You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Identity Center无法查看自建OU问题排查请求

问题排查与修复方案

1. 权限集的资源范围配置错误

  • 你给用户分配的权限集大概率没包含访问目标OU及下属账户的必要权限。哪怕是默认的AdministratorAccess权限集,关联到根后也可能因Control Tower的隔离规则,无法直接查看子OU。
  • 进入Identity Center控制台检查权限集的策略:必须包含organizations:ListAccountsForParent、organizations:ListOrganizationalUnitsForParent这类Organizations相关操作,且资源范围要覆盖根ARN(arn:aws:organizations::[你的根账户ID]:root)以及所有子OU的ARN。

2. Control Tower Guardrails的限制

  • Control Tower启用后会自动应用一批强制性Guardrails,部分规则会限制普通用户查看完整OU层级,默认阻止非审计/管理账户查看OU结构,除非明确授权。
  • 打开Control Tower控制台的Guardrails页面,搜索与Organizations访问相关的规则,确认是否有强制Guardrails在限制。部分强制规则无法修改,此时需通过自定义权限集绕过限制。

3. 权限集分配对象有误

  • 你提到用户关联到了根账户,但Identity Center中分配权限集时,需明确将权限集绑定到具体OU或账户,仅绑定根账户无效——Control Tower的OU结构是隔离的,根的权限不会自动向下继承到子OU。
  • 重新进入权限集的分配页面:找到对应权限集,点击分配,确保将其分配到dev、prod、security这些OU(或这些OU下的所有账户),而非仅绑定根账户。

4. 权限同步存在延迟

  • Identity Center的权限分配并非实时生效,首次分配或修改权限集后,通常需要5-10分钟完成同步。若刚操作完就登录,大概率权限还未生效。
  • 等待一段时间后重新登录,或在Identity Center的用户页面强制刷新用户的权限会话。

5. 根账户被Control Tower限制

  • Control Tower启用后会默认限制根账户的权限,虽然你将用户关联到根,但根账户本身可能无权限查看子OU(Control Tower原本就推荐使用专门的管理账户进行操作)。
  • 尝试将用户的权限集分配到Control Tower创建的management账户而非根账户,再登录测试是否能正常查看OU。

内容的提问来源于stack exchange,提问作者DevNoob

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 19:05:06