ある企業は、AWS Organizations 配下の複数アカウントで稼働するすべての EC2 インスタンスに CloudWatch エージェントが常にインストールされ、標準設定で動作していることを保証したいと考えています。 新規インスタンス起動時に自動適用され、誰かがエージェントをアンインストールしても自動的に再インストールされる必要があります。 最も運用負荷が低いソリューションはどれですか?
Systems Manager State Manager は「望ましい状態(Desired State)」を定義し定期的に適用し続ける機能。Association を設定すると新規インスタンス起動時に自動適用され、エージェントが削除されても次回スケジュール実行時(例:1 時間ごと)に自動修復される。StackSets との組み合わせでマルチアカウント展開を一元管理できます。 選択肢BのEC2 起動テンプレートのユーザーデータは起動時のみ有効でドリフト修復ができません。 選択肢CのAWS Config カスタムルール は自前の Lambda コードと Config ルールが必要で構成が複雑です。 選択肢DのCloudWatch エージェント がインストール済みのゴールデン AMI は起動後に発生するドリフトには対応できません。