A3S Box 概念百科

本百科整理阅读 A3S Box 所需的基础概念。词条按依赖关系分层:先建立容器与镜像的通用知识,再进入多容器编排与集群接口,然后说明 Box 所强调的隔离边界,最后对照仓库中的实现结构。

每个词条采用同一体例:

  1. 定义:用一句话给出该术语在本百科中的工作定义。
  2. 问题背景:说明该机制要解决的工程问题,以及它出现之前常见的做法。
  3. 机制说明:从初学者可跟随的前提开始,把对象、步骤与边界讲清楚。
  4. 在 Box 中的位置:给出与 Box v3.2.7(提交 d729a83d,2026-09-18)对应的源码或命令。
  5. 相关与易混:列出应当一并阅读的词条,并指出常见混淆。

遇到未收录的术语,应先补一条只有标题的空页,再继续阅读代码;空页即待写清单。

阅读顺序

建议按层阅读,不要从第四层的 crate 名称开始。

  1. 第一层结束后,应能逐项解释 a3s-box run -d --name web -p 8080:80 nginx:alpine 中每个参数的含义。
  2. 第二层结束后,应能区分 Compose 的单机多服务编排与 Kubernetes 通过 CRI 调用运行时的路径。
  3. 第三层结束后,应能说明省略 --isolation--isolation sandbox 在内核边界上的差别,以及为何二者不可静默互换。
  4. 第四层结束后,应能沿一条 run 命令从 CLI 追踪到 a3s-box-shim 或 A3S OCI Runtime。

第一层:容器基础

词条 定义摘要
容器 由内核命名空间与控制组约束的宿主进程,与宿主共享内核
namespace 与 cgroup 隔离进程可见资源、限制进程可用资源的两套内核机制
镜像与层 只读、可寻址的文件系统快照及其叠加结构
镜像仓库 Registry 按名称与摘要分发镜像清单与层的服务
Dockerfile 与构建 以声明式步骤从基础镜像生成新镜像的过程
OCI 标准与 bundle 镜像格式与运行时配置的开放规范,以及可启动的目录交接物
rootfs 工作负载进程所见的根文件系统
Docker 式 CLI 复用 Docker 命令名、参数语义与生命周期模型的用户接口
卷与挂载 将宿主目录、内存盘或托管存储接入工作负载文件系统的方式
容器网络与端口发布 工作负载获得网络身份,以及将宿主端口映射到内部监听的机制

第二层:多容器与集群

词条 定义摘要
Compose 以一份清单声明多个服务及其网络、卷与依赖,并一次收敛的编排方式
Kubernetes 跨主机维持声明式副本与生命周期的集群控制系统
CRI kubelet 与节点容器运行时之间的 gRPC 契约
containerd 与 shim 常见的 CRI 实现,以及把具体执行委托给底层运行时的进程边界

第三层:隔离与安全

词条 定义摘要
隔离级别对比 共享内核容器、完整虚拟机与 MicroVM 在边界、开销与适用条件上的对照
MicroVM 使用专用客户机内核、硬件虚拟化、精简设备模型的轻量虚拟机
KVM / HVF / WHPX 与 libkrun 操作系统提供的硬件虚拟化接口,以及将其封装为库的实现
vsock 与 virtio-fs 宿主与客户机之间的套接字通道与共享文件系统
Sandbox(共享内核) Box 中显式请求的共享内核执行路径
TEE 与远程证明 由处理器保护的机密执行环境,以及可验证启动测量的证明
Warm pool 与 snapshot-fork 预热虚拟机池与写时复制内存快照,用以降低冷启动成本

第四层:A3S Box 的实现结构

词条 定义摘要
A3S 项目族谱 Cloud、Box、OCI Runtime、ACL、Runtime、Sandbox 的职责划分
Box 的 crate 地图 workspace 中各 crate 的职责与依赖方向
ExecutionManager、Backend 与 Router 产品状态机、执行后端与创建期路由策略
一条 run 命令的调用链 从命令行参数到具体启动路径的完整调用顺序
代际与 fail-closed 以代数隔离生命周期,并在不确定时拒绝继续的原则
SDK 与 machine bridge 四种语言 SDK 共用的结构化本地协议
快照、commit、diff 与 export 文件系统检查点、镜像化、差异与归档四类操作

版本与维护

  • 正文从二级标题开始;页面标题由 Hexo / Butterfly 渲染为一级标题。
  • 断言须有来源:Box 源码路径、官方文档或可复现命令。未核实的推断不写入词条。
  • 源码引用以 Box v3.2.7、提交 d729a83d 为准。版本更新后,优先修订各词条「在 Box 中的位置」一节与本页版本号。