В Linux можно запустить программу в изолированном окружении – со своим деревом процессов, представлением точек монтирования, hostname, сетью и многим другим – без Docker или какого-либо container runtime.
Это делает напрямую ядро.
Называется это
unshare. Видно только несколько процессов, остальная система скрыта.Это всё работает благодаря namespaces в Linux. Docker, Podman и LXC напрямую юзают эти примитивы. А Kubernetes уже наворачивается поверх этих рантаймов.
@SysAdmin_Portal
