AWS Control Tower无法删除部分账户追踪错误排查求助
AWS Control Tower错误与CloudTrail禁用的关联及解决方案
问题关联性确认
AWS Control Tower的核心运行依赖默认创建的CloudTrail(aws-controltower-BaselineCloudTrail)收集着陆区内的操作审计日志,以此验证合规性、监控配置变更。禁用该默认CloudTrail后,Control Tower无法获取必要的审计数据,会直接触发你遇到的错误,二者明确相关。
错误消除方案
1. 临时恢复默认CloudTrail完成修复
- 重新启用Control Tower创建的默认CloudTrail实例(名称通常为
aws-controltower-BaselineCloudTrail) - 再次执行着陆区更新或重新注册OU操作,确认错误消除
- 修复完成后,若需继续使用自研CloudTrail,必须确保其满足Control Tower的强制要求(见方案2)
2. 适配自研CloudTrail以兼容Control Tower
如果要长期使用自研方案,需调整配置使其符合Control Tower的审计要求:
- 开启全区域的管理事件记录:确保自研CloudTrail覆盖AWS所有区域,且同时记录只读、写入类型的管理事件
- 配置S3桶权限:为Control Tower的服务角色
AWSServiceRoleForControlTower添加S3桶的读取权限,允许其访问自研CloudTrail的日志文件 - 启用日志文件验证:在自研CloudTrail中开启日志完整性验证功能,确保日志未被篡改
- 集成到Control Tower:通过Control Tower的自定义着陆区配置,将自研CloudTrail指定为审计追踪源;或通过AWS Config创建自定义规则,替代Control Tower对默认CloudTrail的依赖逻辑
3. 辅助排查步骤
- 检查Control Tower服务角色
AWSServiceRoleForControlTower的权限是否完整,避免角色被修改、删除或权限被缩减 - 确认所有OU的注册状态,排查是否存在资源配置冲突或未完成的部署任务
- 验证自研CloudTrail的日志交付状态,确保日志能正常生成并存储到指定S3桶
内容的提问来源于stack exchange,提问作者Martin Golis
相关产品推荐
相关产品推荐

