【解説】AIエージェントにパソコンを任せて大丈夫? Windowsが用意する「見えない柵」MXCのしくみ
人の代わりにファイルを開き、プログラムを書き、ネットにつなぐ「AIエージェント」。便利な半面、やりすぎを止める仕組みが要る。Microsoftが一般提供を始めた「Microsoft Execution Containers(MXC)」は、AIが使える範囲をOSの側で決めて守らせる仕組みだ。何をどう防ぐのかを解説する。
AI- ●AIに「自分で自分を見張らせない」のが基本の考え方
- ●使えるファイル・ネット・画面をOSの側で決めて守らせる
- ●まず記録だけ取る「見習い」の使い方もできる
AIエージェントを使うなら、そのアプリが使える範囲を区切る仕組みに対応しているかを見ておきたい。会社では、AIに渡す権限を仕事に必要な分だけにする考え方が大切になる。
Windowsでは、AIの行動を人と分けて記録する仕組みや、会社がまとめて管理する機能も近く加わる。Claude CodeやPerplexityなども対応する予定だ。
人の代わりにファイルを開き、プログラムを書き、ネットにつないで作業を進める「AIエージェント」が広がっている。Microsoftは2026年10月7日(米国時間)、こうしたAIが使える範囲をWindowsの側で決めて守らせる仕組み「Microsoft Execution Containers(MXC)」の一般提供を始めた。発表の全体はこちらの記事で紹介した。ここでは、MXCが何をどう防ぐのかを掘り下げる。
なぜ「柵」が要るのか
AIエージェントは、一日中動き続けたり、道具を使ったり、ファイルを書き換えたりできる。Microsoftは、これまで使う側には「何でもできるようにして、何も起きないよう祈る」か「止めてしまって便利さを捨てる」かの二択しかなく、どちらも受け入れられないと説明する。
Microsoftが挙げる例が分かりやすい。Webサイトを直すよう頼まれたAIは、サイトのファイルを読み書きでき、本番のサーバーの設定も「読む」必要がある。ただ、設定を「書き換える」権限まではない。ところが、柵がないと、AIは「設定を変えるのが一番早い」と考えて実行し、本番のサイトを壊してしまうかもしれない。AIから見れば筋の通った行動でも、頼んだ人が許した範囲を超えている。
だからMicrosoftは、「エージェントは自分自身のセキュリティの番人にはなれない」とし、AIの外側で決めた境界の中で動かすべきだとしている。
MXCは何を決められるのか
MXCでは、開発者や会社の管理者が、AIの作業に必要なものをあらかじめ「ルール(ポリシー)」として書いておく。決められるのは主に次のとおり。
| 決めること | 中身 |
|---|---|
| ファイル | 書き換えてよい場所、読むだけの場所、触れてはいけない場所 |
| ネットワーク | 外へつなぐか、外からの接続を受けるか |
| 画面 | デスクトップの画面や操作にさわれるか |
| 起動のしかた | どのコマンドを、どの設定で動かすか |
| 隔離のしかた | どのくらい強く切り離した場所で動かすか |
ルールはAIの手の届かないところにあり、AIや、AIが作ったプログラムが自分で権限を広げることはできない。先の例なら、サイトのファイルの読み書きと、Gitなど開発の道具は許し、個人の「ドキュメント」フォルダーやネットへの接続はふさぐ、といった設定ができる。
隔離の強さは4段階
作業によって、必要な守りの強さは違う。MXCは、切り離し方を選べる。
- プロセス単位:軽い守り方で、反応の速さが要る作業向け。Windows 11のほか、macOSやLinuxでも使える。
- セッション単位:AIを別のアカウントで、別のデスクトップとして動かす。画面やクリップボード、入力も人と分かれる。Windows 11だけの仕組みで、長く動かし続けるAI向け。
- WSL(Windows上のLinux):Linuxの道具を使うAI向け。
- 小さな仮想マシン:機械のレベルで切り離す一番強い守り方。危険の高い作業向けで、今は試験的な提供。
いきなり縛らず「見習い」から
AIが何を必要とするかを、最初から全部書き出すのは難しい。そこでMXCには3つの動かし方がある。ルールどおりに止める「本番(Enforcement)」、止めたうえで記録も取る「学習(Learning)」、止めずに記録だけ取る「お試し(Permissive)」だ。お試しや学習で、AIが実際に何に触ろうとしたかを記録で確かめ、必要な分だけを許すルールに整えていける。この記録を出せるのはWindowsだけだという。
「誰がやったか」を分ける
Microsoftはさらに、AIの行動を人の行動と分けて記録する仕組みを近く加える。会社のアカウントの仕組み「Microsoft Entra」で、AIの操作と社員の操作を区別できるようにする。
これができると、あるAIが乗っ取られたり、ルールを破ったりしても、そのAIの権限だけを止め、社員本人の仕事は止めずに済む。どのAIが何をしたかもたどりやすくなる。会社がAIの柵をまとめて管理できるよう、管理ツール「Intune」から設定する機能も近く提供するとしている。
かんたんに言うと
AIエージェントに仕事を頼むのは、家の合鍵を渡して留守番を頼むのに似ている。合鍵1本で全部の部屋に入れると、良かれと思って余計なことをされるかもしれない。MXCは、入っていい部屋、のぞくだけの部屋、入れない部屋を、家の側で決めておく仕組みだ。しかも、その決まりは留守番する側が書き換えられない。
私たちにどう関係するのか
MXCにはすでに、GitHub Copilot、OpenAIのCodex、OpenClaw、LM Studioなどが対応している。AnthropicのClaude CodeやPerplexityなども対応する予定だ。Microsoftは、個人のPCでAIを使う人にとっても、こうした守りはエージェントの使い勝手の一部として組み込まれるとしている。対応したアプリを使えば、その中に柵の仕組みが組み込まれている、ということだ。
AIエージェントを選ぶときは、便利さだけでなく、こうした「使える範囲を区切る仕組み」に対応しているかも見ておきたい。会社でAIを使うなら、AIに渡す権限を仕事に必要な分だけにする「最小の権限」の考え方が、これまで以上に大切になる。
日本ではどうなるのか
MXCは、Windows 11で一般提供が始まった。提供する国や地域を限るという説明はないが、使うにはMXCに対応したAIエージェントのアプリが必要だ。AIと人の操作を分けて記録する機能や、Intuneでの管理は、これから提供される。日本向けの個別の発表はない。
まとめ
AIに仕事を任せるほど、「どこまで任せるか」を決める仕組みが欠かせなくなる。MXCは、その線引きをAI任せにせず、OSの側で守らせる試みだ。AIエージェントが当たり前になる前に、柵の考え方を知っておいて損はない。