Présentés en préversion en juin dernier, les Microsoft Execution Containers sont désormais disponibles en version stable. Microsoft en a profité pour détailler les moyens de limiter les accès des agents IA aux fichiers, aux applications et au réseau.

Depuis près d’un an maintenant, Microsoft travaille sur des environnements isolés permettant aux agents IA d’exécuter des tâches sans disposer de tous les droits de l’utilisateur. Après Agent Workspace, qui leur réservait une session Windows distincte, l’entreprise a présenté en juin dernier Microsoft Execution Containers (MXC), une technologie proposant plusieurs niveaux d’isolation et des règles d’accès adaptées aux tâches exécutées. Redmond vient d’en officialiser la disponibilité générale sur Windows 11, confirmant sa prise en charge par GitHub Copilot et OpenAI Codex, entre autres.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Des agents IA libres d'agir, mais dans des cadres bien définis
Plutôt que de compter sur les instructions données à une IA pour l’empêcher d’effectuer certaines actions, Microsoft a conçu MXC pour permettre aux développeurs de définir les ressources auxquelles elle peut accéder, tandis que le système d’exploitation se charge de faire respecter ces restrictions. Un agent chargé de modifier le code d’un site web peut ainsi être autorisé à travailler sur les fichiers du projet sans pouvoir consulter les documents personnels de l’utilisateur, ou à lire la configuration d’un serveur sans avoir le droit de la modifier.
Selon la nature des tâches confiées aux agents et le degré d’isolation recherché, MXC propose quatre types de conteneurs. Les conteneurs de processus, les plus légers, fonctionnent sur Windows 11, macOS et Linux. Ils privilégient la réactivité, par exemple pour exécuter du code généré par une IA.
Les conteneurs de session, réservés à Windows, disposent quant à eux d’un compte et d’un environnement graphique distincts, dont le bureau et le presse-papiers sont séparés de ceux de l’utilisateur. Ils permettent ainsi aux agents d’effectuer des tâches de longue durée et d’interagir avec des applications sans interférer avec la session principale.
S’y ajoutent des conteneurs fondés sur WSL, pour exécuter des environnements de développement Linux sur Windows 11, ainsi que des microVM, encore expérimentales, qui exploitent la virtualisation matérielle pour mieux isoler les opérations les plus risquées.
Les développeurs définissent ces autorisations dans une configuration JSON commune aux différentes plateformes. MXC s’appuie ensuite sur le mécanisme d’isolation adapté au conteneur choisi pour les faire respecter, sans que l’agent puisse modifier lui-même ses droits.
Des permissions ajustables et une activité sous surveillance
Déterminer les permissions nécessaires peut demander quelques ajustements, un agent risquant de se retrouver bloqué faute d’avoir accès à un fichier ou à un service indispensable à sa tâche. MXC prévoit donc trois modes de fonctionnement pour aider les développeurs à affiner leurs règles.
Enforcement bloque les opérations non autorisées, tandis que Learning applique les mêmes restrictions, mais consigne les tentatives d’accès refusées dans un rapport JSON. À l’inverse, Permissive laisse passer ces opérations tout en les enregistrant, afin d’observer les ressources sollicitées avant d’appliquer des règles plus strictes. Ce dernier mode ne contourne toutefois pas les autres protections du système. Ces rapports d’activité sont réservés aux conteneurs de processus sur Windows.
Microsoft prépare également des fonctions de supervision destinées aux entreprises. Les administrateurs pourront bientôt utiliser Intune pour imposer leurs propres restrictions aux conteneurs de processus sur Windows 11, indépendamment des permissions prévues par les développeurs. Windows doit aussi s’appuyer sur Microsoft Entra pour distinguer les actions des agents de celles des utilisateurs, tandis qu’Agent 365 permettra de suivre leur activité et d’intervenir individuellement en cas de problème. Si l’un d’eux est compromis, les équipes de sécurité pourront ainsi limiter ses accès sans empêcher l’employé de continuer à travailler.
Plusieurs solutions prennent déjà en charge MXC. Outre GitHub Copilot et OpenAI Codex, Microsoft cite OpenClaw, Replit, LM Studio et Unsloth AI. NVIDIA a aussi intégré OpenShell à MXC pour compléter les contrôles d’accès aux fichiers et aux services d’inférence, renforcer ceux du réseau et gérer les identifiants. D’autres éditeurs doivent suivre, parmi lesquels Anthropic avec Claude Code, Manus, Perplexity et Raycast. Ces protections ne s’appliquent toutefois pas automatiquement à tous les agents exécutés sur Windows 11 : elles dépendent de l’intégration de MXC dans les applications concernées et des tâches effectivement isolées.