Vad som lanserades
Microsoft gjorde Microsoft Execution Containers allmänt tillgängligt den 7 oktober, i samband med bolagets Windows- och Surface-evenemang i San Francisco. MXC är ett policylager som avgör vad en kodsnutt — i praktiken en AI-agent — får röra medan den körs. Logan Iyer, corporate vice president för Windows Platform and Developer, beskrev det som inneslutningsdelen av företagets arbete med en agentplattform, vid sidan av identitet och hantering. Det är allmänt tillgängligt även på Windows 365 Cloud PC.
Premissen är att en agent är obetrodd kod. Den skapas eller styrs vid körning av en modell som reagerar på text den inte själv skrivit, vilket gör den mer lik ett nedladdat skript än ett installerat program. Windows har saknat ett standardsätt att behandla den så.
Fyra lådor och tre lägen
Utvecklaren väljer inneslutningsnivå. Processcontainern är den lättaste och den enda som fungerar på flera plattformar: AppContainer på Windows 11, Seatbelt på macOS och Bubblewrap på Linux. Sessionscontainern, enbart Windows 11, kör agenten under ett separat Windows-konto med eget skrivbord, urklipp och inmatningsgränser. WSL-containern ger den en Linux-miljö, också bara på Windows 11. En MicroVM, märkt experimentell och erbjuden på Windows 11 och Linux, ger hårdvarustödd isolering.

Ovanpå det ligger tre driftlägen. Enforcement tillämpar policyn och blockerar allt som inte beviljats, utan rapport. Learning blockerar samma saker och skriver det blockerade till en aktivitetsrapport i JSON. Permissive släpper igenom obeviljad åtkomst men registrerar den, vilket är så en policy skrivs från början. Aktivitetsrapporter produceras bara för processcontainrar på Windows.
Policyn är ett JSON-dokument med ett gemensamt schema och ett SDK för flera språk. Den täcker fem områden: inneslutningsmiljön, processen (kommando, argument, arbetskatalog, miljö), filsystemet (läsbara, skrivbara och blockerade platser), nätverket (inkommande och utgående trafik, inklusive loopback) och användargränssnittet (åtkomst till skrivbordet). Organisationer kan lägga på egna restriktioner via Microsoft Intune, så att samma agent körs under olika regler på olika företag.
Vilka som redan sitter i lådan
Microsoft listar NVIDIA, genom integrationen med OpenShell, tillsammans med GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio och Unsloth AI som användare av MXC i dag. Aviserade som kommande: Anthropics Claude Code, Box, Egnyte, Heidi Health, Hermes Agent från Nous Research, Manus, Perplexity, Raycast och Simular.
Den listan är argumentet. Det här är verktyg som hittills kört med samma rättigheter som den som startade dem, på maskiner som också rymmer källkod, inloggningsuppgifter och kunduppgifter. Att namnge vilka filer en agent får läsa och vilka värdar den får nå är en smal åtgärd, men det är den åtgärd som spelar roll när en agent läser en webbsida som någon annan skrivit.

Vad som ännu saknas
Intune-hantering av MXC:s processcontainrar på Windows 11 — inklusive kontroll över begäranden om att skapa containrar och över resursgränser — anges som kommande. Likaså stöd i Microsoft Entra för att skilja agentaktivitet från användaraktivitet i Microsoft Agent 365, och utvidgningen av Agent 365-kontrollerna till lokala agenter på enheten. Flera av de namngivna partneragenterna står på samma lista.
Beskedet anger varken licens eller versionsnummer. SDK, schema, dokumentation och exempel ligger i ett offentligt GitHub-repositorium. NVIDIA uppgav i samband med samma evenemang att MXC fungerar med Microsoft Security och Agent 365, så att agenter kan säkras, observeras och styras.
Vad man bör följa
Om företagskontrollerna kommer före agenterna. Ett inneslutningslager som en administratör varken kan se in i eller styra centralt är en utvecklarfunktion; ett som är kopplat till Intune och Entra är en säkerhetskontroll. Microsoft har levererat det första och lovat det andra.