Объяснение
Namespaces ограничивают видимость ресурсов, cgroups — их потребление. Контейнер разделяет ядро с хостом и не равен виртуальной машине. Root внутри контейнера требует отдельного анализа полномочий.
Задача для самостоятельного решения
Что предотвращает исчерпание памяти хоста контейнером?
Показать разбор ответа
Лимит памяти cgroup и продуманная политика OOM. PID namespace скрывает процессы, но не ограничивает RAM. Изоляцию видимости нельзя путать с квотой ресурсов.