AWS Organizations 账户迁移准备指南
免责声明: 本指南基于在 AWS Organizations 之间转移账户时常见的依赖项和注意事项提供尽力而为的指导。任何迁移的成功完成取决于每个客户的独特场景、工作负载和依赖关系。客户有责任全面评估其特定环境、验证所有依赖项,并在执行前测试其迁移计划。本指南并未涵盖所有可能的依赖项或边缘情况。
范围
本指南涵盖 AWS Organizations 之间的账户迁移。此处描述的方法使用 Account Assessment for AWS Organizations 和 CFAT 来加速审查和评估流程。根据您决定使用的工 具或方法,步骤可能会有所不同,但本指南提供了一种经过验证的方式。
提示
将账户移入 AWS Control Tower 环境时,请使用本指南作为迁移前的依赖项检查,然后在账户转移到目标组织后,按照注册现有 AWS 账户指南作为补充。
关键服务和依赖项概览
下表总结了在组织之间转移账户时可能受影响的关键 AWS 服务和功能:
| 类别 | 服务/功能 | 转移影响 |
|---|---|---|
| 访问控制 | IAM Identity Center | 权限集分配被移除;用户失去访问权限 |
| 授权 | 服务控制策略 (SCPs) | 立即停止应用 |
| 授权 | 资源控制策略 (RCPs) | 立即停止应用 |
| 声明式 | 声明式策略 (EC2) | 立即停止应用 |
| 管理 | 标签、备份、AI 退出策略 | 从账户分离 |
| 基础设施 | AWS CloudFormation StackSets | 资源可能被删除(取决于保留设置) |
| 资源共享 | AWS Resource Access Manager | 组织范围的共享被撤销(除非启用保留) |
| 委派 | 委派管理员服务 | 必须在转移前取消注册;某些服务会删除数据 |
| 策略条件 | aws:PrincipalOrgID / aws:PrincipalOrgPaths | 引用源组织 ID 的策略将拒绝访问 |
| 计费 | Reserved Instances / Savings Plans | 失去组织范围的共享优惠 |
| 计费 | 成本分配标签 | 必须在目标组织中重新激活 |
| 可观测性 | Amazon EventBridge 跨账户 | 引用组织 ID 的事件总线策略将失效 |
| 账户访问 | Root 用户 / OrganizationAccountAccessRole | 如果在转移前未验证,可能失去所有访问权限 |
概述
本指南提供了一个逐步流程,用于在 AWS Organizations 之间转移账户前评估迁移准备情况。它结合了自动化工具(Account Assessment for AWS Organizations + CFAT)和经过验证的 CLI 命令 来覆盖所有依赖项。
适用场景: 并购、组织整合、账户重组。
利用的关键功能:
- Direct Account Transfers(2025 年 11 月)——无需独立期
- AWS RAM RetainSharingOnAccountLeaveOrganization(2026 年 2 月)——在转移期间保留资源共享
参考资料:
- 将账户迁移到另一个组织 — AWS 文档
- 移动账户 - 第 1 部分:策略、AWS RAM、条件键 — AWS 博客
- 移动账户 - 第 2 部分:委派管理员 — AWS 博客