You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何更新No Organization项目的组织策略完成向新组织迁移?

核心卡点说明

你操作卡壳的核心原因是找错了策略管控的作用域:
constraints/resourcemanager.allowedExportDestinations 是目标组织侧的准入类约束,不是待迁移的No Organization(无所属组织)项目自身的配置。你作为项目Owner在项目层尝试授予组织策略管理员角色本身就是无效操作——Organization Policy Admin(组织策略管理员)角色本身仅支持在组织、文件夹层级绑定,无所属项目没有上层组织节点,根本不支持该角色的项目级授权,自然没法在项目层修改拦截迁移的策略。

操作步骤
  • 第一步:拿到目标新组织的最高权限账号登录,也就是创建组织时绑定的Google Workspace/Cloud Identity超级管理员账号,或是已经在目标组织根节点被授予roles/orgpolicy.policyAdmin(组织策略管理员)、roles/resourcemanager.organizationAdmin(资源管理器组织管理员)的账号。你自己的项目Owner账号在这一步不需要用,因为它没有目标组织侧的配置权限。
  • 第二步:进入目标组织节点的「组织策略」配置页,搜索找到constraints/resourcemanager.allowedExportDestinations约束:
    临时调整策略规则,将默认的*Deny All(全部拒绝)*改为自定义白名单模式,推荐最小权限配置:仅添加你要迁移的目标项目ID对应的允许规则,或是临时添加under:organizations/[替换为你的目标组织ID]为允许值,不要长期放开全量权限。

    注意:无所属项目迁入组织时,该策略的校验逻辑是判断目标组织是否允许接收外部迁入的项目,只有在目标组织侧修改策略才会生效,在待迁移项目侧做任何策略调整都不会通过校验。

  • 第三步:给你用来执行迁移的项目Owner账号,在目标组织根节点授予最小必要权限:
    只需要绑定roles/resourcemanager.projectMover(项目迁移者)角色即可,不需要给全量组织管理员权限,该角色包含执行项目迁入操作所需的resourcemanager.projects.move权限。
  • 第四步:回到资源管理器页面,找到标记为No Organization的待迁移项目,选择「迁移」选项,目标节点选择你新创建的组织,按提示完成身份校验和迁移操作即可。
  • 第五步:迁移完成后第一时间回到组织策略配置页,将constraints/resourcemanager.allowedExportDestinations约束改回原有的*Deny All(全部拒绝)*配置,仅保留业务需要的固定白名单,避免出现未授权项目随意迁入组织的安全风险。
常见误区
  • 不要在无所属项目层反复尝试绑定组织策略相关角色:这类角色的权限设计就是管控上层组织节点的策略,项目层既不支持绑定,绑定了也碰不到目标组织侧的准入规则,属于纯无效操作。
  • 不要混淆迁移校验逻辑:组织内项目跨文件夹/跨组织迁出时,校验的是源节点的导出策略;无所属项目迁入组织时,校验的是目标组织的导入策略,两者的策略配置位置完全不同。

内容的提问来源于stack exchange,提问作者Ben Hu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 15:48:18