Dev / CodingNieuwsAI-generated

Microsoft Execution Containers is algemeen beschikbaar: agents in een afgedwongen beleidshek

Microsoft heeft Microsoft Execution Containers (MXC) algemeen beschikbaar gemaakt. Het is een beleidslaag die bepaalt welke bestanden, netwerkbestemmingen en schermonderdelen een AI-agent mag aanraken — en die het besluit buiten de agent zelf houdt. De aankondiging staat op de Windows Developer Blog, geschreven door Logan Iyer, corporate vice president Windows Platform + Developer.

Het probleem: een agent is geen beveiligingsautoriteit

Microsoft schetst het dilemma kort: je geeft een agent onbeperkte toegang en hoopt er het beste van, of je blokkeert hem en verliest de winst. Het voorbeeld uit de blogpost is een coding-agent die een website moet bijwerken. Die heeft lees- en schrijfrechten op de repository nodig en toegang tot build- en testgereedschap. Hij moet misschien de serverconfiguratie kunnen lezen om te begrijpen hoe de applicatie wordt uitgerold — maar hij hoort die niet te kunnen wijzigen.

Zonder afgedwongen grens kan de agent besluiten dat het aanpassen van die configuratie de snelste route naar het doel is. Dat is vanuit de agent bezien een redelijke stap, en tegelijk meer bevoegdheid dan de ontwikkelaar wilde geven. Zoals Microsoft het formuleert: een agent kan niet zijn eigen beveiligingsautoriteit zijn.

Vier niveaus van afscherming

Ontwikkelaars beschrijven in één JSON-schema welke resources een workload nodig heeft. MXC vertaalt dat naar een container op Windows, macOS of Linux, via een SDK die meerdere talen ondersteunt. Het beleid ligt buiten het bereik van de agent, dus gegenereerde code kan zichzelf geen extra rechten toekennen.

Er zijn vier backends:

  • Process container — Windows 11, macOS en Linux. Lichtgewicht, voor responsieve workloads zoals modelgegenereerde code. Gebruikt AppContainer op Windows, Seatbelt op macOS en Bubblewrap op Linux.
  • Session container — alleen Windows 11. Draait de agent onder een apart Windows-account en een eigen sessie, met gescheiden desktop, klembord, UI en invoer.
  • WSL container — alleen Windows 11, voor Linux-toolchains.
  • MicroVM — Windows 11 en Linux, experimenteel, met hardware-afgedwongen isolatie.

Het beleid dekt vijf gebieden: de containmentomgeving, het proces, het bestandssysteem, het netwerk en de gebruikersinterface.

Eerst meekijken, dan handhaven

Een least-privilege-beleid schrijven is lastig als je nog niet weet wat een agent nodig heeft. MXC kent daarom drie standen. In Enforcement geldt het productiebeleid. In Learning wordt niet-toegekende toegang geblokkeerd én vastgelegd in een JSON-activiteitenrapport. In Permissive mag de operatie doorgaan maar wordt hij wel geregistreerd, zodat je bewijsmateriaal verzamelt terwijl het werk doorloopt. Dat activiteitenrapport werkt alleen bij process containers op Windows.

Wat dit voor beheerders betekent

Voor wie Microsoft-omgevingen beheert zijn twee aankondigingen relevant, maar nog niet beschikbaar. Microsoft zegt dat er binnenkort Intune-beleid komt om MXC process containers op Windows 11 te beheren, inclusief controle over hoe Windows containerverzoeken van agents beoordeelt. Daarnaast moet Entra agentactiviteit gaan onderscheiden van gebruikersactiviteit binnen Microsoft Agent 365. Een agent die ontspoort kan dan worden afgeknepen zonder dat de medewerker zijn toegang verliest. Microsoft noemt bij geen van beide een datum.

MXC-ondersteuning zit al in GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio en Unsloth AI. Nvidia heeft zijn OpenShell geïntegreerd. Aangekondigd maar nog niet geleverd: onder meer Anthropic Claude Code, Box, Egnyte, Manus, Perplexity en Raycast. De SDK, het configuratieschema en voorbeelden staan in de MXC-repository op GitHub.

De aankondiging viel samen met het Surface-evenement, waar Windows-baas Pavan Davuluri Windows positioneerde als platform voor 'hybride intelligentie': agents die lokaal draaien waar dat kan en de cloud gebruiken waar dat moet.