Нужен простой контейнер (ОС контейнер!). На сервере будут работать 2-4 контейнера максимум (nginx с базой). Ресурсы не рассматриваем, это не важно. Удобство управления тоже не важно. Безопасность, да. Склоняюсь в сторону systemd-nspawn с непривилегированным пользователем. Что скажете, нормальный выбор?
P.S. В локальной сети (у меня в офисе) такие контейнеры замечательно работают 1.5-2 года, но там и на безопасность плевать.