

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 中的預設安全控制 AWS Organizations
<a name="orgs_security_default_controls"></a>

在多帳戶環境中管理安全性需要從一開始就進行一致的控管。當您使用 AWS Organizations 主控台建立組織時，服務會自動套用安全控制，以保護組織免於常見風險。這些控制項會在您建立組織時建立 AWS建議的安全基準。

**重要**  
這些控制僅適用於 2026 年 7 月 10 日之後透過 AWS Organizations 主控台建立的組織，且不會影響現有的組織。當您使用 AWS 命令列界面 (AWS CLI)、 AWS SDKs 或 建立組織時，Organizations 目前不支援這些控制項 CloudFormation。如果您直接使用 `CreateOrganization` API，或想要將這些控制項新增至現有組織，則必須手動設定這些控制項。如需詳細資訊，請參閱[啟用政策類型](enable-policy-type.md)、[使用 建立組織政策 AWS Organizations](orgs_policies_create.md)及[使用 連接組織政策 AWS Organizations](orgs_policies_attach.md)。

Organizations 會開啟服務控制政策 SCPs)，並將 SCP 連接到拒絕所有成員帳戶 `organizations:LeaveOrganization`和 `account:CloseAccount`動作的根目錄。如果沒有來自管理帳戶或委派管理員的動作，成員帳戶無法離開組織或關閉。

下列政策顯示拒絕成員帳戶離開組織或關閉其帳戶的 SCP：

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "DenyLeaveOrganizationAndCloseAccount",
            "Effect": "Deny",
            "Action": [
                "organizations:LeaveOrganization",
                "account:CloseAccount"
            ],
            "Resource": "*"
        }
    ]
}
```

您可以修改此 SCP 或將其連接到不同的目標。我們建議將其連接至根帳戶，以保護所有成員帳戶。