View a markdown version of this page

のデフォルトのセキュリティコントロール AWS Organizations - AWS Organizations

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

のデフォルトのセキュリティコントロール AWS Organizations

マルチアカウント環境でセキュリティを管理するには、最初から一貫したガバナンスが必要です。 AWS Organizations コンソールを使用して組織を作成すると、サービスは自動的にセキュリティコントロールを適用して、一般的なリスクから組織を保護します。これらのコントロールは、組織を作成した瞬間から AWS推奨されるセキュリティベースラインを確立します。

重要

これらのコントロールは、2026 年 7 月 10 日以降に AWS Organizations コンソールで作成された組織にのみ適用され、既存の組織には影響しません。コマンドラインインターフェイス (AWS CLI)、 AWS SDKs、または AWS を使用して組織を作成する場合、組織は現在これらのコントロールをサポートしていません CloudFormation。CreateOrganization API を直接使用する場合、またはこれらのコントロールを既存の組織に追加する場合は、手動で設定する必要があります。詳細については、ポリシータイプの有効化を使用した組織ポリシーの作成 AWS Organizations、および での組織ポリシーのアタッチ AWS Organizations を参照してください。

Organizations はサービスコントロールポリシー (SCPs) を有効にし、すべてのメンバーアカウントの organizations:LeaveOrganizationアクションと account:CloseAccountアクションの両方を拒否する SCP をルートにアタッチします。メンバーアカウントは、管理アカウントまたは委任された管理者からのアクションなしに、組織を離れたり閉鎖したりすることはできません。

次のポリシーは、メンバーアカウントが組織を離れること、またはアカウントを閉鎖することを拒否する SCP を示しています。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyLeaveOrganizationAndCloseAccount", "Effect": "Deny", "Action": [ "organizations:LeaveOrganization", "account:CloseAccount" ], "Resource": "*" } ] }

この SCP は変更することも、別のターゲットにアタッチすることもできます。すべてのメンバーアカウントを保護するために、ルートにアタッチしておくことをお勧めします。