AWS OrganizationsのSCP(サービスコントロールポリシー)を使用して、メンバーアカウントのrootユーザーを含むすべてのプリンシパルに対してCloudTrailの無効化を禁止したい。SCPはどこに適用すべきですか。

CloudTrail無効化をSCPで禁止