作者回复: 单靠容器,在隔离开的情况下是拿不到的。但是有了kubernetes之后这些系统信息都可以从环境变量里拿到。这个功能叫downwardapi
作者回复: 这个行为其实是可配置的
作者回复: 当然不是,那可是正儿八经的虚拟化技术
作者回复: 任何镜像里的内容,都属于只读层。commit之后的东西当然也属于只读层。
作者回复: trap sig term kill很标准的做法
作者回复: 无限制。至于用户权限,是有user namespace可以做一定的限制。
作者回复: 如果你用的是katacontainers这种基于虚拟化的容器,才可以实现。但原生其实也不提供这个功能。
作者回复: 可以这么理解,i.e. spawn a new process in existing namespace