当服务器因业务调整、资源释放或排查问题等原因不再需要云安全中心防护时,可从服务器卸载云安全中心 Agent ,支持通过控制台和命令行两种方式卸载。
卸载须知
Agent 卸载影响
卸载 Agent 为不可逆操作,将导致以下后果:
安全防护失效:服务器将丧失云安全中心提供的所有安全能力,包括免费版(基础版)提供的基础安全防护(异常登录检测、DDoS 木马检测、主流漏洞扫描等)以及付费版提供的高级防护能力(病毒查杀、基线检查、入侵防御、网页防篡改、防勒索、容器安全防护等)。
数据采集中断:服务器安全日志的采集将停止,相关的日志投递任务会失败。
历史数据丢失:服务器在云安全中心的历史告警、隔离文件及相关配置将被永久解绑,即便重新安装 Agent 也无法恢复。
资产记录处理
Agent 卸载后,服务器资产记录仍会保留在控制台。针对离线的非阿里云服务器,可执行解绑操作以删除其记录并释放授权。详细步骤请参见管理服务器的保护状态。
Agent 与云监控相互独立
云安全中心 Agent(进程名
AliYunDunMonitor)与云监控(CloudMonitor)相互独立,卸载 Agent 不会影响云监控对 CPU、内存等指标的监控和展示。Agent 进程名中的 Monitor 指 Agent 自身的安全监控子模块,与阿里云云监控服务无关。云监控的 CPU 和内存数据采集在宿主机层面完成,不依赖实例内安装的云安全中心 Agent。
暂停 Agent
如果只需临时停止 Agent 运行、后续还要恢复防护,无需卸载 Agent,可直接暂停客户端保护。暂停后 Agent 停止运行但程序仍保留在服务器上,客户端状态由在线变为暂停,可随时恢复为在线。
暂停期间该服务器失去云安全中心的全部安全防护能力,包括异常登录检测、DDoS 木马检测、主流漏洞扫描、病毒查杀、基线检查、入侵防御、网页防篡改、防勒索和容器安全防护,请仅在明确可接受风险的时间窗内使用,并及时恢复保护。
暂停 Agent 提供控制台和 API 两种操作方式:
控制台:登录云安全中心控制台,进入主机资产页面,在服务器列表中勾选目标服务器,单击更多操作 > 暂停保护,在二次确认对话框中确认。需要恢复时,在同一入口选择更多操作 > 开启保护。
API:调用
PauseClient接口,Uuids传入目标服务器的客户端 UUID,Value设置为0表示暂停 Agent、设置为1表示恢复 Agent。可通过DescribeCloudCenterInstances查询ClientStatus确认状态已在online与pause之间切换。接口参数与返回值请参见PauseClient - 启用或暂停 Agent 客户端。
如果确实需要彻底移除 Agent,请继续阅读下方的「方案选型」和「执行卸载」。
方案选型
对比项 | 暂停 Agent | 控制台卸载 | 命令卸载 |
适用场景 | 需临时停止 Agent 防护并保留后续恢复的可能,例如业务变更窗口、故障排查。 | Agent 状态在线,适合快速、单次的手动卸载。 | Agent 离线,或需要通过脚本进行批量、自动化卸载。 |
可逆性 | 可逆,随时可恢复为在线。 | 不可逆,需重新安装 Agent。 | 不可逆,需重新安装 Agent。 |
前提条件 | 客户端状态为在线。恢复保护时要求客户端为非在线状态。无需服务器管理员权限。 | 服务器 Agent 状态为在线,以确保能接收并执行卸载指令。 |
|
操作平台 | 控制台操作,或调用 | 全程在云安全中心控制台操作。 | 需要在控制台和目标服务器上分别操作。 |
特点 | 不卸载程序,保留服务器在云安全中心的历史告警、隔离文件和配置;暂停期间失去安全防护。具体操作参见上方「暂停 Agent」章节。 | 操作简单、快捷,无需登录服务器。 | 灵活性高,支持离线和自动化场景。 |
执行卸载
在控制台卸载客户端
通过控制台下发指令是卸载 Agent 最便捷的方式。此方法要求服务器的 Agent 状态为在线,以确保能成功接收并执行卸载指令。
登录控制台
访问云安全中心控制台-系统配置-功能设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
在客户端页签,进入卸载子页签。
在服务器列表中找到需要卸载 Agent 的服务器,单击其操作列的卸载。
在弹出的卸载提示对话框中,单击确定。
重要系统将向 Agent 下发卸载指令,指令执行后, Agent 状态通常在几分钟内变为关闭,最长不超过 3 小时。
使用命令卸载客户端
当服务器因无法访问公网导致 Agent 离线,或需要通过自动化脚本卸载时,可登录服务器执行卸载命令。
关闭防御和自保护:为防止 Agent 的自保护机制阻止卸载,在服务器上执行卸载命令前,必须先在云安全中心控制台关闭该服务器的恶意主机行为防御和客户端自保护开关。操作步骤如下:
访问云安全中心控制台-资产中心-主机资产,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
在服务器页签,单击目标服务器名称,进入详情页。
在详情页基本信息页签的防御状态区域,关闭客户端自保护和恶意主机行为防御开关。
执行卸载命令
Linux 操作系统
以
root权限登录 Linux 服务器。根据服务器类型,选择并执行对应的命令。
说明uninstall.sh脚本会自动停止 Agent 服务( aegis )、移除相关文件(默认位于/usr/local/aegis)及系统自启动项。阿里云 ECS 服务器
wget "http://update2.aegis.aliyun.com/download/uninstall.sh" && chmod +x uninstall.sh && ./uninstall.sh非阿里云服务器(包括 IDC 机房、其他云厂商的服务器)
wget "http://update.aegis.aliyun.com/download/uninstall.sh" && chmod +x uninstall.sh && ./uninstall.sh
Windows 操作系统
使用浏览器下载
uninstall.bat卸载脚本。下载地址:https://update.aegis.aliyun.com/download/uninstall.bat。
将下载的
uninstall.bat文件拷贝到目标 Windows 服务器上。在服务器上,右键单击
uninstall.bat文件,选择以管理员权限运行。说明脚本将自动执行并关闭窗口,完成卸载。
验证卸载结果
执行卸载操作后,建议登录服务器检查,确保 Agent 已彻底清除。
Linux 操作系统
检查 Agent 进程是否存在,预期应无任何输出。
# 检查核心进程( AliYunDun, AliYunDunMonitor, AliYunDunUpdate ) ps -ef | grep -E 'AliYunDun|YunDunMonitor|YunDunUpdate'Windows 操作系统
打开"服务"管理器(运行
services.msc),确认服务列表中已不存在名为Alibaba Security Aegis Detect Service和Alibaba Security Aegis Update Service的服务。
问题排查与解决方案
权限不足:确认是否使用了
root( Linux )或管理员权限( Windows )来执行卸载脚本。自保护未关闭:检查是否已在云安全中心控制台关闭了该服务器的恶意主机行为防御和客户端自保护开关。
网络问题:如果使用
wget下载脚本失败,请检查服务器的网络连接或 DNS 设置。也可以先在其他机器下载脚本,再上传到目标服务器执行。
重新安装 Agent
如果卸载后需要重新安装云安全中心客户端,请参见安装客户端操作即可。
为防止Agent被频繁安装卸载影响后端服务稳定性,Agent卸载后存在一个24小时的“冷却期”。在此期间直接执行单次安装命令,新安装的Agent会被云端策略识别并自动卸载。
常见问题
卸载 Agent 会终止云安全中心计费吗?
不会。卸载 Agent 仅指在服务器上删除 Agent 程序,使其停止运行和数据采集,此操作不会停止云安全中心的计费。
卸载 Agent 后,为什么资产记录还在控制台的资产列表里?
卸载操作只移除服务器上的 Agent 程序,服务器的资产记录将会保留,便于后续审计和追溯。
对于阿里云 ECS 服务器,资产记录与 ECS 实例生命周期绑定,只要 ECS 实例存在,资产记录就会存在。
对于非阿里云服务器,卸载后其状态会变为关闭。如果确认不再需要此资产记录,可以手动解绑该资产。解绑后,记录将从列表中移除,同时释放已占用的授权数。详细步骤请参见解绑非阿里云服务器。
卸载 Agent 后需要重启服务器吗?
不需要。卸载脚本会自动停止相关服务并清理文件,操作完成后即刻生效,无需重启服务器。
卸载 Agent 是否会影响云监控?
不会。云安全中心 Agent 与云监控(CloudMonitor)相互独立,卸载 Agent 不会影响云监控对 CPU、内存等指标的正常采集和展示。