docker 以进程为核心, 对系统资源进行隔离使用的管理工具. 隔离是通过 cgroups 这个操作系统内核特性来实现的. 包括用户的参数限制、 帐户管理、 资源使用的隔离等. docker 在运行时可以为容器内进程指定用户和组. 没有指定时默认是 root .但因为隔离的原因, 并不会因此丧失安全性. 传统上, 特定的应用都以特定的用户来运行, 在容器内进程指定运行程序的所属用户或组并不需要在 host 中事先创建.进程控制组cgroups主要可能做以下几件事:

Docker 运行时的用户与组管理的方法

Docker 运行时的用户与组管理的方法

Docker 运行时的用户与组管理的方法

Docker 运行时的用户与组管理的方法