Ce qui a été livré

Microsoft a rendu Microsoft Execution Containers généralement disponible le 7 octobre, à l’occasion de son événement Windows et Surface à San Francisco. MXC est une couche de politiques qui détermine ce qu’un morceau de code — en pratique, un agent d’IA — a le droit de toucher pendant son exécution. Logan Iyer, vice-président chargé de Windows Platform and Developer, le présente comme le volet confinement du travail de l’entreprise sur sa plateforme d’agents, aux côtés de l’identité et de l’administration. La fonction est aussi généralement disponible sur les Cloud PC Windows 365.

Le postulat est qu’un agent est du code non fiable. Il est produit ou dirigé à l’exécution par un modèle qui réagit à un texte qu’il n’a pas écrit, ce qui le rapproche d’un script téléchargé plutôt que d’une application installée. Windows n’avait aucune manière standard de le traiter ainsi.

Quatre boîtes et trois modes

Le développeur choisit un niveau de confinement. Le conteneur de processus est le plus léger et le seul multiplateforme : AppContainer sur Windows 11, Seatbelt sur macOS, Bubblewrap sur Linux. Le conteneur de session, réservé à Windows 11, exécute l’agent sous un compte Windows distinct, avec son propre bureau, son presse-papiers et ses limites de saisie. Le conteneur WSL lui offre un environnement Linux, également sur Windows 11 seulement. La MicroVM, marquée expérimentale et proposée sur Windows 11 et Linux, apporte une isolation matérielle.

Une cloison vitrée à l'intérieur d'un bureau moderne
Le développeur choisit l'un des quatre niveaux de confinement pour chaque agent. Image d'illustration. cottonbro studio · pexels · Pexels License

Par-dessus viennent trois modes de fonctionnement. Enforcement applique la politique et bloque tout ce qui n’a pas été accordé, sans rapport. Learning bloque les mêmes choses et consigne ce qu’il a bloqué dans un rapport d’activité au format JSON. Permissive laisse passer les accès non accordés mais les enregistre, ce qui permet justement de rédiger une politique. Les rapports d’activité ne sont produits que pour les conteneurs de processus Windows.

La politique est un document JSON doté d’un schéma commun et d’un SDK multilangage. Elle couvre cinq domaines : l’environnement de confinement, le processus (commande, arguments, répertoire de travail, environnement), le système de fichiers (emplacements lisibles, modifiables et bloqués), le réseau (accès entrant et sortant, y compris la boucle locale) et l’interface utilisateur (accès au bureau). Les organisations peuvent ajouter leurs propres contraintes via Microsoft Intune, de sorte qu’un même agent s’exécute sous des règles différentes selon l’entreprise.

Qui est déjà dans la boîte

Microsoft cite NVIDIA, via son intégration OpenShell, ainsi que GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio et Unsloth AI parmi les utilisateurs actuels de MXC. Annoncés comme à venir : Claude Code d’Anthropic, Box, Egnyte, Heidi Health, le Hermes Agent de Nous Research, Manus, Perplexity, Raycast et Simular.

Cette liste est l’argument. Ce sont des outils qui tournaient jusqu’ici avec les privilèges de la personne qui les lançait, sur des machines qui contiennent aussi du code source, des identifiants et des données clients. Nommer les fichiers qu’un agent peut lire et les serveurs qu’il peut joindre est un correctif étroit, mais c’est celui qui compte quand un agent lit une page web écrite par quelqu’un d’autre.

Un commutateur réseau avec des câbles ethernet branchés
Les politiques couvrent le réseau entrant et sortant, y compris la boucle locale. Image d'illustration. Vladimir Srajber · pexels · Pexels License

Ce qui manque encore

La gestion par Intune des conteneurs de processus MXC sur Windows 11 — y compris le contrôle des demandes de création de conteneurs et des limites de ressources — est annoncée comme à venir. De même pour la prise en charge par Microsoft Entra de la distinction entre activité d’agent et activité d’utilisateur dans Microsoft Agent 365, et pour l’extension des contrôles d’Agent 365 aux agents locaux. Plusieurs des agents partenaires cités figurent sur la même liste.

L’annonce n’indique ni licence ni numéro de version. Le SDK, le schéma, la documentation et les exemples se trouvent dans un dépôt GitHub public. NVIDIA, en annonçant le même événement, a indiqué que MXC fonctionne avec Microsoft Security et Agent 365, afin que les agents puissent être sécurisés, observés et gouvernés.

Ce qu’il faut suivre

Si les contrôles d’entreprise arriveront avant les agents. Une couche de confinement qu’un administrateur ne peut ni inspecter ni contraindre de manière centralisée est une fonction pour développeurs ; reliée à Intune et Entra, elle devient un contrôle de sécurité. Microsoft a livré la première et promis la seconde.