Namespace 負責邏輯資源的隔離 ▪ UTS:隔離 hostname ▪ PID:透過映射隔離 Process ID ▪ IPC:隔離 Inter-Process Communication ▪ mnt:檔案磁碟掛載 (chroot) ▪ net:網路隔離 ▪ user:隔離 User ID 映射關係 ◦ Control Group 負責 Process 實體資源的控制與分配 ▪ CPU, Memory, IO ◦ Union Filesystem (屬於 Docker 範疇) ▪ Image 實現鏡像檔案系統 (AUFS) 技術內容/分析 – 透過 Linux Container 機制實現沙箱 7