AWS Organizationsで複数アカウントを管理する企業のセキュリティチームが、開発OU配下の全アカウントでEC2インスタンスをap-northeast-1とus-east-1以外のリージョンに作成できないよう制限したい。最も運用負荷が低く一元的に強制できる方法はどれか。
SCPはOrganizationsのOU単位で一括強制でき、aws:RequestedRegion条件で特定リージョン外のEC2操作を事前に拒否する予防的コントロールである。IAMやConfigと異なりリソース作成自体をブロックするため運用負荷が最小。