大企業が数百の開発アカウントを持つ AWS Organizations を運用しています。CISO(最高情報セキュリティ責任者)は以下のポリシーを定めています。 ①承認されていないプロバイダーの基盤モデルは組織内のいかなるアカウントでも使用禁止 ②承認済みの Anthropic 社 Claude モデルは us-east-1 と us-west-2 リージョンのみで使用可能 ③各アカウントの開発者が AdministratorAccess 権限を持っていてもこのポリシーを回避できないこと この要件を最も効果的に実装する方法はどれですか?
SCP(サービスコントロールポリシー)は AWS Organizations の予防的ガードレールであり、アカウント内のすべてのプリンシパル(AdministratorAccess ユーザーを含む)に対して最大権限の上限を設定します。SCP の Deny は IAM ポリシーよりも優先されるため開発者が回避できません。 選択肢AのIAM パーミッションバウンダリーはアカウント管理者が変更・削除できるため要件③を満たしません。 選択肢CのConfig ルールは事後検出であり、リアルタイムの予防的制御には不十分です。 選択肢DのBedrock リソースポリシー+タグポリシーはアカウントごとの個別展開が必要で集中管理が困難です。また AWS Organizations のタグポリシーはタグ標準の一貫性を強制するものであり、API アクセスの制限には機能しないため要件③を満たしません。