You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Control Tower无法删除部分账户追踪错误排查求助

AWS Control Tower错误与CloudTrail禁用的关联及解决方案

问题关联性确认

AWS Control Tower的核心运行依赖默认创建的CloudTrail(aws-controltower-BaselineCloudTrail)收集着陆区内的操作审计日志,以此验证合规性、监控配置变更。禁用该默认CloudTrail后,Control Tower无法获取必要的审计数据,会直接触发你遇到的错误,二者明确相关。

错误消除方案

1. 临时恢复默认CloudTrail完成修复

  • 重新启用Control Tower创建的默认CloudTrail实例(名称通常为aws-controltower-BaselineCloudTrail)
  • 再次执行着陆区更新或重新注册OU操作,确认错误消除
  • 修复完成后,若需继续使用自研CloudTrail,必须确保其满足Control Tower的强制要求(见方案2)

2. 适配自研CloudTrail以兼容Control Tower

如果要长期使用自研方案,需调整配置使其符合Control Tower的审计要求:

  • 开启全区域的管理事件记录:确保自研CloudTrail覆盖AWS所有区域,且同时记录只读、写入类型的管理事件
  • 配置S3桶权限:为Control Tower的服务角色AWSServiceRoleForControlTower添加S3桶的读取权限,允许其访问自研CloudTrail的日志文件
  • 启用日志文件验证:在自研CloudTrail中开启日志完整性验证功能,确保日志未被篡改
  • 集成到Control Tower:通过Control Tower的自定义着陆区配置,将自研CloudTrail指定为审计追踪源;或通过AWS Config创建自定义规则,替代Control Tower对默认CloudTrail的依赖逻辑

3. 辅助排查步骤

  • 检查Control Tower服务角色AWSServiceRoleForControlTower的权限是否完整,避免角色被修改、删除或权限被缩减
  • 确认所有OU的注册状态,排查是否存在资源配置冲突或未完成的部署任务
  • 验证自研CloudTrail的日志交付状态,确保日志能正常生成并存储到指定S3桶

内容的提问来源于stack exchange,提问作者Martin Golis

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 21:01:01