解决方案  ·  2026-10-09

Microsoft Execution Containers (MXC) 在 Windows 11 上正式发布 (GA) — 面向 AI 代理的策略驱动型隔离

解决方案High 影响Global
2026 年 10 月 7 日,Microsoft 宣布 Microsoft Execution Containers (MXC) 正式发布 (GA):这是一个策略驱动的执行层,开发人员/IT 人员可声明代理可使用的文件和网络目标,MXC 通过 Windows 11、macOS 和 Linux 上的进程/会话/WSL/微虚拟机后端在运行时强制执行该边界。Windows 365 (Cloud PC) 支持也已正式发布,基于 Entra 的代理身份区分以及面向本地代理的 Agent 365 控制功能即将推出。
这是在操作系统层面针对恶意或过度授权 AI 代理的隔离方案:代理无法再自行授予权限,因为策略位于其控制范围之外。它为 Windows 上的本地编码/自动化代理提供了默认开启的边界,降低了经过提示注入的代理修改生产配置或窃取文件的风险。
以 Windows 为标准的企业安全和平台团队,应在授予编码代理 (Claude Code、Codex、Copilot) 文件和网络访问范围之前,评估针对它们的 MXC 策略;立即在正式版中采用,并在预览版中结合 Entra 身份隔离进行试点。
Microsoft Windows Developer Blog — Microsoft Execution ContainersWindows Blog — Building Windows for hybrid intelligence
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →