Microsoft открыла MXC для всех: Windows 11 получила системную изоляцию ИИ-агентов

7 октября 2026 года Microsoft перевела Microsoft Execution Containers (MXC) в общий доступ: это песочница уровня Windows 11, в которой ИИ-агент видит только те файлы, сетевые адреса и элементы интерфейса, что явно разрешены политикой. Ограничения применяет сама ОС во время работы агента, а не его разработчик.
Анонс прозвучал на мероприятии Windows и Surface в Сан-Франциско. Поддержку MXC уже встроили GitHub Copilot, OpenAI Codex, OpenClaw, Replit, LM Studio и Unsloth AI, а Anthropic Claude Code, Perplexity, Box, Egnyte и Raycast объявили, что подключатся. Для команд, которые занимаются разработкой ИИ-агентов, это первый штатный механизм ОС, который ограничивает действия агента на рабочей машине.
Ниже — как устроена MXC, какие режимы и уровни изоляции в ней есть, чего пока не хватает корпоративным ИТ и что сделать уже сейчас. Если агенты в вашей компании работают с конфиденциальными данными, полезно сверить картину с тем, как у вас выстроена информационная безопасность.
Что Microsoft объявила 7 октября
MXC описана в блоге Windows Developer как «слой исполнения на основе политик для недоверенного кода и динамически сгенерированных нагрузок». В контейнер можно поместить вывод модели, плагин, отдельный инструмент или агента целиком: разработчик заранее декларирует, какие ресурсы нужны, а всё остальное закрыто.
- MXC объявлена общедоступной для Windows, SDK, схема конфигурации, документация и примеры лежат в открытом репозитории microsoft/mxc на GitHub;
- по данным Reuters, технологию будут использовать Anthropic, OpenAI и Nvidia, а ассистент Meta Muse — на устройствах с Windows;
- глава Nvidia Дженсен Хуанг заявил, что без такой изоляции агенты для бизнеса — «полный нонстартер»;
- Сатья Наделла сформулировал цель так: сделать рабочий стол самым безопасным местом для исполнения агентов.
Четыре уровня изоляции и пять зон политики
Ключевая идея MXC — выбор силы изоляции под задачу. Доступны четыре бэкенда:
- процессный контейнер — платформенная песочница, работает в Windows 11, macOS и Linux;
- сессионный контейнер — отдельная сессия ОС под отдельной учётной записью (только Windows 11): агент не видит рабочий стол, буфер обмена и ввод пользователя;
- WSL-контейнер — Linux-окружение через WSL (Windows 11);
- MicroVM — аппаратная виртуализация, пока экспериментально (Windows 11 и Linux).
Политика описывает пять зон: тип окружения, параметры процесса, файловую систему (чтение, запись, запрет), сеть (входящие и исходящие соединения, loopback) и доступ к интерфейсу. Каждое действие агента, выходящее за эти рамки, блокирует ОС.
Режим обучения: как не писать политику вслепую
Самое практичное в MXC — три режима работы. В режиме Enforcement запрещённое просто блокируется. В режиме Learning доступ тоже блокируется, но каждый отказ записывается в JSON-отчёт. В режиме Permissive агент работает без ограничений, а система фиксирует, что было бы запрещено. Последовательность понятна: прогнать агента в Permissive на типовых сценариях, собрать отчёт, сузить политику и перевести в Enforcement.
Это закрывает главное слабое место таких инструментов. Ещё на этапе превью отраслевые аналитики отмечали, что писать политики для агентов в сложной корпоративной среде большинство компаний пока не умеет — и режим обучения снижает порог входа.
Чего пока не хватает корпоративным ИТ
Управление MXC из Intune Microsoft обещает «в ближайшее время» — на момент выхода политики процессных контейнеров централизованно не раскатать. Также в планах: в Microsoft Entra активность агента будет отличаться от действий пользователя, а контроль Agent 365 распространится на локальных агентов на устройствах. Пока эти интеграции не вышли, политики придётся поставлять вместе с самим агентом или его установщиком.
Что делать командам, которые строят агентов
1. Составьте карту доступа: какие каталоги, домены и API реально нужны агенту, и что он не должен трогать ни при каких условиях (ключи, профили браузера, сетевые диски).
2. Если агент работает на Windows-машинах сотрудников, попробуйте SDK MXC в режиме Permissive и сравните отчёт с картой доступа — расхождения часто показывают лишние права.
3. Для агентов, которые исполняют сгенерированный код, выбирайте сессионный контейнер или MicroVM, а не процессную песочницу: изоляция интерфейса и ввода защищает от подмены окон и внедрения нажатий.
4. Не считайте песочницу заменой остальных мер: промпт-инъекции, утечки через разрешённые API и избыточные права учётных записей MXC не отменяет.
Часто задаваемые вопросы
Что такое Microsoft MXC? Microsoft Execution Containers — песочница уровня ОС для ИИ-агентов и недоверенного кода. Разработчик описывает в политике доступ к файлам, сети и интерфейсу, а Windows принудительно соблюдает эти ограничения во время работы.
Работает ли MXC только в Windows? Нет. Процессные контейнеры доступны в Windows 11, macOS и Linux, MicroVM — экспериментально в Windows 11 и Linux. Сессионные и WSL-контейнеры есть только в Windows 11.
Можно ли управлять MXC централизованно? Пока ограниченно: политика Intune для процессных контейнеров и интеграция с Entra и Agent 365 заявлены как ближайшие обновления.
Источники
Windows Developer Blog — Microsoft Execution Containers: Policy-driven containment for AI agents, 7 октября 2026 года (первоисточник).
Reuters (Stephen Nellis) — Microsoft brings more AI to PCs as it challenges Apple, 7 октября 2026 года.
GitHub — microsoft/mxc (SDK, схема конфигурации и примеры).
Спроектируем ИИ-агента, которому можно доверить рабочую машину
Разработаем агента под ваши процессы и сразу заложим границы: карту доступа к данным и сети, изоляцию исполнения кода и журнал действий — чтобы автоматизация не стала новой точкой утечки.