AI-agents

Windows 11 beperkt AI-agents met Execution Containers

Windows 11 beperkt AI-agents met Execution Containers

Microsoft heeft Execution Containers (MXC) op 7 oktober 2026 algemeen beschikbaar gemaakt voor Windows 11. Het is een beveiligingslaag waarmee ontwikkelaars en beheerders vooraf vastleggen waartoe een AI-agent toegang heeft. Dat wordt steeds relevanter nu agents zelfstandig bestanden openen, commando's uitvoeren en verbinding maken met het netwerk.

Wat zijn Execution Containers?

MXC is een door het besturingssysteem afgedwongen afbakening voor AI-agents en andere onbetrouwbare workloads. Het beleid staat buiten de agent zelf. Een agent kan zichzelf dus geen extra rechten geven. Logan Iyer, bij Microsoft verantwoordelijk voor het Windows-platform, zei dat een agent "niet zijn eigen beveiligingsautoriteit kan zijn".

Ontwikkelaars gebruiken een SDK en een gedeeld JSON-configuratieschema om te beschrijven wat een workload nodig heeft. Daarmee zijn te beperken:

  • toegang tot bestanden en mappen, alleen-lezen of lezen en schrijven;
  • inkomende en uitgaande netwerkverbindingen;
  • welke processen met welke argumenten mogen draaien;
  • toegang tot het bureaublad van de gebruiker.

Vier soorten containers

Microsoft biedt meerdere niveaus van isolatie, afhankelijk van het risico van de taak:

  • Procescontainers: lichte isolatie via AppContainer op Windows 11. Dit type werkt ook op macOS en Linux.
  • Sessiecontainers: de agent draait onder een apart Windows-account en een aparte sessie, los van bureaublad, klembord en invoer. Alleen Windows 11.
  • WSL-containers: een Linux-omgeving via Windows Subsystem for Linux, voor agent-tools die daarop vertrouwen.
  • MicroVM-containers: hardwarematige virtualisatie voor de strengste isolatie. Dit type is nog experimenteel.

Drie werkmodi

Om beleid te ontwikkelen zonder meteen taken te laten mislukken, kent MXC drie modi. In Enforcement worden handelingen buiten het beleid geblokkeerd. Learning blokkeert ook, maar legt alles vast in een JSON-activiteitenrapport, zodat beheerders zien welke rechten ontbreken. Permissive laat alles toe en logt alleen wat het beleid zou hebben tegengehouden. Activiteitenrapporten zijn volgens de documentatie alleen beschikbaar voor procescontainers op Windows.

Welke agents doen al mee?

Volgens Microsoft ondersteunen onder meer GitHub Copilot, OpenAI Codex, OpenClaw, Replit, LM Studio en Unsloth AI MXC al. NVIDIA heeft OpenShell geïntegreerd. Claude Code, Box, Manus, Perplexity en andere partijen hebben ondersteuning aangekondigd. Ook op Windows 365 is MXC algemeen beschikbaar, zodat agents op Cloud-pc's kunnen worden afgeschermd.

Wat betekent dit voor beheerders?

Organisaties kunnen extra beperkingen opleggen bovenop wat een agent-ontwikkelaar aanvraagt. Centraal beheer via Intune voor procescontainers op Windows 11 is nog niet beschikbaar en volgt "binnenkort". Hetzelfde geldt voor controles in Microsoft Agent 365 en voor ondersteuning in Microsoft Entra om agent-activiteit te onderscheiden van die van medewerkers.

Er zijn ook grenzen. MXC kan een gemanipuleerde agent niet stoppen als die misbruik maakt van rechten die hij wél heeft, bijvoorbeeld bij een prompt-injectie die gegevens naar een toegestane bestemming stuurt. Ook garandeert een integratie niet dat elke functie van een agent in een container draait. Microsoft noemt MXC daarom één onderdeel van een breder beveiligingsmodel.

Wat kun je hieruit meenemen?

Met Execution Containers krijgt Windows 11 een ingebouwde manier om AI-agents te begrenzen. Het beleid wordt door het besturingssysteem afgedwongen en niet door de agent zelf, en er zijn vier isolatieniveaus en drie werkmodi om mee te testen.

Voor beheerders is het verstandig te inventariseren welke agents in de organisatie draaien en of die MXC al gebruiken. Begin met de Learning-modus om te zien welke rechten een agent echt nodig heeft, en wacht op de Intune-integratie voor centraal beheer. Vergeet niet dat containment een aanvulling is op, en geen vervanging van, goede rechten, monitoring en controle op gegevensstromen.

Weiterlesen

Windows Update-certificaten verlopen in 2027: dit moet je doen