

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Container Insights 的 IAM 許可
<a name="cloudwatch-container-insights-iam-permissions"></a>

若要在運算環境中啟用或停用 Container Insights， AWS Batch 需要 `ecs:UpdateCluster`許可。您提供此許可的方式取決於運算環境的服務角色組態。

使用 AWS Batch 服務連結角色 （建議）  
如果您的運算環境使用 *AWSServiceRoleForBatch* 服務連結角色，則會自動包含 `ecs:UpdateCluster`許可。無需採取任何動作。  
如需詳細資訊，請參閱[使用 的服務連結角色 AWS Batch](using-service-linked-roles.md)。

使用自訂服務角色  
如果您的運算環境使用自訂服務角色，您必須將 `ecs:UpdateCluster`許可新增至該角色。如果沒有此許可，更新 Container Insights 設定會導致運算環境進入 `INVALID` 狀態。  
將下列陳述式新增至自訂服務角色的政策：  

```
{
    "Effect": "Allow",
    "Action": "ecs:UpdateCluster",
    "Resource": "arn:aws:ecs:*:*:cluster/*"
}
```

**注意**  
如果更新 Container Insights 失敗，因為缺少許可，運算環境狀態會變更為 `INVALID`，並顯示解釋錯誤的狀態原因。更正許可後，請提交任何`UpdateComputeEnvironment`請求來觸發 retry. AWS Batch automatic 調節下次更新工作流程的 Container Insights 設定。