ある企業は4つのAWSアカウントにまたがり、約600台のLinux EC2インスタンスを運用しています。多くは Auto Scaling グループ外で稼働するステートフルなアプリケーションサーバーで、現在は運用チームが手動でSSH接続してパッチを適用しています。この方式によりパッチ未適用のドリフトが発生し、監査時にコンプライアンス状況を証明できず、また予期しない時間帯のリブートで業務が停止する事故も起きています。同社は『承認済みパッチのみを定義したスケジュールでインストールする』『リブートを許可された時間帯に限定する』『全インスタンスのパッチコンプライアンス状況を一元レポートする』ことを、追加の運用負荷を最小限にして実現したいと考えています。最も適切な方法はどれですか。
A
AWS Systems Manager Patch Manager でパッチベースラインと承認ルールを定義し、リソースグループとタグで対象を絞り、メンテナンスウィンドウ内でスキャンとインストールを実行してパッチコンプライアンスを集約レポートする