AWS Organizationsにおいて、子アカウントが特定のIAMアクション(例:S3バケットの削除)を「絶対にできない」ように強制するために、最上位の親アカウントから適用するポリシーはどれか。

SCPは、組織内のアカウントが実行できるサービスやアクションの上限を制限するためのガードレールとして機能する。