ある多国籍企業が、AWS Organizationsを使用して数百のAWSアカウントを管理しています。 セキュリティチームは、すべてのメンバーアカウントに対して以下の要件を実現したいと考えています。 ・特定のリージョン以外でのリソース作成を禁止する ・既存のIAMロールによる管理作業を妨げない 最も効率的で管理負担の少ない方法はどれですか?
組織ルートにSCPを適用することで全メンバーアカウントへ一元的なガードレールを設置できます。aws:RequestedRegionで許可リージョンを制限し、PrincipalARNのStringNotLikeで管理用ロールを除外することで管理作業を保護できます。 選択肢Aの全アカウントの全IAMユーザー・ロールへの個別適用は管理負担が極めて高く非スケーラブルです。 選択肢CのConfigとLambdaによる事後対応はリソース作成を未然に防ぐ要件を満たしません。 選択肢DのStackSetsによる権限上書きは既存権限を破壊するリスクがあり運用の柔軟性に欠けます。