View a markdown version of this page

中的預設安全控制 AWS Organizations - AWS Organizations

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

中的預設安全控制 AWS Organizations

在多帳戶環境中管理安全性需要從一開始就進行一致的控管。當您使用 AWS Organizations 主控台建立組織時,服務會自動套用安全控制,以保護組織免於常見風險。這些控制項會在您建立組織時建立 AWS建議的安全基準。

重要

這些控制僅適用於 2026 年 7 月 10 日之後透過 AWS Organizations 主控台建立的組織,且不會影響現有的組織。當您使用 AWS 命令列界面 (AWS CLI)、 AWS SDKs 或 建立組織時,Organizations 目前不支援這些控制項 CloudFormation。如果您直接使用 CreateOrganization API,或想要將這些控制項新增至現有組織,則必須手動設定這些控制項。如需詳細資訊,請參閱啟用政策類型使用 建立組織政策 AWS Organizations使用 連接組織政策 AWS Organizations

Organizations 會開啟服務控制政策 SCPs),並將 SCP 連接到拒絕所有成員帳戶 organizations:LeaveOrganizationaccount:CloseAccount動作的根目錄。如果沒有來自管理帳戶或委派管理員的動作,成員帳戶無法離開組織或關閉。

下列政策顯示拒絕成員帳戶離開組織或關閉其帳戶的 SCP:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyLeaveOrganizationAndCloseAccount", "Effect": "Deny", "Action": [ "organizations:LeaveOrganization", "account:CloseAccount" ], "Resource": "*" } ] }

您可以修改此 SCP 或將其連接到不同的目標。我們建議將其連接至根帳戶,以保護所有成員帳戶。