模块资料|OCI 镜像、容器运行时与隔离
原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。
所属方向:虚拟化与云原生。
目标
- 从镜像到进程理解容器生命周期与安全边界。
知识拆解
- OCI image/runtime spec
- layers/content store/snapshotter
- namespace/cgroup/capabilities/seccomp
- containerd/CRI/runc
- rootless
- image provenance
命令 / 配置 / 关键对象
以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。
- docker/podman inspect
- ctr/crictl
- nsenter
- unshare
- capsh
- skopeo
高频故障与风险
- image pull
- cgroup limit
- permission/capability
- overlay disk
- runtime/shim 卡死
排障路径
- 镜像→runtime→shim→process→cgroup
- 看 CRI events/logs
- 核对 namespace/capability
实战练习
- 手工 namespace/cgroup 容器
- crictl 排查运行时
验收标准
- 理解容器不是虚拟机
- 镜像最小且可追溯
- 运行时权限最小
对应优秀开源项目
继续拆卡的规则
本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。