Microsoft hat Execution Containers (MXC) für Windows 11 allgemein verfügbar gemacht. Damit erhalten Entwickler und IT-Administratoren eine Möglichkeit, den Zugriff von KI-Agenten auf Dateien, Netzwerke und Systemressourcen zu beschränken. Die Technologie schafft vom Betriebssystem erzwungene Grenzen für Agenten, die Code ausführen, Entwicklungstools verwenden oder Aufgaben im Namen eines Benutzers erledigen.
Die am 7. Okt. angekündigte Veröffentlichung führt mehrere Optionen zur Abschottung ein, darunter isolierte Prozesse und separate Windows-Sitzungen. Allerdings ist noch nicht jede Funktion für den Produktionseinsatz bereit. Die Unterstützung für MicroVMs bleibt experimentell, während die zentrale Verwaltung über Microsoft Intune und erweiterte Steuerelemente für die Agentenidentität noch entwickelt werden.
Laut der Ankündigung von Microsoftwendet MXC Ressourcenrichtlinien unabhängig vom Agenten selbst an. Ein KI-Agent kann sich nicht einfach zusätzlichen Datei- oder Netzwerkzugriff gewähren, wenn seine Aufgabe Berechtigungen außerhalb der genehmigten Grenze erfordert.
Für Sicherheitsteams, die KI-Agenten einsetzen, besteht der unmittelbare Vorteil in einer besseren Kontrolle darüber, welche von Agenten erzeugten Codebestandteile und automatisierten Tools auf welche Ressourcen zugreifen können. Organisationen müssen weiterhin die passende Isolationsstufe auswählen, Zugriffsrichtlinien festlegen und überprüfen, dass diese Einschränkungen tatsächlich durchgesetzt werden.
So isolieren Microsoft Execution Containers KI-Agenten
MXC verwendet ein einheitliches JSON-Konfigurationsschema und SDK, um festzulegen, worauf eine Workload zugreifen kann. Entwickler können das Lesen und Schreiben von Dateien, Netzwerkverbindungen, die Prozessausführung und die Interaktion mit dem Desktop des Benutzers beschränken.
Ein Coding-Agent könnte beispielsweise die Berechtigung erhalten, Dateien in einem Software-Repository zu ändern, während er daran gehindert wird, Konfigurationen von Produktionsservern zu verändern oder auf persönliche Dokumente eines Mitarbeiters zuzugreifen.
Microsoft nennt vier Backends zur Abschottung mit unterschiedlichen Sicherheitseigenschaften.
- Prozesscontainer: Verfügbar unter Windows 11, macOS und Linux. Sie bieten eine leichtgewichtige Prozessisolierung mit AppContainer unter Windows, Seatbelt unter macOS und Bubblewrap unter Linux.
- Sitzungscontainer: Verfügbar unter Windows 11. Agenten laufen unter einem separaten Windows-Konto und in einer separaten Sitzung, wodurch Desktop, Zwischenablage, Benutzeroberfläche und Eingaben vom interaktiven Benutzer isoliert werden.
- WSL-Container: Verfügbar unter Windows 11. Sie stellen Linux-Ausführungsumgebungen für Agententools und Entwicklungs-Workloads bereit, die auf dem Windows-Subsystem für Linux basieren.
- MicroVM-Container: Experimentell unter Windows 11 und Linux. Sie verwenden hardwaregestützte Virtualisierung für Workloads, die eine stärkere Isolierung erfordern.
Das geeignete Backend hängt von der Workload ab. Ein Coding-Assistent benötigt möglicherweise reaktionsschnellen Zugriff auf Entwicklungstools, während ein Agent, der mit sensiblen Dateien arbeitet, eine stärkere Trennung von der Sitzung des Benutzers erfordern kann.
Die Sitzungsisolierung ist besonders für Agenten relevant, die mit Desktopanwendungen interagieren. Indem Windows den Desktop und die Eingabeumgebung eines Agenten von denen des Benutzers trennt, kann es die Möglichkeiten für unbeabsichtigte Interaktionen mit Anwendungen einschränken, die in der Sitzung des Mitarbeiters ausgeführt werden.
Diese Kontrollen erweitern das übergeordnete Sicherheitsmodell von Windows 11, das bereits Schutzmechanismen des Betriebssystems nutzt, um Anwendungsprivilegien und den Zugriff auf sensible Ressourcen zu beschränken.
Erzwingungs-, Lern- und freizügiger Modus
MXC umfasst drei Betriebsmodi, die bestimmen, wie konfigurierte Zugriffsbeschränkungen umgesetzt werden.
Erzwingungsmodus blockiert Vorgänge außerhalb der genehmigten Richtlinie. Autorisierte Aktivitäten werden ausgeführt, während Anfragen nach Ressourcen jenseits der festgelegten Grenze abgelehnt werden.
Lernmodus blockiert ebenfalls nicht autorisierte Vorgänge, zeichnet sie jedoch in einem JSON-Aktivitätsbericht auf. Entwickler und Administratoren können diese Informationen nutzen, um fehlende Berechtigungen zu erkennen und Richtlinien anzupassen, ohne die Abschottung zu deaktivieren.
Freizügiger Modus zeichnet Aktivitäten auf, die von der MXC-Richtlinie abgelehnt würden, lässt sie aber zu, sofern keine anderen geltenden Einschränkungen des Betriebssystems oder der Organisation entgegenstehen.
Diese Unterscheidung ist für Sicherheitsteams wichtig. Der freizügige Modus hilft Entwicklern, die Ressourcenanforderungen eines Agenten zu verstehen, setzt die konfigurierten MXC-Einschränkungen jedoch nicht durch.
Organisationen sollten für Produktions-Workloads, die diese Einschränkungen erfordern, den Erzwingungsmodus verwenden und den freizügigen Modus auf die kontrollierte Entwicklung und Erprobung von Richtlinien beschränken.
Microsoft unterstützt außerdem organisatorische Kontrollen, mit denen sich die von Agentenentwicklern angeforderten Berechtigungen weiter einschränken lassen.
Eine zentrale Intune-Richtlinienverwaltung für MXC-Prozesscontainer ist jedoch noch nicht allgemein verfügbar. Microsoft zufolge wird diese Funktion in einer künftigen Version bereitgestellt und IT-Teams ermöglichen, die Erstellung von Containern und den Ressourcenzugriff auf verwalteten Windows-Geräten zentral zu steuern.
Auch die Agentenidentität ist ein noch in Entwicklung befindlicher Bestandteil. Microsoft plant, Entra-Identitätsfunktionen in Microsoft Agent 365 zu integrieren, damit Organisationen Aktivitäten von Agenten von denen der Mitarbeiter unterscheiden und Kontrollen auf einzelne Agenten anwenden können.
Diese Funktionen sind von der nun allgemein verfügbaren Abschottungstechnologie getrennt.
Welche KI-Agenten unterstützen MXC und was Sicherheitsteams prüfen sollten
Microsoft führt GitHub Copilot, OpenAI Codex, OpenClaw, Replit, LM Studio, NVIDIA OpenShell und Unsloth AI als Agenten und Frameworks auf, die MXC bereits unterstützen.
Weitere Integrationen für Anthropic Claude Code, Box, Egnyte, Manus, Perplexity und mehrere andere Produkte sind geplant.
Die Unterstützung einer Integration bedeutet nicht zwangsläufig, dass jede Agentenfunktion oder Bereitstellungskonfiguration innerhalb eines MXC-Containers ausgeführt wird. Organisationen sollten prüfen, welche Abschottungsoptionen ihr ausgewählter Agent unterstützt und wie seine Berechtigungen angewendet werden.
Diese Unterscheidung ist für den Einsatz von Unternehmensagenten relevant, die auf sensible Ressourcen zugreifen können. Die jüngsten Bedenken hinsichtlich des Zugriffs von Claude-Agenten auf Live-Systemezeigen, wie wichtig es ist, die operativen Berechtigungen festzulegen, bevor Agenten mit Produktionsumgebungen interagieren dürfen.
Auch die Ausführungsabschottung hat Grenzen.
Ein Container kann verhindern, dass ein Agent nicht autorisierte Dateien liest oder verbotene Netzwerkziele erreicht. Er kann jedoch nicht feststellen, ob der Agent dazu gebracht wurde, mithilfe von Ressourcen, auf die er rechtmäßig zugreifen durfte, eine unerwünschte Aktion auszuführen.
Ein Prompt-Injection-Angriff könnte einen Agenten beispielsweise dazu bringen, Informationen über ein genehmigtes Ziel offenzulegen. Fällt die Übertragung in den Rahmen der konfigurierten Berechtigungen, würde die Abschottung sie allein nicht unbedingt verhindern.
Organisationen, die KI-Agenten einsetzen, benötigen daher zusätzliche Sicherheitskontrollen für KI-Agentenfür die Autorisierung von Tools, den Zugriff auf sensible Daten und die Genehmigung risikoreicher Aktionen durch Menschen.
Sicherheitsteams, die MXC bewerten, sollten vier Prüfungen priorisieren:
- Das passende Backend auswählen.Die Optionen für Prozess-, Sitzungs- oder andere unterstützte Isolierungen an die Sensibilität der Workload anpassen.
- Richtlinien nach dem Prinzip der geringsten Rechte anwenden.Nur den Zugriff auf benötigte Dateien, Tools, Netzwerkziele und Ressourcen der Benutzeroberfläche gewähren.
- Einstellungen zur Durchsetzung überprüfen.Bestätigen, dass Produktions-Workloads den Erzwingungsmodus verwenden, wenn Richtlinienbeschränkungen nicht autorisierte Vorgänge blockieren müssen.
- Das Verhalten des Agenten testen.Den Lernmodus verwenden, um fehlende Berechtigungen zu erkennen, unerwartete Ressourcenanforderungen zu untersuchen und Richtlinien vor der Bereitstellung zu verfeinern.
Teams sollten außerdem die unterstützte Windows-Konfiguration und die Anforderungen des MXC-Backends für ihre vorgesehenen Workloads bestätigen. Microsoft dokumentiert die Verfügbarkeit der Backends nach Betriebssystem, individuelle Voraussetzungen für die Bereitstellung können jedoch abweichen.
Microsoft Execution Containers bietet eine Möglichkeit, die für KI-Agenten verfügbaren Ressourcen zu begrenzen, ohne ihnen uneingeschränkten Zugriff auf die Umgebung des Benutzers zu gewähren. Der Nutzen im Produktionseinsatz hängt davon ab, wie Organisationen diese Grenzen konfigurieren und mit Identitätskontrollen, Überwachung und Genehmigungsanforderungen kombinieren.
Auch lesen: Organisationen, die autonome Tools einsetzen, können die Aufsicht stärken, indem sie Unternehmens-KI-Agenten steuern und ihren Zugriff auf sensible Systeme beschränken.





