複数のAWSアカウントを持つ組織で、新しいセキュリティポリシーにより、すべてのS3バケットはデフォルトで暗号化され、かつパブリックアクセスを完全に禁止する必要があります。これを組織全体で一貫して強制するための最も効果的な方法はどれですか?
AWS Control Towerが組織全体のマルチアカウントガバナンスを包括的に自動化するために設計されており、定義済みのガードレール(暗号化の強制やパブリックアクセスの禁止など)を全アカウントに一元適用できます。新規アカウントへの自動適用、設定ドリフト検知、統合ダッシュボードによる可視性を提供し、最も包括的で管理しやすい方法です。 選択肢Aの管理者への通達は、人手の運用に依存するため設定漏れや誤設定が発生しやすく、組織全体で確実に強制する手段にはなりません。 選択肢BのSCPはs3:DeleteBucketEncryptionの拒否など特定API操作を直接禁止する有効な予防的コントロールであり、単独でも機能しますが、Control Towerほど包括的ではありません。 選択肢Dの手動設定は多数のアカウントを持つ組織では設定漏れが発生しやすく確実性に欠けます。