录。三层对不上问题就定位到了。# 服务端查看某终端的策略下发记录 grep TQ-001 /opt/qax/tianqing/logs/policy.log | tail -n 50 # 终端侧查看策略接收日志 tail -n 100 /opt/qax/tianqing-client/logs/agent.log排查时按下发—接收—执行顺序看哪一步断了就查哪一步。常见断点有三个终端离线导致没收到、分组挂错导致策略不匹配、本地策略优先级更高覆盖了服务端策略。现象优先排查层处理方向策略显示已下发但不生效终端接收层看终端日志是否收到部分终端生效部分不生效分组层核对分组归属外设管控时灵时不灵策略优先级检查本地策略覆盖最后一个实用技巧上线新策略前先用audit模式跑一段时间观察日志里的命中情况确认不会误伤业务再切到拦截模式。这样比直接上拦截再回滚要稳得多也省去大量终端用户的报障。本文还有配套的精品资源点击获取