ある大規模な製薬企業は、AWS Control Tower を使用してランディングゾーンを構築済みですが、新規 AWS アカウントのプロビジョニングプロセスに以下の問題を抱えています。 [現状の課題] ・アカウント申請から利用開始まで平均2週間かかる(申請→セキュリティレビュー→手動設定→テスト) ・初期設定(環境別 VPC・サブネット構成、Secrets Manager 設定、IAM ロール、S3 バケット、コスト配分タグ)の適用が不統一で設定ミスが頻発 ・チームリードが独立してアカウントをプロビジョニングできず、IT 部門への依頼が必要 ・環境タイプ(Production / NonProduction / Sandbox)に基づいて正しい OU への自動配置が必要 ・監査部門から「誰が・いつ・どのアカウントを・どのパラメータで作成したか」の記録を要求されている この企業がアカウントプロビジョニングを完全自動化し、コンプライアンスを維持するための最善のアプローチはどれですか?
AFT(Account Factory for Terraform)は Control Tower 公式のアカウント自動払い出しフレームワークで、グローバルカスタマイズとアカウント固有カスタマイズの分離管理・GitOps ベースのセルフサービス申請・DynamoDB 組み込み監査ログの全要件を満たします。PR ベースの承認フローがそのまま「誰がいつ何を申請したか」の監査証跡として機能し、承認後は CodePipeline が完全自動でプロビジョニングを実行します。 選択肢B の Service Catalog は Control Tower との統合が限定的で、今回の全要件を一元的に満たすことが難しいです。 選択肢C の EventBridge + Step Functions は障害点が増え保守が困難です。 選択肢D の カスタム CodePipeline は Control Tower のガードレール適用が保証されず、コンプライアンス維持が難しいです。