IAMポリシーで、すべてのアクションを許可するが、MFA認証されていない場合は拒否する、というロジックを実装したい。`Deny` と `Condition` をどう組み合わせるか。

Effect: Deny, NotAction: iam:xxx , Condition: