Mise à jour du 2026-06-02. Microsoft a annoncé en préversion Microsoft Execution Containers, une couche d’exécution pilotée par politique pour contenir les agents sous Windows et WSL.
Ce qu’il faut retenir
- Le développeur déclare les accès fichiers et réseau autorisés.
- Le runtime choisit différents niveaux d’isolation selon l’intention et le risque.
- L’isolation de session sépare l’agent du bureau, du presse-papiers et des périphériques d’entrée.
- L’identité et les politiques peuvent être reliées aux outils d’administration d’entreprise.
Pourquoi c’est important
Le système d’exploitation peut faire respecter une limite même si le modèle comprend mal une consigne ou subit une injection.
Les limites à connaître
MXC est annoncé en préversion. Une sandbox réduit l’impact mais ne supprime pas les risques d’exfiltration via une ressource explicitement autorisée.
Conseil pratique
Définissez une politique refusant tout par défaut, accordez les accès par tâche et testez les tentatives de sortie avant un usage réel.