迁移AWS账户至新Organization后原有网络连通性是否正常保留?
AWS账户跨组织迁移后原有TGW网络连通性说明
核心结论
账户从旧AWS Organization迁移到新Landing Zone所属的Organization,不会默认直接删除你已有的Transit Gateway(TGW)附件、路由表配置,连通性是否中断完全取决于你原有跨账户网络关联的实现方式。
不同场景下的连通性表现
场景1:原有TGW通过组织级RAM共享给Custom账户
如果你Networking账户的TGW是通过AWS RAM组织/OU层级共享的方式授权给Custom账户创建附件的,迁移后连通性会直接中断:
Custom账户迁出旧Organization后,旧的RAM组织级共享会自动失效,对应的TGW附件会转为detached状态,路由表关联也会同步失效。
修复方案二选一:- 迁移前将旧RAM共享的授权对象从组织/OU改为每个Custom账户的独立账号ID
- 待所有Custom账户、Networking账户都迁入新Organization后,在新组织内重新开启RAM组织级共享,重新关联TGW资源
场景2:原有TGW通过独立跨账户授权创建附件
如果你之前的TGW附件是通过单账户跨IAM角色授权、RAM单独共享给指定账号ID的方式创建的,没有绑定任何组织级授权规则:
迁移完成后所有TGW附件、路由表关联、静态/传播路由条目都会完全保留,网络连通性不会受到任何影响。
迁移前必做检查项
- 确认新旧Organization的SCP(服务控制策略)没有限制TGW、RAM相关资源的操作权限
- 确认Custom账户内的安全组、NACL规则没有绑定和旧Organization相关的条件策略
- 建议先迁移1个非生产Custom账户做连通性验证,确认符合预期后再批量迁移生产账户
内容的提问来源于stack exchange,提问作者jumpy
相关产品推荐
相关产品推荐

