如何让AWS Control Tower使用现有审计与日志账户?
在AWS Control Tower中复用现有审计/日志账户
标准Control Tower初始化时会强制创建新的审计和日志账户,没法直接指定用已有的账户。要复用现有账户,得按下面的步骤来:
1. 先完成标准Control Tower部署
先按常规流程部署Control Tower,让它自动生成临时的审计和日志账户。这一步是为了让Control Tower完成组织配置、Guardrails等基础初始化工作,不然后面无法进行自定义替换操作。
2. 导入现有审计/日志账户到Control Tower
- 打开AWS Control Tower控制台,进入「账户」页面,点击「导入账户」。
- 选择你已有的审计或日志账户,按提示完成导入:
- 确保目标账户已经加入你的AWS组织(未加入的话先通过AWS Organizations添加)。
- 验证账户的IAM角色权限,保证Control Tower具备管理该账户的权限。
- 将导入的账户分配到对应的OU(比如
Audit或LogArchiveOU)。
3. 替换默认的审计/日志账户配置
- 进入Control Tower的「着陆区设置」页面,找到「更新着陆区」选项。
- 在更新配置中,将审计和日志账户替换为你刚导入的现有账户。
- 确认Guardrails及相关配置会自动迁移到新账户后,完成更新操作。之后Control Tower会将所有审计、日志相关的流量和配置切换到现有账户上。
4. 清理临时账户(可选)
等现有账户完全接管功能后,可删除Control Tower初始创建的临时审计/日志账户:
- 先从Control Tower中移除这些账户,再通过AWS Organizations完成账户删除。
- 操作前记得备份临时账户中的日志或审计数据,避免数据丢失。
关键注意事项
- 导入现有账户前,检查账户内是否存在与Control Tower默认配置冲突的资源(比如重复的S3日志桶、IAM角色等),防止出现配置异常。
- 替换过程可能会有短暂的审计/日志功能中断,建议选择业务低峰期操作。
- 现有账户必须满足Control Tower的要求:与Control Tower处于同一AWS区域、已加入AWS组织、拥有必要的IAM权限。
内容的提问来源于stack exchange,提问作者Ahmed-F
相关产品推荐
相关产品推荐

