Qué se ha lanzado
Microsoft puso Microsoft Execution Containers en disponibilidad general el 7 de octubre, coincidiendo con su evento de Windows y Surface en San Francisco. MXC es una capa de políticas que decide qué puede tocar un fragmento de código —en la práctica, un agente de IA— mientras se ejecuta. Logan Iyer, vicepresidente corporativo de Windows Platform and Developer, lo describió como la pieza de contención del trabajo de la compañía en su plataforma de agentes, junto a la identidad y la gestión. También está disponible de forma general en los Cloud PC de Windows 365.
La premisa es que un agente es código no confiable. Se genera o se dirige en tiempo de ejecución por un modelo que reacciona a texto que no escribió, lo que lo acerca más a un script descargado que a una aplicación instalada. Windows no tenía una forma estándar de tratarlo como tal.
Cuatro cajas y tres modos
El desarrollador elige un nivel de contención. El contenedor de proceso es el más ligero y el único multiplataforma: AppContainer en Windows 11, Seatbelt en macOS y Bubblewrap en Linux. El contenedor de sesión, solo en Windows 11, ejecuta el agente bajo una cuenta de Windows aparte, con su propio escritorio, portapapeles y límites de entrada. El contenedor WSL le da un entorno Linux, también solo en Windows 11. La MicroVM, marcada como experimental y ofrecida en Windows 11 y Linux, aporta aislamiento respaldado por hardware.

Sobre eso hay tres modos de funcionamiento. Enforcement aplica la política y bloquea todo lo no concedido, sin generar informe. Learning bloquea lo mismo y escribe lo bloqueado en un informe de actividad en JSON. Permissive permite el acceso no concedido pero lo registra, que es la manera de redactar una política. Los informes de actividad solo se generan para contenedores de proceso de Windows.
La política es un documento JSON con un esquema común y un SDK multilenguaje. Cubre cinco áreas: el entorno de contención, el proceso (comando, argumentos, directorio de trabajo, entorno), el sistema de archivos (ubicaciones legibles, escribibles y bloqueadas), la red (acceso entrante y saliente, incluido el bucle local) y la interfaz de usuario (acceso al escritorio). Las organizaciones pueden añadir sus propias restricciones mediante Microsoft Intune, de modo que el mismo agente se ejecute con reglas distintas en empresas distintas.
Quién está ya dentro de la caja
Microsoft menciona a NVIDIA, a través de su integración OpenShell, junto a GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio y Unsloth AI como usuarios actuales de MXC. Anunciados como próximos: Claude Code de Anthropic, Box, Egnyte, Heidi Health, el Hermes Agent de Nous Research, Manus, Perplexity, Raycast y Simular.
Esa lista es el argumento. Son herramientas que hasta ahora corrían con los privilegios de quien las lanzaba, en máquinas que también guardan código fuente, credenciales y datos de clientes. Nombrar los archivos que un agente puede leer y los servidores a los que puede llegar es un arreglo estrecho, pero es el arreglo que importa cuando un agente lee una página web escrita por otra persona.

Lo que todavía no está
La gestión mediante Intune de los contenedores de proceso de MXC en Windows 11 —incluido el control sobre las solicitudes de creación de contenedores y sus límites de recursos— figura como pendiente. También el soporte de Microsoft Entra para distinguir la actividad del agente de la del usuario en Microsoft Agent 365, y la extensión de los controles de Agent 365 a los agentes locales del dispositivo. Varios de los agentes socios citados siguen en esa misma lista.
El anuncio no indica licencia ni número de versión. El SDK, el esquema, la documentación y los ejemplos están en un repositorio público de GitHub. NVIDIA, al anunciar el mismo evento, dijo que MXC funciona con Microsoft Security y Agent 365 para que los agentes puedan asegurarse, observarse y gobernarse.
Qué vigilar
Si los controles para empresas llegan antes que los agentes. Una capa de contención en la que un administrador no puede mirar ni imponer reglas de forma centralizada es una función para desarrolladores; una conectada a Intune y Entra es un control de seguridad. Microsoft ha entregado la primera y ha prometido la segunda.