ある大手グローバル金融機関はAWS Organizationsを使用して、8つのOUに分類された170以上のAWSアカウントを管理しています。セキュリティ要件として、すべてのVPC間(East-West)通信およびインターネット向けトラフィックを、サードパーティ製ステートフルファイアウォールアプライアンスで集中検査する必要があります。各アカウントの管理者が検査を迂回できない設計とし、新規アカウント追加時には自動的にこのアーキテクチャに組み込まれなければなりません。現在、各アカウントにはインターネットゲートウェイ(IGW)付きのVPCが独立して存在し、インターネットに直接アクセスしています。この要件を最も適切に満たすアーキテクチャはどれですか?
TGW+GWLB+中央検査VPCはAWSが推奨する集中型ファイアウォール検査のリファレンスアーキテクチャです。GWLBがサードパーティアプライアンスへのトラフィック透過分散と高可用性を実現し、TGWのルートテーブル分離によりEast-WestとEgressトラフィック双方の検査が可能です。スポークVPCのIGW削除と新規アカウントの自動組み込みにより、管理者による迂回を構造的に防止できます。 選択肢BのNetwork Firewallを各アカウントに配置しIGWも維持するため、アカウント管理者による検査迂回リスクが残り、サードパーティ製アプライアンスの要件も満たさない。 選択肢CのVPCピアリングが数百アカウント規模では接続数の上限(1VPCあたり最大125ピアリング)と複雑なルーティング管理が問題となりスケールしない。 選択肢DのEast-Westおよびエグレス検査の要件に対して二段階検査を追加する過剰設計であり、コストと管理負荷が不必要に増大する。