グローバル製造企業がAWS Organizationsを使用して150のAWSアカウントを管理しています。現在、各事業部門(製造、販売、R&D、財務)が独自のOUを持ち、それぞれ異なるコンプライアンス要件があります。セキュリティチームは以下の要件を提示しました: ①全アカウントでCloudTrailを強制的に有効化する ②製造OUのアカウントではAmazon Macieを必須とする ③財務OUのアカウントではus-east-1とeu-west-1以外のリージョンでのリソース作成を禁止する ④各事業部門の管理者は自部門のSCPを変更できないが、部門内のIAMポリシーは管理できる これらすべての要件を最も効率的かつ適切に実装する方法はどれですか?
SCPはアカウントレベルで最大権限境界を設定し、ルートOUへの適用で全アカウントへ自動継承されます。CloudTrail強制はDeny with conditions、Macie必須はRequire系SCP、リージョン制限はaws:RequestedRegion条件キーで実装できます。organizations:UpdatePolicyをSCPで拒否することで事業部門管理者はSCPを変更できず、IAMポリシーのみ管理可能になります。 選択肢BのAWS Control TowerはGuardrails機能を持ちますが、既存環境への導入は必須ではなく不要な複雑さをもたらします。 選択肢CのIAM Permission BoundaryはIAMエンティティへ個別設定が必要で管理が煩雑になり、新規IAMロール作成時に自動適用されないリスクがあります。 選択肢DのAWS Config Rulesによる検出・自動修復は是正的制御であり、SCPによる予防的制御と比べてセキュリティ上の空白時間が生じます。