

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# のデフォルトのセキュリティコントロール AWS Organizations
<a name="orgs_security_default_controls"></a>

マルチアカウント環境でセキュリティを管理するには、最初から一貫したガバナンスが必要です。 AWS Organizations コンソールを使用して組織を作成すると、サービスは自動的にセキュリティコントロールを適用して、一般的なリスクから組織を保護します。これらのコントロールは、組織を作成した瞬間から AWS推奨されるセキュリティベースラインを確立します。

**重要**  
これらのコントロールは、2026 年 7 月 10 日以降に AWS Organizations コンソールで作成された組織にのみ適用され、既存の組織には影響しません。コマンドラインインターフェイス (AWS CLI)、 AWS SDKs、または AWS を使用して組織を作成する場合、組織は現在これらのコントロールをサポートしていません CloudFormation。`CreateOrganization` API を直接使用する場合、またはこれらのコントロールを既存の組織に追加する場合は、手動で設定する必要があります。詳細については、[ポリシータイプの有効化](enable-policy-type.md)、[を使用した組織ポリシーの作成 AWS Organizations](orgs_policies_create.md)、および [での組織ポリシーのアタッチ AWS Organizations](orgs_policies_attach.md) を参照してください。

Organizations はサービスコントロールポリシー (SCPs) を有効にし、すべてのメンバーアカウントの `organizations:LeaveOrganization`アクションと `account:CloseAccount`アクションの両方を拒否する SCP をルートにアタッチします。メンバーアカウントは、管理アカウントまたは委任された管理者からのアクションなしに、組織を離れたり閉鎖したりすることはできません。

次のポリシーは、メンバーアカウントが組織を離れること、またはアカウントを閉鎖することを拒否する SCP を示しています。

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyLeaveOrganizationAndCloseAccount",
            "Effect": "Deny",
            "Action": [
                "organizations:LeaveOrganization",
                "account:CloseAccount"
            ],
            "Resource": "*"
        }
    ]
}
```

この SCP は変更することも、別のターゲットにアタッチすることもできます。すべてのメンバーアカウントを保護するために、ルートにアタッチしておくことをお勧めします。