ある企業は AWS Organizations を使用しており、「Production」OU(組織単位)に新しい AWS アカウントが追加されるたびに、CloudTrail・AWS Config・Security Hub を含む標準セキュリティベースラインの CloudFormation スタックをインフラチームによる手動介入なしに自動デプロイしたいと考えています。最も適切なソリューションはどれですか?
CloudFormation StackSets の SERVICE_MANAGED 権限モードは AWS Organizations と統合されており、IAM ロールを手動作成せずに管理アカウントから一元管理できる。「Automatic deployment」を有効にすることで OU へのアカウント追加時に自動でスタックインスタンスが作成され、OU から削除された際は自動削除される。 選択肢BのCloudFormation StackSets(SELF_MANAGED)は、IAM ロールの手動作成が必要で自動化が不完全。 選択肢CのEventBridge ルールは、Lambda 実装は可能だがエラーハンドリングを自前で実装する必要があり運用負荷が高い。 選択肢DのAWS Control Tower の Account Factoryは、SCP はアクセス制御であり、リソースのデプロイは行わない。