Namespaces разделяют представления системных ресурсов, а cgroups учитывают и ограничивают их потребление.
Чем обеспечивается изоляция контейнеров?
Namespaces разделяют представления системных ресурсов, а cgroups учитывают и ограничивают их потребление.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Namespaces разделяют представления системных ресурсов, а cgroups учитывают и ограничивают их потребление.
Дополнительную защиту дают права, capabilities, seccomp и механизмы контроля доступа; контейнеры обычно используют общее ядро хоста.