如何将其他AWS Organizations根账户下的AWS账户注册到Control Tower创建的OU
AWS跨独立组织账户迁入Control Tower托管OU操作流程
前置校验
操作前需确认待迁移2个账户满足以下条件:
- 账户无未结清的AWS账单
- 账户根用户邮箱可正常接收邮件
- 账户内无绑定源组织(根账户1所属组织)的专属资源(如源组织专属IAM角色、组织级共享资源订阅等)
- 源组织为账户配置的SCP策略已放开所有操作限制,避免迁出后权限异常
第一步:从源组织迁出待迁移账户
- 登录根账户1的AWS控制台,进入
AWS Organizations控制台 - 在账户列表中找到2个待迁移账户,依次执行移除操作
- 登录待迁移账户的根用户,查收迁出确认邮件,点击确认后账户将转为独立未归属的AWS账户
第二步:将独立账户加入目标组织(根账户2所属组织)
- 登录根账户2的AWS控制台,进入
AWS Organizations控制台,选择添加现有账户 - 依次输入待迁移账户的12位账户ID,发送入账邀请
- 登录待迁移账户的根用户,查收入账邀请并确认,此时账户将加入目标组织的根节点下,暂未纳入Control Tower管控
第三步:将账户注册到Control Tower指定OU
提示:仅通过Control Tower注册的OU可用于托管账户,直接在Organizations创建的OU需先到Control Tower控制台完成注册操作
- 登录根账户2的AWS控制台,进入
AWS Control Tower控制台 - 左侧导航栏选择账户工厂,点击注册现有账户
- 依次选择待注册的2个账户,选择目标托管OU,填写IT管理员联系人等必填配置项
- 提交注册任务,等待Control Tower完成基线配置(通常需要15-30分钟),任务完成后账户即可归属到指定OU下,纳入Control Tower全生命周期管控
常见问题规避
- 迁移全程不会变动账户内的业务资源,不会影响线上业务运行
- 若待迁移账户之前在源组织中被纳入过Control Tower管理,需先在源组织侧完成Control Tower账户注销,清理基线残留资源后再执行迁出
- 迁入后如需使用目标组织的IAM身份中心,需重新为账户配置身份映射规则,原有单点登录配置会失效
内容的提问来源于stack exchange,提问作者SUBHAS PATIL
相关产品推荐
相关产品推荐

