Hva som ble lansert
Microsoft gjorde Microsoft Execution Containers allment tilgjengelig 7. oktober, i forbindelse med selskapets Windows- og Surface-arrangement i San Francisco. MXC er et policylag som avgjør hva en kodesnutt — i praksis en KI-agent — får røre mens den kjører. Logan Iyer, corporate vice president for Windows Platform and Developer, beskrev det som innesperringsdelen av selskapets arbeid med en agentplattform, ved siden av identitet og administrasjon. Det er allment tilgjengelig også på Windows 365 Cloud PC.
Premisset er at en agent er kode man ikke kan stole på. Den lages eller styres under kjøring av en modell som reagerer på tekst den ikke selv har skrevet, noe som gjør den mer lik et nedlastet skript enn et installert program. Windows har manglet en standard måte å behandle den slik på.
Fire bokser og tre moduser
Utvikleren velger et innesperringsnivå. Prosesscontaineren er den letteste og den eneste som virker på flere plattformer: AppContainer på Windows 11, Seatbelt på macOS og Bubblewrap på Linux. Sesjonscontaineren, bare på Windows 11, kjører agenten under en egen Windows-konto med eget skrivebord, utklippstavle og inndatagrenser. WSL-containeren gir den et Linux-miljø, også bare på Windows 11. En MicroVM, merket eksperimentell og tilbudt på Windows 11 og Linux, gir maskinvarestøttet isolasjon.

Oppå dette ligger tre driftsmoduser. Enforcement håndhever policyen og blokkerer alt som ikke er innvilget, uten rapport. Learning blokkerer de samme tingene og skriver det blokkerte til en aktivitetsrapport i JSON. Permissive slipper gjennom uinnvilget tilgang, men registrerer den, og det er slik en policy blir skrevet i utgangspunktet. Aktivitetsrapporter lages bare for prosesscontainere på Windows.
Policyen er et JSON-dokument med et felles skjema og et SDK for flere språk. Den dekker fem områder: innesperringsmiljøet, prosessen (kommando, argumenter, arbeidskatalog, miljø), filsystemet (lesbare, skrivbare og blokkerte steder), nettverket (inn- og utgående tilgang, inkludert loopback) og brukergrensesnittet (tilgang til skrivebordet). Virksomheter kan legge på egne begrensninger gjennom Microsoft Intune, slik at samme agent kjører under ulike regler hos ulike selskaper.
Hvem som allerede sitter i boksen
Microsoft nevner NVIDIA, gjennom integrasjonen med OpenShell, sammen med GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio og Unsloth AI som brukere av MXC i dag. Varslet som kommende: Anthropics Claude Code, Box, Egnyte, Heidi Health, Hermes Agent fra Nous Research, Manus, Perplexity, Raycast og Simular.
Den listen er argumentet. Dette er verktøy som til nå har kjørt med de rettighetene den som startet dem hadde, på maskiner som også rommer kildekode, påloggingsinformasjon og kundedata. Å navngi hvilke filer en agent får lese og hvilke verter den får nå, er et smalt tiltak, men det er tiltaket som betyr noe når en agent leser en nettside noen andre har skrevet.

Hva som ennå mangler
Intune-administrasjon av MXCs prosesscontainere på Windows 11 — inkludert kontroll over forespørsler om å opprette containere og over ressursgrenser — er oppført som kommende. Det samme gjelder støtte i Microsoft Entra for å skille agentaktivitet fra brukeraktivitet i Microsoft Agent 365, og utvidelsen av Agent 365-kontrollene til lokale agenter på enheten. Flere av de nevnte partneragentene står på samme liste.
Meldingen oppgir verken lisens eller versjonsnummer. SDK, skjema, dokumentasjon og eksempler ligger i et offentlig GitHub-repositorium. NVIDIA opplyste i forbindelse med det samme arrangementet at MXC virker med Microsoft Security og Agent 365, slik at agenter kan sikres, observeres og styres.
Hva man bør følge
Om bedriftskontrollene kommer før agentene. Et innesperringslag en administrator verken kan se inn i eller styre sentralt, er en utviklerfunksjon; ett som er koblet til Intune og Entra, er en sikkerhetskontroll. Microsoft har levert det første og lovet det andre.