ある企業が AWS Organizations で複数の開発チームアカウントを管理しています。セキュリティ要件として「開発者が Lambda 用 IAM ロールを自律的に作成できること」と「開発者自身の権限を超えたロールを作成できないこと(権限昇格の防止)」を同時に実現する必要があります。最小の運用負荷で両要件を満たす設計として最も適切なものはどれですか。
Permission Boundary は IAM エンティティの最大権限を上限設定するポリシーで、開発者が自身の上限を超えたロールを作成できなくなる。SCP で Boundary 付与を強制することで組織全体に展開できる。