本番環境の200台のEC2インスタンスにCloudWatchエージェントと社内セキュリティスキャンツールを常時インストール・設定された状態に保ちたいと考えています。オペレーターが誤ってツールをアンインストールしたり設定を変更した場合も、30分以内に自動修復される必要があります。この要件を最も適切に満たすAWSのサービスと設定はどれですか?
AWS Systems Manager State Managerは、EC2インスタンスの設定状態を「アソシエーション」として定義し、定期スケジュールで状態を維持するサービスです。rate(30 minutes)のスケジュールを設定することで、手動によるアンインストールや設定変更などのドリフトを30分以内に自動修復できます。 選択肢Aのユーザーデータスクリプトでインスタンス起動時にインストールする方法は、起動後の手動アンインストールに対する自動修復には対応不可です。 選択肢CのLambda + EventBridge + Systems Manager Inventoryの方法は機能しますが、複数の手順が必要で構成が複雑になります。 選択肢Dのライフサイクルフックはインスタンス起動時のみに対応し、既存インスタンスの設定ドリフトには対応できません。