ある企業では AWS Organizations を使用して 60 の AWS アカウントを管理しています。セキュリティ監査用の CloudFormation スタック(AWS CloudTrail・AWS Config・Amazon GuardDuty の設定を含む)を、すべてのアカウントの 3 つのリージョンに一括デプロイし、今後も一元管理する必要があります。最も効率的な方法はどれですか?
CloudFormation StackSets を使うと、単一の操作で複数アカウント・複数リージョンにまたがってスタックをデプロイ・更新・削除できます。AWS Organizations と統合する SERVICE_MANAGED モードでは OU(組織単位)単位での管理が可能で、新規アカウント追加時の自動デプロイ(自動デプロイメント)も設定できます。 選択肢AのAWS CLI スクリプトはクロスアカウントのAssumeRoleループ処理が複雑になり障害点が多く、60アカウント規模の一元管理・継続的な更新には不向きです。 選択肢CのAWS CodePipeline はアプリケーションの CI/CD フロー向けであり、多アカウントへのインフラ一括管理には適していません。 選択肢DのAWS Service Catalog は個別アカウントの管理者が手動でプロビジョニングするモデルであり、全アカウントへの一括自動デプロイや変更の一元管理には対応しません。