求AWS Organizational Unit重新注册的boto3/AWS CLI等效命令
AWS Control Tower 部分账户注册失败后,通过CLI/boto3重新注册OU的方案
目前AWS Control Tower没有专门针对单个失败账户的重新注册命令,但可以通过重新触发整个OU的注册流程来间接处理失败账户——Control Tower会自动跳过已成功注册的账户,仅处理未完成的目标账户(前提是失败账户已满足注册前提)。以下是具体实现方式:
方法1:使用AWS CLI执行
调用Control Tower的register-organizational-unit命令,模拟控制台的"重新注册OU"操作:
aws controltower register-organizational-unit \ --organizational-unit-arn "arn:aws:organizations::你的主账户ID:ou/ou-xxxx-yyyy/目标OU的ARN后缀" \ --region "us-east-1"
注意:Control Tower的CLI/API操作仅支持us-east-1区域,无论你的Control Tower环境部署在哪个区域。
方法2:使用boto3实现
通过Python的boto3库调用对应API,示例代码如下:
import boto3 # 初始化Control Tower客户端,必须指定us-east-1区域 control_tower_client = boto3.client('controltower', region_name='us-east-1') # 执行重新注册操作 response = control_tower_client.register_organizational_unit( OrganizationalUnitArn='arn:aws:organizations::你的主账户ID:ou/ou-xxxx-yyyy/目标OU的ARN后缀' ) # 打印返回结果 print(response)
关键注意事项
- 执行操作的IAM身份必须拥有
controltower:RegisterOrganizationalUnit权限,以及AWS Organizations的相关访问权限。 - 操作前务必确认失败账户已满足所有注册前提(如账户状态活跃、未被其他Control Tower环境管理、符合组织架构要求等)。
内容的提问来源于stack exchange,提问作者Shanthi
相关产品推荐
相关产品推荐

