正解: AWS Organizationsを作成します。組織に対してAWS Control Towerを有効にします。含まれているコントロール(ガードレール)とSCPを確認し、必要に応じてAWS Configを調整します。必要に応じて組織単位を追加します。AWS IAM Identity Center (AWS Single Sign-On) をオンプレミスのAD FSサーバーと統合します。.
これが解答である理由
この選択肢は、管理とセキュリティのベースラインを適用しつつ、アカウントレベルの柔軟性、既存のAD FSとの統合、および運用オーバーヘッドの最小化というすべての要件を満たします。AWS Control Towerは、マルチアカウント環境のセットアップ、ガードレール(SCPを含む)の適用、およびAWS Configによるコンプライアンス監視を自動化し、運用オーバーヘッドを大幅に削減します。IAM Identity Center (AWS Single Sign-On) はAD FSと直接統合でき、フェデレーションを簡素化します。
他の選択肢は、Control Towerの自動化によるオーバーヘッド削減の利点を活用していなかったり、IAM Identity CenterではなくIAM IDプロバイダーを使用しており、AD FSとの統合が複雑になる可能性があります。また、ログ記録やAWS Configの設定方法がControl Towerのベストプラクティスと異なる場合があります。