ある企業はAWS Organizationsで100以上のAWSアカウントを管理しています。セキュリティチームは各IAMロールが過去90日間に実際に使用していないAPI権限を特定し、最小権限ポリシーを自動生成したいと考えています。この要件に最も適したAWSサービスと機能はどれですか?
IAM Access AnalyzerのPolicy Generation機能はCloudTrailの最大90日分のログを分析し、IAMエンティティが実際に実行したAPIアクションのみを含む最小権限ポリシーを自動生成する。AWS Organizationsの組織トレイルを使用することで複数アカウントのログを分析でき、未使用権限の排除作業を大幅に効率化できる。 選択肢B(AWS Config)は管理者権限(Action:* + Resource:*)の有無のみをチェックし、使用されていない細粒度のAPIアクションを分析してポリシーを自動生成する機能はない。 選択肢C(CloudTrail + Athena)は手動分析が必要で、100アカウント規模で定期的に実施するには非現実的であり、最小権限ポリシードキュメントの自動生成もできない。 選択肢D(IAM Access Analyzer Unused Access)はOrganizations全体で未使用アクセス権限を継続的に検出してレポートするが、使用済みアクションからポリシードキュメントを自動生成するPolicy Generation機能とは異なる。