이미지 선택
base image와 app layer가 쌓여 root filesystem 스냅샷을 만든다.
layer cacheDocker 컨테이너는 VM처럼 커널을 통째로 띄우지 않고, 프로세스·네트워크·마운트 격리와 자원 제한, 이미지 레이어를 조합해 실행 단위를 만든다.
base image와 app layer가 쌓여 root filesystem 스냅샷을 만든다.
layer cachePID, NET, MNT, UTS, IPC namespace로 프로세스가 보는 범위를 나눈다.
isolation view메모리 limit, CPU quota, blkio 정책으로 사용 가능한 자원을 제한한다.
resource control컨테이너의 PID 1이 실행되고 writable layer에 변경 사항이 기록된다.
ephemeral state