セキュリティ監査で、AWS Organizations 配下の複数アカウントにある EC2 インスタンスの一部がメタデータサービスの旧バージョン(IMDSv1)を有効にしたまま稼働していることが判明した。セキュリティチームはインスタンスを停止することなく既存の非準拠インスタンスを自動修復し、新規インスタンスには SCP で強制適用したい。既存インスタンスへの自動修復要件を満たす構成はどれか。
AWS Config の「ec2-imdsv2-required」ルールはIMDSv1許可インスタンスを継続検出し、Systems Manager Automationの自動修復アクションでインスタンス停止なしにIMDSv2を強制できる。