企業がAWS Control Towerを使用して新しいランディングゾーンを構築しています。要件は以下の通りです: ①既存の150のAWSアカウントをControl Tower管理下に移行する、 ②各アカウントはSSOを通じてアクセスし、Active Directoryグループに基づいて権限を付与する、 ③新規アカウントのプロビジョニングはService Catalogを通じて行い、アカウント作成時に標準のVPC設定とセキュリティベースラインを自動適用する、 ④一部の既存アカウントはControl Towerの標準Guardrailsに準拠していない設定が存在する。この移行を最も適切に実施する手順として正しいものはどれですか?
Control Tower移行の正しい手順は、まずLanding Zoneのセットアップ(ログアーカイブ・セキュリティアカウント作成含む)、次にAFTを使用した既存アカウントのenroll。Guardrail違反はenroll前の修正が理想だがenroll後のdrift検出・修正も可能。IAM Identity Center(旧AWS SSO)はAD ConnectorでオンプレADと統合するかAWS Managed ADを作成して統合することでActive Directoryグループベースの権限管理を実現できます。 選択肢Aの[AFT非使用]は[手動修正が必要で150アカウントの大規模移行には対応が難しい]。 選択肢Bの[Landing Zoneセットアップ未明記]は[Configコンフォーマンスパックを組み合わせているがLanding Zoneセットアップを最初のステップとして明示しておらず、手順として不完全]。 選択肢Dの[CloudFormation StackSets]は[Control Tower管理外となりGuardrail・Drift検出が機能しない]。