Microsoft「Execution Containers」一般提供|AIエージェントの操作範囲を制限する仕組み
MicrosoftがAIエージェント向け実行隔離技術MXCの一般提供を発表。ファイル・ネットワーク権限を外側から制御する考え方と企業導入への意味を整理。
Microsoftは2026年10月7日、AIエージェントなどの処理をポリシーに基づいて隔離する「Microsoft Execution Containers(MXC)」の一般提供を発表しました。AIがPC上でファイルを読み書きし、ツールを操作する場面が増えるなか、許可した範囲を超えた操作を防ぐための基盤です。
AIエージェントは、人の指示を実行する過程で複数のファイルやサービスにアクセスします。便利な反面、誤った判断や悪意ある入力によって、必要のない設定変更やデータ送信を行うリスクもあります。AIに『触ってはいけない』と指示するだけでは、十分な安全対策とはいえません。
【なぜAIエージェントに隔離環境が必要なのか】AIが文章を提案するだけなら、誤りの影響は利用者がその回答を採用するかどうかに左右されます。しかしファイルを削除したり、コマンドを実行したり、外部のサービスへ接続したりできるエージェントでは、誤った判断が直接システムの変更につながります。指示文で禁止事項を伝えるだけでは、意図しない入力や攻撃的な文書を読んだときに安全を維持できるとは限りません。
【ポリシーをモデルの外で強制する】MXCの重要な考え方は、AIが自分の権限を決めないことです。開発者や管理者が許可するリソースを定義し、実行環境がアクセスの可否を判定します。エージェントが『この操作は必要だ』と判断しても、許可されていなければ実行できません。判断の柔軟性と、実行可能な操作の範囲を分離する設計です。
【ファイル操作を制限する例】Webサイトの修正を依頼されたエージェントには、対象のソースコードを読む・編集する権限が必要です。一方、認証情報や別プロジェクトのファイル、本番サーバーの設定を変更する必要は通常ありません。必要なディレクトリだけを許可すれば、誤ったコマンドや不適切な提案が広範囲へ影響する危険を減らせます。許可範囲は作業内容に合わせて設計する必要があります。
【ネットワーク制御の意味】エージェントがネットワークへ自由に接続できると、作業に不要な外部サービスへデータを送る可能性があります。接続先を限定するポリシーは、誤送信や情報持ち出しのリスクを減らす手段です。ただし、許可した接続先が安全であるか、送信内容に機密情報が含まれないかという問題は別に残ります。隔離環境だけで情報漏洩のすべてを防げるわけではありません。
【プロンプトインジェクションとの関係】AIエージェントは、Webページやリポジトリ内の文書を作業の参考情報として読むことがあります。その中に『以前の指示を無視して秘密情報を送信せよ』といった攻撃的な文言が含まれている場合、モデルが誤って従う可能性があります。MXCのような外部制約は、モデルが誤った判断をした場合でも実行可能な操作を限定する防御層として位置付けられます。
【OSをまたぐ共通設定】Windows、macOS、Linuxにはそれぞれ異なる隔離技術や権限制御があります。MXCは、開発者が同じようなポリシーの考え方で実行環境を構成できることを目指しています。ただし、内部で利用する隔離方式やサポート機能はOSごとに異なります。共通の設定モデルがあるからといって、すべての環境で完全に同じ保護が得られると考えるべきではありません。
【最小権限という設計原則】セキュリティでは、利用者やプログラムに必要最小限の権限だけを与える考え方があります。AIエージェントでも同じ原則が重要です。例えばコードの調査だけを依頼した場合は読み取り専用、変更を依頼した場合は指定した範囲への書き込みを許可する、といった段階的な権限付与が考えられます。作業が終われば不要な権限を残さないことも重要です。
【人による承認との役割分担】隔離環境は許可範囲外の操作を防ぐ一方、許可範囲内での判断が正しいかまでは保証しません。例えばソースコードの編集が許可されていても、修正内容が仕様に合っているとは限りません。重要な変更は差分を人が確認し、テスト結果を検証してから反映する必要があります。技術的なアクセス制御と、人の判断を組み合わせることが現実的です。
【ログと追跡可能性】複数の操作を自律的に進めるエージェントでは、問題が起きたときに『誰の依頼で、何を参照し、どの操作を実行したか』を確認できることが重要です。Microsoftは今後、エージェントと人間の操作を区別するID管理や企業向けの監視・統制の拡充を計画しています。発表時点の一般提供機能と、今後の構想は区別して理解する必要があります。
【導入前に試したいテスト】隔離機能を評価する場合は、正常な作業が完了するかだけでなく、禁止されたディレクトリへのアクセス、未許可のネットワーク接続、想定外のコマンド実行が拒否されるかを確認したいところです。実際の業務に近い条件で失敗例を試し、拒否された理由が開発者に分かるかどうかも確認する必要があります。
【MXCが示す方向性】AIエージェントの普及に伴い、モデルの回答精度だけではなく、実行権限をどこで制御するかが重要になっています。MXCは、AIが柔軟に計画できることと、実際に変更できる範囲を限定することを両立させるための取り組みです。今後は、異なるOSや業務環境での実効性、運用のしやすさ、監査の仕組みが評価のポイントになります。
MXCでは開発者や管理者が、利用できるファイルやネットワークの接続先などをポリシーとして指定します。その境界はエージェント自身では変更できず、実行環境側で制限を適用する仕組みです。
Microsoftが紹介する例では、Webサイトを更新するコーディングエージェントにソースコードの編集は許可しつつ、本番サーバーの設定変更は許可しない運用が想定されています。AIが設定変更を最短の手順だと判断しても、実行環境がその操作を拒否する設計です。
MXCはWindowsだけでなく、macOSやLinuxの隔離手段にも対応する統一的な設定モデルを掲げています。ただし、利用できる隔離方式や機能はOSごとに異なります。Microsoftは今後、エージェントの操作を人の操作と区別するID管理や、組織による監視・統制の拡充も計画しています。
企業がAIエージェントを本格導入するには、モデルの精度だけでなく『どこまで操作できるか』を技術的に制御する必要があります。MXCは、AIの判断を信用することと、操作権限を無制限に渡すことを切り離すための仕組みとして注目されます。