Slide 13
Slide 13 text
システム上のさまざまなリソースを区切る機能
コンテナの内側からコンテナホストに対するアクセスを制御
種類存在、コンテナランタイムによって利用できる は異なる
では以下
コンテナに独自のファイルシステムツリーを提供
コンテナ外のプロセスを隠ぺい
コンテナ外のイーサネットデバイスを隠ぺいする
メッセージキューの隠ぺい
システムコールで取得できる 構造体の内容をホストから隔離する(コンテナが
ホストとは異なるホスト名を使用できるようにする)
コンテナ内の見かけの を変更したり、見かけのケーパビリティを許可したりする