Hvad der blev lanceret
Microsoft gjorde Microsoft Execution Containers almindeligt tilgængeligt den 7. oktober i forbindelse med selskabets Windows- og Surface-begivenhed i San Francisco. MXC er et politiklag, der afgør, hvad et stykke kode — i praksis en AI-agent — må røre, mens det kører. Logan Iyer, corporate vice president for Windows Platform and Developer, beskrev det som indeslutningsdelen af selskabets arbejde med en agentplatform, ved siden af identitet og administration. Det er også almindeligt tilgængeligt på Windows 365 Cloud PC.
Præmissen er, at en agent er kode, man ikke kan stole på. Den skabes eller styres under kørslen af en model, der reagerer på tekst, den ikke selv har skrevet, hvilket gør den mere lig et hentet script end et installeret program. Windows har manglet en standardmåde at behandle den sådan på.
Fire kasser og tre tilstande
Udvikleren vælger et indeslutningsniveau. Proceskontaineren er den letteste og den eneste, der virker på flere platforme: AppContainer på Windows 11, Seatbelt på macOS og Bubblewrap på Linux. Sessionskontaineren, kun på Windows 11, kører agenten under en separat Windows-konto med eget skrivebord, udklipsholder og inputgrænser. WSL-kontaineren giver den et Linux-miljø, også kun på Windows 11. En MicroVM, mærket eksperimentel og tilbudt på Windows 11 og Linux, giver hardwarestøttet isolation.

Oven på det ligger tre driftstilstande. Enforcement håndhæver politikken og blokerer alt, der ikke er tildelt, uden rapport. Learning blokerer de samme ting og skriver det blokerede til en aktivitetsrapport i JSON. Permissive lader utildelt adgang passere, men registrerer den, og det er sådan en politik bliver skrevet i første omgang. Aktivitetsrapporter laves kun for proceskontainere på Windows.
Politikken er et JSON-dokument med et fælles skema og et SDK til flere sprog. Den dækker fem områder: indeslutningsmiljøet, processen (kommando, argumenter, arbejdsmappe, miljø), filsystemet (læsbare, skrivbare og blokerede placeringer), netværket (ind- og udgående adgang, inklusive loopback) og brugergrænsefladen (adgang til skrivebordet). Organisationer kan lægge egne begrænsninger oven på via Microsoft Intune, så den samme agent kører under forskellige regler i forskellige virksomheder.
Hvem der allerede sidder i kassen
Microsoft nævner NVIDIA, gennem integrationen med OpenShell, sammen med GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio og Unsloth AI som brugere af MXC i dag. Varslet som kommende: Anthropics Claude Code, Box, Egnyte, Heidi Health, Hermes Agent fra Nous Research, Manus, Perplexity, Raycast og Simular.
Den liste er argumentet. Det er værktøjer, der indtil nu har kørt med de rettigheder, som den der startede dem havde, på maskiner der også rummer kildekode, legitimationsoplysninger og kundedata. At navngive de filer, en agent må læse, og de værter, den må nå, er en snæver rettelse, men det er den rettelse, der betyder noget, når en agent læser en webside, en anden har skrevet.

Hvad der endnu mangler
Intune-administration af MXC’s proceskontainere på Windows 11 — herunder kontrol over anmodninger om at oprette kontainere og over ressourcegrænser — er anført som kommende. Det samme gælder understøttelse i Microsoft Entra af at skelne agentaktivitet fra brugeraktivitet i Microsoft Agent 365, og udvidelsen af Agent 365-kontrollerne til lokale agenter på enheden. Flere af de nævnte partneragenter står på samme liste.
Meddelelsen oplyser hverken licens eller versionsnummer. SDK, skema, dokumentation og eksempler ligger i et offentligt GitHub-repositorium. NVIDIA oplyste i forbindelse med samme begivenhed, at MXC virker med Microsoft Security og Agent 365, så agenter kan sikres, observeres og styres.
Hvad man skal følge
Om virksomhedskontrollerne kommer før agenterne. Et indeslutningslag, som en administrator hverken kan se ind i eller styre centralt, er en udviklerfunktion; et, der er koblet til Intune og Entra, er en sikkerhedskontrol. Microsoft har leveret det første og lovet det andet.