本节主要介绍container runtime、secure container两个概念。因为介绍container runtime本身就会占据较大的篇幅,索性就把Kata的部分推到下一节。 Container Runtime 目前在Kubernetes上缺省使用的容器方案的调用链大概是Docker Engine -> containerd -> runC这样子,而很多人也知道,这里的容器实现机制实际上是Linux namespaces + cgroups (control groups),对应了runc所做的工作。Namespace和cgroup的具体机制不再详细介绍,此处更关注...