ある企業がAWS Control Towerを使用せずにAWS Organizationsで50アカウントを管理しています。 セキュリティチームは統一されたセキュリティベースラインをすべての既存・新規アカウントに展開したいと考えています。 要件: - 全リージョンでのAWS CloudTrail有効化 - セキュリティ監査用IAMロールの作成 - 指定のS3バケットへのログ転送設定 - 新規アカウント追加時に自動的に適用される 最も効率的かつスケーラブルなアプローチはどれですか?
StackSetsのSERVICE_MANAGEDモードはOrganizations統合により、OU全体に一括でCloudFormationテンプレートをデプロイできる。「自動デプロイ(Automatic Deployment)」を有効化すると新規アカウントがOUに追加された際に自動でスタックインスタンスが作成される。IAMロール・CloudTrail・S3転送といったアカウントレベルのインフラ設定に最適。 選択肢BのLambdaによる自動化も可能だが、CloudFormationのようなドリフト検出や冪等な再実行保証がなく長期的な管理負荷が高い。 選択肢CのSystems Manager Automationはパッチ適用などOS運用タスク向けであり、IAMロール作成のようなアカウントレベルのインフラプロビジョニングには不向き。 選択肢DのConfig Auto Remediationは既存の非準拠状態への事後対応であり、新規アカウントへの初期設定展開には適していない。