正解: AWS Service Catalog を使用して、デプロイできる Amazon EMR のバージョンとクラスター設定を制御し、各ペルソナのアクセス許可とリソース選択を強制します。.
これが解答である理由
AWS Service Catalogは、承認されたITサービス(この場合は特定のEMRクラスター構成)のカタログを作成し、ユーザーがそれらをセルフサービスでデプロイできるようにします。これにより、各ペルソナは定義された制約内で必要なEMRクラスターを起動でき、管理者は利用可能なオプションを制御できます。タグ付け要件もService Catalogの制約として適用できます。IAMロールとアイデンティティベースのポリシーだけでは、承認されたアプリケーションの起動やリソースのタグ付け強制といった要件を直接満たすのは困難です。Kerberos認証はセキュリティを強化しますが、アクセス制御やリソースのタグ付け強制の要件には対応しません。CloudFormationはリソースのプロビジョニングに役立ちますが、Service Catalogのように承認されたアプリケーションの起動やリソース選択の強制を直接提供するものではありません。