グローバルに展開するSaaSアプリケーションで、各リージョンのデータを完全に分離しつつ、一元的なIDおよびアクセス管理を実現したい。最適なAWSアーキテクチャはどれですか?
リージョンごとにAWSアカウントを分離することで強固なデータ境界を実現します。AWS Organizations SCPで統制を適用し、AWS IAM Identity Center(旧SSO)で一元的なID管理を実施します。これはマルチアカウント戦略のベストプラクティスです。 選択肢AのS3バケットポリシーによる単一アカウント内分離は、アカウント境界による強固なデータ隔離が得られないため、大規模SaaSのデータ分離要件には不十分です。 選択肢Cのすべてのデータを1リージョンに集約する方法は、データ分離要件を満たせず、各リージョンのレイテンシー増大やデータ主権・法規制上の問題も生じます。 選択肢DのVPCピアリングは、ネットワーク接続を確立してデータを共有する設計であり、完全なデータ分離という要件と逆方向です。