マルチアカウントのAWS Organizations環境で、開発者が各自のアカウント内でIAMロールを自由に作成できる権限を持つが、作成されたロールに付与できる権限はセキュリティチームが定義した上限ポリシーを超えてはならない。新規アカウントが Organization に追加された際も管理者による個別設定なしに制御が自動適用される構成として最も適切なものはどれか。
SCP に iam:PermissionsBoundary 条件を設定して OU に適用すると、新規アカウント追加時も自動で制御が継承される。開発者はロール作成可能だが、承認済み Permission Boundary の付与が必須となり、作成ロールの権限上限を組織全体で強制できる。