containerd负责容器生命周期管理,runc负责底层执行;dockerd委托containerd处理容器操作,containerd再调用runc利用内核特性创建隔离进程。

containerd 和 runc 是 Docker 架构中两个关键但分工明确的底层组件:containerd 负责“调度与管理”,runc 负责“落地执行”。它们不直接面向用户,而是构成容器真正运行起来的“幕后链条”。
containerd 是容器生命周期的管理者
它不是命令行工具,而是一个轻量、稳定的守护进程,专为嵌入式和生产环境设计。Docker Daemon(dockerd)在 1.11 版本后不再亲手创建容器,而是把所有容器操作委托给 containerd。
- 处理容器全生命周期:创建、启动、暂停、停止、删除
- 管理镜像:拉取(pull)、推送(push)、本地存储与校验,兼容 OCI 镜像规范
- 协调网络与存储:通过 CNI 插件配置容器网络,通过快照器(snapshotter)管理读写层
- 向上对接 Docker CLI 或 Kubernetes Kubelet,向下调用 runc 执行具体动作
runc 是容器运行的最终执行者
runc 是一个符合 OCI(Open Container Initiative)标准的命令行工具,也是容器运行时的“最小实现”。它不处理镜像或网络,只专注一件事:把一个符合 OCI 规范的 bundle(含 config.json 和 rootfs)变成一个真实运行的 Linux 进程。
- 利用 Linux 内核特性(cgroups、namespaces、seccomp、capabilities)完成进程隔离与资源限制
- 直接调用系统调用(如 clone、unshare、mount)创建容器进程,不依赖 Docker 或 containerd 的逻辑
- Docker 默认使用 docker-runc,但可通过 --runtime 指定其他 OCI 兼容运行时(如 crun)
- 每个容器实际运行时,背后是 containerd-shim 进程调用 runc 启动,并持续托管其生命周期
三者协作流程:从 docker run 到进程启动
当你执行 docker run nginx,背后发生的是层层下钻:
- Docker CLI 发送 HTTP 请求给 dockerd
- dockerd 解析请求,生成容器配置,再通过 gRPC 调用 containerd API
- containerd 拉取镜像、准备 rootfs 快照、配置网络,然后启动 containerd-shim
- containerd-shim 加载 bundle 目录,调用 runc create → runc start,最终在宿主机上跑起 nginx 进程











