Takže když mám 5 kontejnerů, běží mi 5 systémů?
Problém je v tom, že Docker je ve strašlivém hypu, takže o něm dělají přednášky lidi, kteří dovnitř nevidí (nechtějí vidět), a popisují to strašně zavádějícím způsobem. Ve skutečnosti je princip takový, že docker jenom spustí nějaký PROCES v nějakém typu namespacu. Tzn. proces vidí jenom ty prostředky (soubory, procesy, síťová rozhraní...), které mu docker řekne, že má vidět.
Takže žádné "běží systém", ale "běží proces". Navíc si musíš ujasnit, co vlastně "běží systém" v unixovém světě znamená - v podstatě tohle: běží kernel + nějaké obslužné userspacové utility (např. udev nebo jak se to teď na Linuxu jmenuje) + "systémové" služby (např. ssh) + aplikační služby (např. www server). V dockeru běží jenom ten proces, který řekneš, že tam běžet má. Typicky je to jenom jedna aplikační služba (např. www server), míň typicky nějaký supervisor (např. pythonní supervisord), který pak spustí nějaké další služby (ssh server a www server).
Nebylo by lepší nějaké řešení ve stylu FreeBSD jailů? Nebo to celé špatně chápu?
Asi to špatně chápeš, protože ono to je v podstatě úplně to samé jako jails. Akorátže jails jsou deset nebo kolik let staré, takže je to narozdíl od linuxových kontejnerů léty prověřená technologie. Plus taky FreeBSD je přehlednější než linuxové distribuce, takže např. je úplná pohodičku v jailu pustit normální init a celé se to tímpádem jeví +/- stejně jako normální systém. U Linuxu se tohle řeší všelijak krkolomně, protože při spuštění v kontejneru spousta věcí nefunguje, takže se vymýšlí opět nějaké hackovité workaroundy, jak v kontejneru spustit víc služeb. To by měl asi změnit systemd, který by tohle měl líp podporovat, ale o tom bych se raději nevyjadřoval

prave sa rozhodujem medzi LXC a Docker-om pre izolaciu Tomcat-ov, ktora technologia je preto vhodnejsia s ohladom na (bezpecnost a manazment zdrojov)?
Pokud je to do produkce, tak ani jedno. Kontejnerizace na Linuxu je příliš mladá a bezpečnost je v plenkách. Management zdrojů taky myslím ještě není moc doladěný (ale tady si nejsem úplně jistý, praktické zkušenosti nemám). Pokud tyhle featury opravdu chceš, použij nějaký systém, kde jsou tyhle věci production-ready už nějaký ten pátek: Solaris/SmartOS/...