O que foi lançado
A Microsoft tornou o Microsoft Execution Containers disponível de forma geral em 7 de outubro, junto do seu evento de Windows e Surface em San Francisco. O MXC é uma camada de políticas que decide o que um trecho de código — na prática, um agente de IA — pode tocar enquanto roda. Logan Iyer, vice-presidente corporativo de Windows Platform and Developer, descreveu a ferramenta como a parte de contenção do trabalho da empresa em sua plataforma de agentes, ao lado de identidade e gerenciamento. Também está disponível de forma geral nos Cloud PCs do Windows 365.
A premissa é que um agente é código não confiável. Ele é gerado ou conduzido em tempo de execução por um modelo que reage a um texto que não escreveu, o que o aproxima mais de um script baixado do que de um aplicativo instalado. O Windows não tinha uma forma padrão de tratá-lo assim.
Quatro caixas e três modos
O desenvolvedor escolhe um nível de contenção. O contêiner de processo é o mais leve e o único multiplataforma: AppContainer no Windows 11, Seatbelt no macOS e Bubblewrap no Linux. O contêiner de sessão, só no Windows 11, roda o agente sob uma conta separada do Windows, com área de trabalho, área de transferência e limites de entrada próprios. O contêiner WSL dá a ele um ambiente Linux, também apenas no Windows 11. A MicroVM, marcada como experimental e oferecida no Windows 11 e no Linux, traz isolamento apoiado em hardware.

Acima disso ficam três modos de operação. O Enforcement aplica a política e bloqueia tudo o que não foi concedido, sem gerar relatório. O Learning bloqueia as mesmas coisas e grava o que bloqueou em um relatório de atividade em JSON. O Permissive deixa passar o acesso não concedido, mas o registra, que é como uma política acaba sendo escrita. Relatórios de atividade só são produzidos para contêineres de processo do Windows.
A política é um documento JSON com esquema comum e um SDK em várias linguagens. Cobre cinco áreas: o ambiente de contenção, o processo (comando, argumentos, diretório de trabalho, ambiente), o sistema de arquivos (locais legíveis, graváveis e bloqueados), a rede (acesso de entrada e de saída, incluindo o loopback) e a interface do usuário (acesso à área de trabalho). As organizações podem somar suas próprias restrições pelo Microsoft Intune, de modo que o mesmo agente rode sob regras diferentes em empresas diferentes.
Quem já está dentro da caixa
A Microsoft cita a NVIDIA, por meio de sua integração com o OpenShell, além de GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio e Unsloth AI como usuários do MXC hoje. Anunciados como próximos: o Claude Code da Anthropic, Box, Egnyte, Heidi Health, o Hermes Agent da Nous Research, Manus, Perplexity, Raycast e Simular.
Essa lista é o argumento. São ferramentas que até agora rodavam com os privilégios de quem as iniciava, em máquinas que também guardam código-fonte, credenciais e dados de clientes. Nomear os arquivos que um agente pode ler e os servidores que pode alcançar é uma correção estreita, mas é a correção que importa quando um agente lê uma página escrita por outra pessoa.

O que ainda não existe
O gerenciamento dos contêineres de processo do MXC no Windows 11 pelo Intune — incluindo o controle sobre pedidos de criação de contêineres e sobre limites de recursos — está listado como futuro. O mesmo vale para o suporte do Microsoft Entra para distinguir a atividade do agente da do usuário no Microsoft Agent 365, e para a extensão dos controles do Agent 365 aos agentes locais do dispositivo. Vários dos agentes parceiros citados estão na mesma lista.
O anúncio não informa licença nem número de versão. O SDK, o esquema, a documentação e os exemplos estão em um repositório público do GitHub. A NVIDIA, ao anunciar o mesmo evento, disse que o MXC funciona com o Microsoft Security e o Agent 365, para que os agentes possam ser protegidos, observados e governados.
O que observar
Se os controles corporativos chegam antes dos agentes. Uma camada de contenção que um administrador não consegue inspecionar nem restringir de forma centralizada é um recurso de desenvolvedor; ligada ao Intune e ao Entra, vira um controle de segurança. A Microsoft entregou a primeira e prometeu a segunda.