複数のAWSアカウントにまたがるマルチアカウント環境で、すべてのアカウントへの統一されたCI/CDパイプラインを構築したい。セキュリティチームはパイプラインが使用するIAMロールを各アカウントで管理することを要求している。最も適切なアーキテクチャはどれですか?
マルチアカウントCI/CDのベストプラクティスは、専用のツールアカウントにCodePipelineを集約し、各ターゲットアカウントにクロスアカウントロールを作成する構成です。デプロイ時にAssumeRoleで各アカウントの権限に切り替えることで、セキュリティ分離を保ちながら一元管理できます。 選択肢Bの複数のCodePipelineは、パイプラインを複製すると設定変更・バージョン管理の管理コストが増大し、一貫性の維持が困難になります。 選択肢CのControl TowerのAccount Factoryは、アカウントのプロビジョニング自動化ツールであり、既存アカウントへのCI/CDパイプラインのデプロイやIAMロール管理を行う機能ではありません。 選択肢Dの管理アカウントの直接使用は、権限の集中を招き、最小権限原則およびAWSのベストプラクティスに反します。