ある企業はAWS Organizationsで60のメンバーアカウントを管理しています。コンプライアンス要件として、全アカウントに標準のIAMロールとCloudTrailを設定するCloudFormationスタックを展開する必要があります。また、Organizationsに新規アカウントが追加された際に自動的にスタックが展開されなければなりません。最も運用負荷が低いソリューションはどれですか?
CloudFormation StackSetsのService-managed権限モードでは、AWS Organizations全体または特定OUにスタックを一括展開でき、Auto Deploymentを有効にすると新規アカウントがOUに追加された際に自動でスタックインスタンスが作成されます。クロスアカウントロールの手動設定が不要で最も運用負荷が低い方法です。 選択肢A のboto3スクリプトをLambdaで定期実行する方法はスクリプト保守・エラーハンドリング・再試行処理の運用負荷が高く、新規アカウント追加時の自動展開も実現できません。 選択肢C のControl Tower Account Factoryは主に新規アカウントのプロビジョニングを目的としており、既存60アカウントの再プロビジョニングは複雑で既存設定への影響リスクもあるため適切ではありません。 選択肢D のセルフサービスデプロイは中央管理の要件を満たさず、AWS ConfigルールはDeployment後のコンプライアンス検証には有効ですがスタックのデプロイ自体を自動化しません。