【正解】B
【0からの解説】
「組織内の特定の OU に属するすべてのアカウントに対して、一律に操作を制限したい」という要件には、AWS Organizations のサービスコントロールポリシー(SCP)が最適です。SCP は、アタッチした OU 配下のすべてのアカウントの権限の上限(ガードレール)を定義します。本問では「CostCenter-Project タグが付いていない場合に ec2:RunInstances を拒否する」SCP を作り、それを application OU にアタッチします。これにより、application OU 内のアカウントだけにタグ必須のルールが強制され、他の OU には影響しません。条件キー(例:aws:RequestTag)を使ってタグの有無を判定します。これが正解 B です。
【誤りの選択肢】
A:IAM グループの許可ポリシーは、そのグループのユーザーにのみ作用し、アカウント全体・OU 全体の起動を確実に制限できません。グループに属さないユーザーやロールには適用されず、OU 単位の強制になりません。
B は SCP を application OU にアタッチし、対象 OU のアカウントだけにタグ必須を強制するため要件に完全に一致します。
C:IAM ロールをユーザーにアタッチするという表現自体が不自然で、許可ポリシーでは「タグなし起動の禁止」を組織全体に強制できません。OU 範囲の制御にもなりません。
D:SCP をルート OU にアタッチすると、組織内のすべてのアカウント(application OU 以外も含む)に制限が及びます。「application OU のみに適用」という要件に反します。
【参考】
サービスコントロールポリシー(SCP)タグによる EC2 リソースへのアクセス制御