Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
ИИ / LLM

Microsoft открыла MXC для всех: Windows 11 получила системную изоляцию ИИ-агентов

8 октября 2026·5 мин чтения
Песочница для агентовWindows 11
Microsoft MXC — изолированные контейнеры для ИИ-агентов под защитным контуром над ноутбуком

7 октября 2026 года Microsoft перевела Microsoft Execution Containers (MXC) в общий доступ: это песочница уровня Windows 11, в которой ИИ-агент видит только те файлы, сетевые адреса и элементы интерфейса, что явно разрешены политикой. Ограничения применяет сама ОС во время работы агента, а не его разработчик.

Анонс прозвучал на мероприятии Windows и Surface в Сан-Франциско. Поддержку MXC уже встроили GitHub Copilot, OpenAI Codex, OpenClaw, Replit, LM Studio и Unsloth AI, а Anthropic Claude Code, Perplexity, Box, Egnyte и Raycast объявили, что подключатся. Для команд, которые занимаются разработкой ИИ-агентов, это первый штатный механизм ОС, который ограничивает действия агента на рабочей машине.

Ниже — как устроена MXC, какие режимы и уровни изоляции в ней есть, чего пока не хватает корпоративным ИТ и что сделать уже сейчас. Если агенты в вашей компании работают с конфиденциальными данными, полезно сверить картину с тем, как у вас выстроена информационная безопасность.

Что Microsoft объявила 7 октября

MXC описана в блоге Windows Developer как «слой исполнения на основе политик для недоверенного кода и динамически сгенерированных нагрузок». В контейнер можно поместить вывод модели, плагин, отдельный инструмент или агента целиком: разработчик заранее декларирует, какие ресурсы нужны, а всё остальное закрыто.

  • MXC объявлена общедоступной для Windows, SDK, схема конфигурации, документация и примеры лежат в открытом репозитории microsoft/mxc на GitHub;
  • по данным Reuters, технологию будут использовать Anthropic, OpenAI и Nvidia, а ассистент Meta Muse — на устройствах с Windows;
  • глава Nvidia Дженсен Хуанг заявил, что без такой изоляции агенты для бизнеса — «полный нонстартер»;
  • Сатья Наделла сформулировал цель так: сделать рабочий стол самым безопасным местом для исполнения агентов.

Четыре уровня изоляции и пять зон политики

Ключевая идея MXC — выбор силы изоляции под задачу. Доступны четыре бэкенда:

  • процессный контейнер — платформенная песочница, работает в Windows 11, macOS и Linux;
  • сессионный контейнер — отдельная сессия ОС под отдельной учётной записью (только Windows 11): агент не видит рабочий стол, буфер обмена и ввод пользователя;
  • WSL-контейнер — Linux-окружение через WSL (Windows 11);
  • MicroVM — аппаратная виртуализация, пока экспериментально (Windows 11 и Linux).

Политика описывает пять зон: тип окружения, параметры процесса, файловую систему (чтение, запись, запрет), сеть (входящие и исходящие соединения, loopback) и доступ к интерфейсу. Каждое действие агента, выходящее за эти рамки, блокирует ОС.

Режим обучения: как не писать политику вслепую

Самое практичное в MXC — три режима работы. В режиме Enforcement запрещённое просто блокируется. В режиме Learning доступ тоже блокируется, но каждый отказ записывается в JSON-отчёт. В режиме Permissive агент работает без ограничений, а система фиксирует, что было бы запрещено. Последовательность понятна: прогнать агента в Permissive на типовых сценариях, собрать отчёт, сузить политику и перевести в Enforcement.

Это закрывает главное слабое место таких инструментов. Ещё на этапе превью отраслевые аналитики отмечали, что писать политики для агентов в сложной корпоративной среде большинство компаний пока не умеет — и режим обучения снижает порог входа.

Чего пока не хватает корпоративным ИТ

Управление MXC из Intune Microsoft обещает «в ближайшее время» — на момент выхода политики процессных контейнеров централизованно не раскатать. Также в планах: в Microsoft Entra активность агента будет отличаться от действий пользователя, а контроль Agent 365 распространится на локальных агентов на устройствах. Пока эти интеграции не вышли, политики придётся поставлять вместе с самим агентом или его установщиком.

Что делать командам, которые строят агентов

1. Составьте карту доступа: какие каталоги, домены и API реально нужны агенту, и что он не должен трогать ни при каких условиях (ключи, профили браузера, сетевые диски).

2. Если агент работает на Windows-машинах сотрудников, попробуйте SDK MXC в режиме Permissive и сравните отчёт с картой доступа — расхождения часто показывают лишние права.

3. Для агентов, которые исполняют сгенерированный код, выбирайте сессионный контейнер или MicroVM, а не процессную песочницу: изоляция интерфейса и ввода защищает от подмены окон и внедрения нажатий.

4. Не считайте песочницу заменой остальных мер: промпт-инъекции, утечки через разрешённые API и избыточные права учётных записей MXC не отменяет.

Часто задаваемые вопросы

Что такое Microsoft MXC? Microsoft Execution Containers — песочница уровня ОС для ИИ-агентов и недоверенного кода. Разработчик описывает в политике доступ к файлам, сети и интерфейсу, а Windows принудительно соблюдает эти ограничения во время работы.

Работает ли MXC только в Windows? Нет. Процессные контейнеры доступны в Windows 11, macOS и Linux, MicroVM — экспериментально в Windows 11 и Linux. Сессионные и WSL-контейнеры есть только в Windows 11.

Можно ли управлять MXC централизованно? Пока ограниченно: политика Intune для процессных контейнеров и интеграция с Entra и Agent 365 заявлены как ближайшие обновления.

Источники

Windows Developer Blog — Microsoft Execution Containers: Policy-driven containment for AI agents, 7 октября 2026 года (первоисточник).

Reuters (Stephen Nellis) — Microsoft brings more AI to PCs as it challenges Apple, 7 октября 2026 года.

NVIDIA Blog — NVIDIA, Microsoft Kick Off a New Beginning for Windows PCs with RTX Spark and AI Agents.

GitHub — microsoft/mxc (SDK, схема конфигурации и примеры).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Спроектируем ИИ-агента, которому можно доверить рабочую машину

Разработаем агента под ваши процессы и сразу заложим границы: карту доступа к данным и сети, изоляцию исполнения кода и журнал действий — чтобы автоматизация не стала новой точкой утечки.

Создать ИИ-агента