
2026/10/09 15:52
Mxc:Microsoft Execution Containers ver.1.0.0
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
Microsoft Execution Containers (MXC) は、人間の活動と自動化された活動を Microsoft Entra 統合を通じて区別しつつ、AI エージェントのアクセスを特定のファイル、ネットワーク、アプリケーションに制限するコンテナ層として一般利用可能となりました。これにより、従業員の実績を阻害することなく、AI モデルが試みようとしない場合でも未承認のアクションを防ぐことができます。開発者は、Windows、macOS、または Linux 上の適切なバックエンドにマッピングされる統一された JSON スキーマでリソース要件を宣言します。MXC は 3 つのコンテナレベルを提供しています:プロセスコンテナ(Windows 11、macOS、Linux)、セッションコンテナ(Windows 11 限定)、WSLc コンテナ(Windows 11 限定);MicroVMs は高リスクワークロード向けのハードウェア強制型の隔離を提供し、現在 Windows 11 と Linux では実験的段階にあります。組織ポリシーは近日中に Microsoft Intune を通じて管理され、Windows 11 におけるエージェント作成リクエストとリソース境界を制御します。3 つの動作モードが利用可能です:強制(未承認アクセスをブロック)、学習(拒否されたアクセスをブロックおよび記録して診断用として使用)、許可(操作を許可しつつ拒否されたアクセスを記録)。GitHub Copilot、OpenAI Codex、Replit、LM Studio、Unsloth AI などの主要な AI プラットフォームが MXC をサポートしており、Anthropic Claude Code も próximamente サポート予定です。NVIDIA は OpenShell を統合し、ファイルアクセス、推論サービス、ネットワーク制御、認証情報管理、OCSF オーディティングに対するポリシー制御を提供しています。エージェントレベルの帰属可能性により、管理者はユーザーまたはデバイスのコンテキストだけに頼らず、特定のエージェントやグループにポリシーを適用できるようになり、監査性の向上と侵害されたエージェントへの直接的なターゲティングが可能となります。この変化は、開発者にこれらの新しい境界内で安全に動作するアプリケーションを設計することを促し、MXC プロセスコンテナが Windows でアクティビティレポートを生成して最小権限ポリシーの策定を支援できるようにしています。
Text to translate:
Microsoft Execution Containers (MXC) are now generally available as a containment layer that limits AI agents' access to specific files, networks, and applications while keeping human activity distinct from automated activity via Microsoft Entra integration. This prevents unauthorized actions—even if an AI model attempts them—without blocking employee productivity. Developers declare resource needs in a unified JSON schema that maps to appropriate backends on Windows, macOS, or Linux. MXC offers three containment levels: Process containers (Windows 11, macOS, Linux), Session containers (Windows 11 only), and WSLc containers (Windows 11 only); MicroVMs provide hardware-enforced isolation for high-risk workloads and are currently experimental on Windows 11 and Linux. Organizational policies will soon be managed via Microsoft Intune to control agent creation requests and resource boundaries on Windows 11. Three operating modes are available: Enforcement (blocks ungranted access), Learning (blocks and records denied access for diagnostics), and Permissive (allows operation while recording denied access). Leading AI platforms such as GitHub Copilot, OpenAI Codex, Replit, LM Studio, and Unsloth AI now support MXC, with upcoming support from Anthropic Claude Code; NVIDIA has integrated OpenShell to provide policy controls for file access, inference services, network controls, credential management, and OCSF auditing. Agent-level attribution enables administrators to apply policies to specific agents or groups rather than relying solely on user or device context, improving auditability and allowing teams to target compromised agents directly. This shift encourages developers to design applications that operate securely within these new boundaries, with MXC process containers able to generate activity reports on Windows to help craft least-privilege policies.
本文
Windows プラットフォームによる AI エージェントの安全な運用支援:Microsoft Execution Containers (MXC)
AI エージェントは顧客の生産性向上に大きく寄与しますが、ファイル、ネットワーク、アプリケーションをまたいで動作する能力が新たなセキュリティリスクを生む可能性があります。現状では「制限のないアクセス権を与える」と「エージェントをブロックして恩恵を捨てる」の 2 つの選択肢しかない状況から脱却するためのソリューションとして、Windows プラットフォーム機能を開発中です。
Windows が導入した主な機能
より安全なエージェント運用・管理を支援するため、以下の 3 つの機能を第一弾として提供します。
- コンテインメント(境界確保)
- エージェントがアクセスし、実行できる範囲を明確に制限します。
- アイデンティティ
- エージェントの活動と人間の活動を明確に区別します。
- マネジャビリティ
- 組織がエージェント活動のモニタリングやアクセス管理を行えるようツールを提供します。
なぜ管理された実行境界が必要なのか?
エージェントは独自のセキュリティ権限を持たず、開発者または組織によって定義された境界内でのみ動作する必要があります。
シナリオ例:ウェブサイト更新タスク
ウェブサイトのリポジトリへのアクセスと、変更構築に必要なツールへのアクセスが必要です。
- 必要な権限: リポジトリの読み書き、開発ツールの利用。
- 許容範囲: 本番サーバー構成情報の「読み取り」(理解のため)。
- 禁止事項: サーバー構成の変更、本番サイトへの影響。
境界がない場合のリスク
もし管理された実行境界がなければ、エージェントは「タスク完了の最短ルート」を探してサーバー構成を変更し、結果として本番サイトを破壊する可能性があります。
- エージェント視点:合理的な行動に見える。
- 実際:開発者が意図した権限を超えている。
コンテインメントによる解決策
コンテインメントはこの境界を提供し、以下のように制御します。
- ✅ 許可: リポジトリへの読み書き、構成情報の読み取り。
- ❌ 禁止: アクセス許可されていないリソースへの一切のアクセス。
- 🛡️ 堅牢性: サーバー構成変更を試図しても、モデル、コード、プラグイン、ツールの意図とは無関係に操作を防ぐ設計になっています。
Microsoft Execution Containers (MXC) とは?
Microsoft Execution Containers (MXC) は、信頼されていないコードや動的に生成されるワークロード向けのポリシー駆動型の実行層です。
主要な役割
- リソース範囲の限定: モデルによる出力、プラグイン、ツール、エージェントハネス、あるいはエージェント全体をコンテインすることで、問題発生時の影響範囲を制限します。
- 開発者体験の向上: ワークロード要件とプラットフォームの詳細を分離し、統一された JSON 構成スキーマやマルチ言語対応 SDK で利用可能にします。
- クロスプラットフォーム対応: Windows、macOS、Linux のバックエンド上で必要なコントロールをマッピングします。
- クラウド PC 対応: Windows 365 サポートにより、クラウド環境でも既存ワークロードと並行して安全にエージェントを実行できます。
コンテインメントレベルの選択
異なるワークロードには異なる分離レベルが必要です。MXC は以下のオプションを提供し、開発者や組織が適した隔離レベルを選択できます。
| バックエンド | 利用状況 | 適しているワークロード | 重要な特徴 |
|---|---|---|---|
| プロセスコンテナ | Windows 11, macOS, Linux | レイテンシーと応答性が求められる軽量なコンテインメントに。モデル生成コードやツールの実行にも対応。 | プラットフォーム適正のプロセスサンドボックスを使用(Windows: AppContainer など)。 |
| セッションコンテナ | Windows 11 限定 | デスクトップが必要、対話型ユーザーとの強い分離を必要とする長時間稼働タスクや自動化エージェント。 | 別の Windows アカウントおよびセッション下で動作し、デスクトップ、クリップボード、UI を完全に分離します。 |
| WSL コンテナ (WSLc) | Windows 11 限定 | Linux を第一に据えたツールチェーンや、Linux エコシステムに依存するワークロード。 | WSL を通じて Linux 実行環境を提供します。 |
| マイクロ VM | Windows 11 および Linux(実験的) | ハードウェアを裏付けとした仮想化境界の恩恵を受けるリスクの高いワークロード。 | ハードウェア強制の隔離とフルな Linux ワークロード互換性です。 |
ポリシーによる境界定義
MXC を活用することで、ユーザーに完全権限を与えずとも、OS が強制する境界を定義できます。
| ポリシー領域 | 制御内容 |
|---|---|
| コンテインメント | ワークロードが動作する隔離環境(プロセスコンテナやセッションコンテナなど)。 |
| プロセス | 起動コマンド、引数、作業ディレクトリ、環境変数などの設定。 |
| ファイルシステム | 修正できる場所、変更せずに読み込める場所、アクセスできない場所。 |
| ネットワーク | 入出力接続性、ホストループバックインターフェース経由のサービス接続可否。 |
| ユーザーインターフェース | デスクトップや UI リソースへのアクセス、対話の有無。 |
ポリシー適用と連携戦略
- 最小権限の推奨: 組織ポリシーがブロックした場合、エージェントは「利用可能な権限ではタスクを完了できない」と報告し、代替手段を選ぶべきです。沈黙して失敗するべきではありません。
- 開発者と組織の連携: 開発者は必要リソースを宣言し、組織側(例:Microsoft Intune)で追加制約を適用します。これにより、同一エージェントでも企業の境界内で動作できます。
適用前の観察とポリシー改善フロー
最小権限ポリシーを作成する前に、必要なリソースを確認する必要があります。MXC は以下の 3 つのモードをサポートし、学習プロセスを支援します。
| モード | 許可されていないアクセス | 活動レポート | 目的 |
|---|---|---|---|
| 適用 (Enforcement) | ブロック | なし | 本番ポリシーでの実行。 |
| 学習 (Learning) | ブロックおよび記録 | はい | 失敗診断、ポリシー検証(必要なアクセスのみ付与しているか)。 |
| 許可的 (Permissive) | 許可および記録 | はい | ポリシー適用前の観察、証拠収集。 |
- 学習モードでの活用:境界強制は継続し、ブロックされた操作を JSON レポートに記録します。これにより、開発者はコンテインメント失敗の原因やアクセス試図を理解できます。
- 初回導入時の注意点: 正当な機能がブロックされる場合でも、これは境界調整箇所を示唆しています。不要な範囲拡大なく、必要なアクセス権付与のガイド役となります。
エージェントのアイデンティティと帰属
コンテインメントは「何をしてもよいか」を定義し、アイデンティティは「誰がその行動を行ったか」を特定します。
近日中の強化機能
Windows は Microsoft Entra を活用して、以下の区別をさらに強化します。
- エージェント活動 vs ユーザー活動: 明確に分離します。
セキュリティと運用へのメリット
- 独立した評価: セキュリティチームはデバイスを運用する個人とは独立して、エージェントの行動やリスクを評価できます。
- 標的の特定: エージェントが侵害またはポリシー違反を起こした場合でも、セキュリティコントロールは保護リソースへのエージェントアクセスだけを標的とし、社員のアクセスをブロックしません。
- 生産性の維持: 組織規模の拡大に伴い、1 つのエージェントの問題で全社員の生産性が中断する必要がなくなります。
ガバナンス向上
エージェントレベルでの帰属情報により、管理者は Agent 365 を活用して:
- どのエージェントが実行されているかを確認。
- 特定のリスクな行動を特定し調査。
- エージェントまたはグループ単位でポリシーを適用可能に。
これにより、ユーザーやデバイスレベルのコンテキスト依存からの脱却が可能になります。
現在 MXC を活用しているエコシステム
すでに主要なツールが MXC をサポートしており、さらに多くの企業が導入予定としています。
- 既にサポート:
- GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio, Unsloth AI など。
- NVIDIA OpenShell(ファイルアクセス制御、OCSF 監査機能統合)。
- 近日公開予定:
- Anthropic Claude Code, Box, Egnyte, Heidi Health, Nous Research Hermes Agent, Manus, Perplexity, Raycast, Simular など。
MXC の活用により、コーディングエージェントはプロジェクトリポジトリや開発ツールへのアクセスを保持しつつ、関連のないファイルやネットワーク先に自動的にアクセスを取得することはありません。システム全体に対して明確な境界が強制されます。
まとめとアクション
Windows はコンテインメント、アイデンティティ、マネジャビリティを組み込むことで、開発者および IT 部門に以下の権限を提供します。
- エージェントをより安全に動作させる支援。
- アクセス可能な範囲と実行内容の制御。
MXC はこれからもポリシー作成、観測可能性、サポートシナリオの拡大に伴い継続的に改善されていきます。
スタートとフィードバック
- 活用方法: MXC リポジトリ にて SDK、構成スキーマ、ドキュメント、サンプルを確認できます。
- 問題報告・アイデア: 予期しない動作や体験改善のアイデアがあれば、GitHub で Issue を投稿して今後の方向性に貢献してください。