「AIエージェントが社内ファイルを誤って削除してしまった」「どこまでのアクセスを許可すべきか分からない」——自律型AIの業務活用が広がるにつれ、こうした声をIT部門から聞く機会が増えています。AIは業務効率化に有効な一方、誤動作や悪意ある操作によるインシデントリスクも伴います。
Microsoftが2026年6月のBuild 2026で発表した「Microsoft Execution Containers(MXC)」は、AIエージェントの動作範囲をOSレベルで制限するサンドボックス技術です。企業が安全にAIを活用し続けるための新たなインフラとして注目されています。本記事では、IT担当者が押さえるべきMXCの概要・仕組み・注意点を解説します。
そもそもAIエージェントの何がリスクになるのか

Photo by Sasun Bughdaryan on Unsplash
AIエージェントとは、人の指示を受けてファイル操作・メール送信・プログラム実行などを自律的にこなすAIです。OpenClawやGitHub Copilot CLIなど、企業現場への導入事例が急増しています。
便利な反面、AIエージェントには次のようなリスクがあります。
・**誤動作によるファイルの削除・改ざん**:AIが文脈を誤解し、業務データや設定ファイルを削除するケースが現実に発生。復旧に数日を要した事例も報告されています。
・**情報漏洩**:権限を広く付与しすぎると、AIが機密情報を外部に送信・出力するリスクが生じます。
・**プロンプトインジェクション攻撃**:外部から悪意ある命令を埋め込み、AIに意図しない操作をさせるサイバー攻撃手法も確認されています。
Microsoftのセキュリティチーフアーキテクトも「AIは安全でないコードや情報漏洩、新たなコンプライアンス上の問題を生み出している」と警鐘を鳴らしています。
MXCとは何か——OSが直接AIを「見張る」仕組み

MXC(Microsoft Execution Containers)は、AIエージェントをホスト環境から隔離して安全に実行するサンドボックスシステムです。2026年6月2日のBuild 2026で発表され、Windows・Linux・macOSをサポートします。
最大の特徴は「**ポリシー駆動型の実行制御**」です。情報システム部門がJSONポリシーファイルにて、
・アクセスを許可するファイルやフォルダ
・通信してよいネットワーク先
・使用を許可するシステム権限
をあらかじめ定義すると、MXCが実行時にその境界を自動適用します。AIが境界を超えようとすると、OSが遮断します。
分離の強度は用途に応じて選択でき、軽量な「プロセス分離」から、より強固な「セッション分離」「マイクロVM」まで段階的に使い分けられます。Windows Insider Devチャンネルでプレビュー版が先行利用可能です。
既存のMicrosoft管理ツールとの連携——Defender・Intune・Purview

MXCの強みは、多くの企業が既に導入しているMicrosoftのセキュリティ製品群と統合される点です。「Agent 365」との連携で以下が利用可能になります(2026年7月プレビュー予定)。
・**Microsoft Defender**:エージェントの異常な挙動を検知・アラート
・**Microsoft Intune**:MXCポリシーをエンドポイント全体に一括配布・適用
・**Microsoft Entra**:エージェントに固有IDを付与し、人間の操作と区別して監査ログに記録
・**Microsoft Purview**:コンプライアンス・データガバナンスの観点から活動を追跡
IT部門はAIエージェント専用のワークフローをゼロから構築する必要がなく、既存の管理基盤でAI統制を実現できます。固有IDによって「どのAIが・いつ・何をしたか」の追跡も容易になります。
IT担当者が今すぐ確認すべき注意点

Photo by Zulfugar Karimov on Unsplash
MXCは魅力的な技術ですが、現時点では**早期プレビュー段階**です。導入前に以下の点を確認しましょう。
1. **完全なセキュリティ境界ではない**:公式が「現状のプロファイルはセキュリティ境界として扱わないこと」と明示。多層防御の一部として位置づけることが重要です。
2. **対応OSの確認**:Windows 11(24H2 Enterprise/Pro)が対象。Windows Server 2027への対応は2026年後半予定です。
3. **Agent 365統合はプレビュー待ち**:Defender・Intune・Purviewとの統合は2026年7月プレビュー開始予定。GAのタイムラインをウォッチしてください。
4. **ポリシー設計が鍵**:「どのエージェントに何の権限を与えるか」の社内基準を今のうちに整備しておきましょう。
5. **Dockerとの棲み分け**:MXCはAIエージェント特化の実行環境であり、Dockerの代替ではありません。既存のコンテナ運用との役割分担を明確にしてください。
企業がMXCに向けて今から準備できること

Photo by Igor Omilaev on Unsplash
MXCの一般提供はこれからですが、今から準備しておくことで導入をスムーズに進められます。
**今から着手できる準備ステップ:**
1. **社内AIエージェントの棚卸し**:使用中・検討中のツールをリストアップし、必要なファイル・ネットワーク・権限の範囲を整理する。
2. **プレビューで先行検証**:Windows Insider Devチャンネルに参加し、検証環境でMXCを試用してポリシー設計のノウハウを蓄積する。
3. **最小権限を今すぐ実践**:MXC導入前でも、AIエージェントへの権限付与を業務上必要な最小限に絞る運用を始める。
4. **Agent 365プレビューをフォロー**:7月以降のDefender・Intune連携プレビューを早期評価し、本番適用計画を策定する。
AIエージェントの業務活用は加速しています。「使ってから対策する」ではなく、セキュリティの枠組みを先に整えることが安全で持続的なAI活用の近道です。
よくある質問
MXCはすべてのWindowsで使えますか?
現時点ではWindows 11のEnterprise版・Pro版(バージョン24H2)が対象です。Windows Server 2027への対応は2026年後半予定。Windows Insider Devチャンネルでプレビュー版を先行評価できます。
MXCはDockerの代わりになりますか?
MXCはDockerの代替ではありません。Dockerは汎用コンテナ技術ですが、MXCはAIエージェント隔離に特化した実行環境です。既存のDocker運用はそのまま続け、AIエージェント実行部分にMXCを組み合わせる使い方が想定されています。
MXC導入前にAIリスク管理を始めるには?
「最小権限の原則」の徹底が有効です。AIに付与するファイルアクセス・ネットワーク通信・実行権限を業務上必要な最小限に絞り、エージェントごとのアクセス範囲を社内基準として文書化しておくことを推奨します。
MXCとAgent 365の違いは何ですか?
MXCはAIエージェントをOSレベルで隔離するサンドボックス技術です。Agent 365はDefender・Intune・Entra・Purviewを統合した管理プラットフォームです。MXCはAgent 365の基盤として機能し、両者は補完関係にあります。