グローバル小売企業のITアーキテクトは、10のビジネスユニットが個別にAWSアカウントを管理している現状から、AWS Organizationsを活用したランディングゾーン型マルチアカウント戦略へ移行する任務を受けました。現状の課題:各ビジネスユニットのAWSアカウントがバラバラのガバナンスで運用されセキュリティ設定の統一ができていない、クロスアカウントのリソース共有が手作業で管理されている、コスト管理が各アカウントレベルで分断されており全体最適化できない。技術要件:PCI-DSS準拠が必要なワークロードを分離した専用アカウントで実行、開発・ステージング・本番環境の明確な分離、ネットワーク共有(Transit Gateway等)の一元管理、IAM Identity Centerによるシングルサインオン、既存10アカウントのリソースを新しい構造へ移行。この移行を実施するために必要なアクション群として最も適切なものを2つ選択してください。
選択肢AのControl Tower + AFTは既存アカウントのEnrollmentをサポートしており、ガードレール(SCP + Config Rules)で一貫したガバナンスを自動適用できる最も効率的なアプローチです。AFTによりアカウントプロビジョニングをコードとして管理でき、PCI-DSS専用アカウントの環境分離や開発・ステージング・本番の明確な分離も宣言的に定義できます。 選択肢CのRAMはTransit GatewayをOrganizationsレベルで共有することでクロスアカウントのネットワーク接続を一元管理でき、共有ネットワーキングアカウントからTGWを各ビジネスユニットアカウントに共有する構成が実現できます。これら2つを組み合わせることでガバナンス・アカウント自動化・ネットワーク一元管理の三要件を効率的に満たします。 選択肢Bは手動作業が多く10アカウント規模のスケールに対応しません。 選択肢Dのビジネスユニット統合は単一アカウント内のタグでIsolationを代替するもので、マルチアカウント戦略の要件に根本的に反します。 選択肢EのAWS ConfigアグリゲーターとSecurity Hubはセキュリティ可視化ツールであり、移行実施アクションではありません。