AWS Organizations で 30 以上のアカウントを管理している企業が、すべてのメンバーアカウントで `ap-southeast-1` 以外のリージョンへのリソースデプロイを禁止したいと考えています。この制限はメンバーアカウントの管理者ユーザーでも変更・回避できないことが必須要件です。最も適切なアプローチはどれですか?
SCPはメンバーアカウント内のすべてのIAMプリンシパル(ルートユーザーを含む)に適用され、メンバーアカウントの管理者であっても変更・回避できません。`aws:RequestedRegion`条件キーにより特定リージョンへのAPI呼び出しを予防的にブロックできます。 選択肢Aの「各メンバーアカウントの管理者 IAM ユーザー」はIAMポリシーはアカウント管理者が変更可能なため、「メンバーアカウントの管理者でも変更できない」という要件を満たしません。 選択肢Cの「AWS Control Tower のカスタムガードレール」はControl TowerカスタムガードレールのLambda実装は事後検出・修復アプローチであり、リソースが一時的に作成されてしまう可能性があるため予防的制御として不十分です。 選択肢Dの「AWS Config マネージドルール」はAWS Config+SSM Automationも事後検出・修復アプローチであり、予防的制御として不十分です。