Microsoft、「Execution Containers」を一般提供開始 AIエージェントのセキュリティを強化

Microsoftは、Windows 11向けに「Execution Containers(MXC)」の一般提供を開始しました。開発者やIT管理者は、AIエージェントがアクセスできるファイル、ネットワーク、システムリソースを制限できるようになります。この技術は、コードの実行や開発ツールの利用、ユーザーに代わるタスクの実行を行うエージェントの周囲に、OSレベルで強制される境界を作ります。

10月7日に発表された今回のリリースでは、分離されたプロセスや独立したWindowsセッションなど、複数の隔離オプションが導入されました。ただし、すべての機能が本番環境で使えるわけではありません。MicroVMのサポートは試験的な段階にとどまっており、Microsoft Intuneによる一元管理や、エージェントIDの制御拡張も開発中です。

Microsoftの発表によると、MXCはエージェント自身とは独立してリソースポリシーを適用します。タスクの遂行に承認済みの境界外の権限が必要になっても、AIエージェントが自らファイルやネットワークへのアクセス権を追加することはできません。

AIエージェントを導入するセキュリティチームにとっては、エージェントが生成したコードや自動化ツールが到達できる範囲をより細かく制御できる点が、すぐに得られるメリットです。ただし組織側では、適切な隔離レベルの選択、アクセスポリシーの定義、そして制限が実際に適用され続けていることの検証が引き続き必要です。

Microsoft Execution ContainersによるAIエージェントの隔離の仕組み

MXCは、統一されたJSON構成スキーマとSDKを使い、ワークロードがアクセスできる対象を定義します。開発者は、ファイルの読み書き、ネットワーク接続、プロセスの実行、ユーザーのデスクトップとのやり取りを制限できます。

たとえば、コーディングエージェントにソフトウェアリポジトリ内のファイルを変更する権限を与えつつ、本番サーバーの構成変更や従業員の個人文書へのアクセスはブロックする、といった運用が可能です。

Microsoftは、セキュリティ特性の異なる4種類の隔離バックエンドを示しています。

  • プロセスコンテナ:Windows 11、macOS、Linuxで利用できます。Windowsでは AppContainer、macOSでは Seatbelt、Linuxでは Bubblewrap を使い、軽量なプロセス分離を実現します。
  • セッションコンテナ:Windows 11で利用できます。エージェントは別のWindowsアカウントとセッションで動作し、デスクトップ、クリップボード、ユーザーインターフェース、入力が対話型ユーザーから分離されます。
  • WSLコンテナ:Windows 11で利用できます。Windows Subsystem for Linuxに依存するエージェントツールや開発ワークロード向けに、Linuxの実行環境を提供します。
  • MicroVMコンテナ:Windows 11とLinuxで試験的に提供されています。より強力な分離が必要なワークロード向けに、ハードウェアに支えられた仮想化を利用します。

適切なバックエンドはワークロードによって異なります。コーディングアシスタントには開発ツールへの素早いアクセスが必要な場合がある一方、機密ファイルを扱うエージェントには、ユーザーのセッションからのより強い分離が求められることがあります。

セッション分離は、デスクトップアプリケーションを操作するエージェントにとって特に重要です。エージェントのデスクトップと入力環境をユーザーのものから切り離すことで、Windowsは、従業員のセッションで動作するアプリケーションに意図せず干渉される可能性を抑えられます。

これらの制御は、Windows 11のセキュリティモデルをさらに拡張するものです。このモデルでは、すでにOSの保護機能を使って、アプリケーションの権限や機密リソースへのアクセスを制限しています。

Enforcement、Learning、Permissiveの各モード

MXCには、設定したアクセス制限の動作を決める3つの動作モードがあります。

Enforcementモードでは、承認されたポリシー外の操作をブロックします。許可された操作は通常どおり実行され、定義された境界を超えるリソースへの要求は拒否されます。

Learningモードでも、許可されていない操作はブロックされますが、その内容はJSON形式のアクティビティレポートに記録されます。開発者や管理者はこの情報を使い、隔離を無効にすることなく、不足している権限を特定してポリシーを調整できます。

Permissiveモードでは、MXCポリシーであれば拒否される操作を記録したうえで、実行を許可します。ただし、OSや組織によるその他の制限は引き続き適用されます。

この違いは、セキュリティチームにとって重要です。Permissiveモードは、エージェントが必要とするリソースを開発者が把握する助けになりますが、設定したMXCの制限そのものは強制しません。

組織は、これらの制限が必要な本番ワークロードにはEnforcementモードを使い、Permissiveモードは管理された環境でのポリシー策定とテストに限定すべきです。

Microsoftはまた、エージェント開発者が要求する権限をさらに制限できる組織向けの制御にも対応しています。

ただし、MXCプロセスコンテナに対するIntuneでのポリシー一元管理は、まだ一般提供されていません。Microsoftによると、この機能は今後のリリースで提供される予定で、IT部門は管理対象のWindowsデバイス全体でコンテナの作成やリソースアクセスを管理できるようになります。

エージェントIDも、開発が進められている要素の一つです。Microsoftは、EntraのID機能をMicrosoft Agent 365と統合する計画です。これにより、組織はエージェントの活動を従業員の活動と区別し、個々のエージェントに制御を適用できるようになります。

これらの機能は、今回一般提供が始まった隔離技術とは別のものです。

MXCに対応するAIエージェントと、セキュリティチームが確認すべき点

Microsoftは、MXCにすでに対応しているエージェントやフレームワークとして、GitHub Copilot、OpenAI Codex、OpenClaw、Replit、LM Studio、NVIDIA OpenShell、Unsloth AIを挙げています。

Anthropic Claude Code、Box、Egnyte、Manus、Perplexityなど、そのほか複数の製品でも統合が予定されています。

ただし、統合に対応しているからといって、エージェントのすべての機能や展開構成がMXCコンテナ内で動作するとは限りません。組織は、採用するエージェントが対応する隔離オプションと、権限がどのように適用されるかを確認する必要があります。

この点は、機密リソースにアクセスできる企業向けエージェントの導入において重要です。最近話題になったClaudeエージェントによる稼働中システムへのアクセスをめぐる懸念は、本番環境でエージェントを動かす前に運用上の権限を定義しておく必要があることを示しています。

実行の隔離にも限界があります。

コンテナは、エージェントが許可されていないファイルを読んだり、禁止された宛先に接続したりするのを防げます。しかし、エージェントが正当に許可されたリソースを使って望ましくない動作をするよう操られた場合、それを見抜くことはできません。

たとえば、プロンプトインジェクション攻撃によって、エージェントが承認済みの宛先経由で情報を漏えいするよう仕向けられる可能性があります。その送信が設定された権限の範囲内であれば、隔離だけでは必ずしも阻止できません。

そのため、業務用AIエージェントを導入する組織には、ツールの認可、機密データへのアクセス、リスクの高い操作に対する人間の承認といった面で、追加の保護策が必要です。

MXCを評価するセキュリティチームは、次の4点を優先して確認すべきです。

  1. 適切なバックエンドを選ぶ:プロセス、セッションなど、対応する隔離オプションをワークロードの機密度に合わせて選びます。
  2. 最小権限のポリシーを適用する:必要なファイル、ツール、ネットワーク宛先、ユーザーインターフェースのリソースに限ってアクセスを許可します。
  3. 強制設定を検証する:ポリシーによる制限で未承認の操作をブロックする必要がある本番ワークロードでは、Enforcementモードが使われていることを確認します。
  4. エージェントの挙動をテストする:Learningモードを使って不足している権限を洗い出し、想定外のリソース要求を調査し、展開前にポリシーを改善します。

チームはまた、想定するワークロードに必要なWindowsの対応構成とMXCバックエンドの要件も確認すべきです。Microsoftはオペレーティングシステムごとのバックエンドの対応状況を公開していますが、個々の導入要件は異なる場合があります。

Microsoft Execution Containersは、AIエージェントにユーザー環境への無制限のアクセスを与えることなく、利用できるリソースを制限する手段を提供します。本番環境でどれだけ価値を発揮するかは、組織がこれらの境界をどう設定し、IDの制御、監視、承認要件とどう組み合わせるかにかかっています。

関連記事: 自律型ツールを導入する組織は、AIエージェントの権限を制限し、機密システムへのアクセスを制限することで、リスクを減らせます。

翻訳元: https://www.esecurityplanet.com/endpoint-security/news-microsoft-execution-containers-for-ai-agents-reach-ga/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。