Объяснение
Контейнер использует namespaces и cgroups хоста. Образ не является виртуальной машиной и не содержит отдельное ядро. Необходимые ресурсы и привилегии задаются явно.
Задача для самостоятельного решения
Почему privileged-контейнер требует осторожного рассмотрения?
Показать разбор ответа
Он получает расширенные возможности взаимодействия с хостом. Для обычного приложения достаточно непривилегированного пользователя и минимальных capabilities.