大企業のプラットフォームチームが、開発者チームがIAMロールを自由に作成できるように権限を委譲したいと考えています。ただし、開発者が作成したロールに管理者権限(AdministratorAccess)など自分が持つ権限を超えた強い権限を付与できないようにし(権限昇格を防止し)、最小限の運用オーバーヘッドで実現したいと考えています。最も適切なAWSのメカニズムはどれですか?
IAM権限境界(Permission Boundary)は、IAMエンティティが持てる最大権限の上限を定義するマネージドポリシー。開発者のポリシーにiam:PermissionsBoundary条件キーを使い、ロール作成時に必ず承認済みの権限境界ポリシーの付与を強制することで、権限昇格を予防的に防止できます。 選択肢AのOrganizationsのSCPはiam:CreateRoleを全禁止するため要件を満たしません。 選択肢CのAWS ConfigルールはAdministratorAccessポリシーをアタッチされたロールを検出するのみであり、作成後の手動レビュー・削除は事後対応となり予防的ではありません。 選択肢DのCloudTrail+Lambdaによる自動削除は、過剰権限のロールがいったん作成される間が存在し、リアルタイムの防止にはなりません。