You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将其他AWS Organizations根账户下的AWS账户注册到Control Tower创建的OU

AWS跨独立组织账户迁入Control Tower托管OU操作流程

前置校验

操作前需确认待迁移2个账户满足以下条件:

  • 账户无未结清的AWS账单
  • 账户根用户邮箱可正常接收邮件
  • 账户内无绑定源组织(根账户1所属组织)的专属资源(如源组织专属IAM角色、组织级共享资源订阅等)
  • 源组织为账户配置的SCP策略已放开所有操作限制,避免迁出后权限异常

第一步:从源组织迁出待迁移账户

  • 登录根账户1的AWS控制台,进入AWS Organizations控制台
  • 在账户列表中找到2个待迁移账户,依次执行移除操作
  • 登录待迁移账户的根用户,查收迁出确认邮件,点击确认后账户将转为独立未归属的AWS账户

第二步:将独立账户加入目标组织(根账户2所属组织)

  • 登录根账户2的AWS控制台,进入AWS Organizations控制台,选择添加现有账户
  • 依次输入待迁移账户的12位账户ID,发送入账邀请
  • 登录待迁移账户的根用户,查收入账邀请并确认,此时账户将加入目标组织的根节点下,暂未纳入Control Tower管控

第三步:将账户注册到Control Tower指定OU

提示:仅通过Control Tower注册的OU可用于托管账户,直接在Organizations创建的OU需先到Control Tower控制台完成注册操作

  • 登录根账户2的AWS控制台,进入AWS Control Tower控制台
  • 左侧导航栏选择账户工厂,点击注册现有账户
  • 依次选择待注册的2个账户,选择目标托管OU,填写IT管理员联系人等必填配置项
  • 提交注册任务,等待Control Tower完成基线配置(通常需要15-30分钟),任务完成后账户即可归属到指定OU下,纳入Control Tower全生命周期管控

常见问题规避

  • 迁移全程不会变动账户内的业务资源,不会影响线上业务运行
  • 若待迁移账户之前在源组织中被纳入过Control Tower管理,需先在源组织侧完成Control Tower账户注销,清理基线残留资源后再执行迁出
  • 迁入后如需使用目标组织的IAM身份中心,需重新为账户配置身份映射规则,原有单点登录配置会失效

内容的提问来源于stack exchange,提问作者SUBHAS PATIL

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 22:09:04