cgroupsとnamespaceを使ってリソースを分離して、コンテナとして独立した仮想環境を動かすことができる。 プロセスとして実行される。