

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 中的默认安全控件 AWS Organizations
<a name="orgs_security_default_controls"></a>

在多账户环境中管理安全需要从一开始就进行一致的监管。当您使用 AWS Organizations 控制台创建组织时，该服务会自动应用安全控制来保护您的组织免受常见风险的侵害。从您创建组织的那一刻起，这些控制措施就建立了 AWS建议的安全基准。

**重要**  
这些控件仅适用于 2026 年 7 月 10 日之后通过 AWS Organizations 控制台创建的组织，不影响现有组织。当你使用 AWS 命令行界面 (AWS CLI)、 AWS 软件开发工具包或 CloudFormation创建组织时，Organizations 目前不支持这些控件。如果您直接使用 `CreateOrganization` API 或想要将这些控件添加到现有组织，则必须手动对其进行配置。有关更多信息，请参阅 [启用策略类型](enable-policy-type.md)、[使用创建组织政策 AWS Organizations](orgs_policies_create.md) 和 [将组织策略附加到 AWS Organizations](orgs_policies_attach.md)。

Organizations 开启服务控制策略 (SCP)，并将一个 SCP 附加到根目录，拒绝所有成员`account:CloseAccount`账户的`organizations:LeaveOrganization`和操作。如果管理账户或授权管理员不采取任何行动，则成员账户无法离开组织或关闭。

以下政策显示了拒绝成员账户离开组织或关闭其账户的 SCP：

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyLeaveOrganizationAndCloseAccount",
            "Effect": "Deny",
            "Action": [
                "organizations:LeaveOrganization",
                "account:CloseAccount"
            ],
            "Resource": "*"
        }
    ]
}
```

您可以修改此 SCP 或将其附加到不同的目标。我们建议将其保留在根目录以保护所有成员帐户。