Windows 11 sperrt KI-Agenten ein: Microsoft gibt Execution Containers frei
Microsoft Execution Containers sind allgemein verfügbar. Agenten laufen damit in festen Grenzen für Dateien, Netzwerk und Oberfläche. Die zentrale Steuerung für Admins fehlt aber noch.
Microsoft hat am 7. Oktober 2026 die Microsoft Execution Containers, kurz MXC, für Windows 11 allgemein verfügbar gemacht. Vorgestellt hatte der Konzern die Technik bereits im Juni auf seiner Entwicklerkonferenz Build, seitdem lief sie als Vorschau. Die Freigabe kam im Rahmen einer Veranstaltung, auf der Microsoft auch neue Surface-Geräte zeigte. MXC soll KI-Agenten, die auf einem Rechner Dateien lesen, Programme starten und Befehle ausführen, in einen fest abgesteckten Rahmen setzen.
Die Kernidee: Nicht der Agent entscheidet, was er darf, sondern eine Richtlinie, die Windows unabhängig vom Agenten durchsetzt. Für Unternehmen, die Coding-Assistenten oder andere Agenten auf Arbeitsplatzrechnern zulassen, ist das ein wichtiger Baustein. Ein Haken bleibt allerdings: Die zentrale Verwaltung über Intune und Entra ist angekündigt, aber noch nicht da.
Vier Stufen der Abschottung
Wer einen Agenten mit MXC startet, beschreibt in einer JSON-Datei, was er braucht: welche Ordner er lesen oder beschreiben darf, welche Netzwerkziele er erreichen darf, welche Prozesse er mit welchen Argumenten starten kann und ob er Zugriff auf Desktop und Bedienoberfläche bekommt. Windows setzt diese Grenzen zur Laufzeit durch. Laut Microsoft trennt das die Anforderungen eines Agenten von den technischen Details der jeweiligen Plattform.
Dazu kommt die Wahl, wie stark der Agent abgeschottet wird. Microsoft nennt vier Varianten:
- Prozess-Container: die leichteste Stufe, unter Windows auf Basis von AppContainer. Diese Variante gibt es auch für macOS und Linux.
- Sitzungs-Container: nur unter Windows 11. Der Agent läuft in einer eigenen, vom Betriebssystem getrennten Sitzung unter einem eigenen Windows-Konto, mit eigenem Desktop, eigener Zwischenablage und getrennter Eingabe.
- WSL-Container: für Agenten, die mit Linux-Werkzeugen arbeiten, über das Windows-Subsystem für Linux.
- MicroVM: eine hardwaregestützte virtuelle Maschine für riskantere Aufgaben. Diese Stufe kennzeichnet Microsoft weiterhin als experimentell.
Außerdem lässt sich MXC laut Microsoft jetzt auch mit Windows 365 nutzen, also auf Cloud-PCs, sodass ein Agent gar nicht erst auf dem Gerät des Mitarbeiters laufen muss.

Lernmodus statt Blindflug
Praktisch für die Einführung sind die drei Betriebsarten. Im Durchsetzungsmodus gilt die Richtlinie ohne Wenn und Aber. Im Lernmodus bleibt die Grenze ebenfalls aktiv, alles nicht Erlaubte wird blockiert und zusätzlich in einem JSON-Bericht festgehalten. Im freizügigen Modus protokolliert MXC dagegen nur, was die Richtlinie verboten hätte, und lässt den Zugriff trotzdem zu.
Damit lässt sich herausfinden, was ein Agent im Alltag tatsächlich anfasst, bevor man die Regeln scharf schaltet. Wer schon einmal eine Anwendungssteuerung wie AppLocker eingeführt hat, kennt das Prinzip.
Microsofts Begründung für den Ansatz formuliert Logan Iyer, Corporate Vice President für Windows-Plattform und Entwickler, im Entwickler-Blog des Konzerns so (übersetzt):
Ein Agent kann nicht seine eigene Sicherheitsinstanz sein. Er muss innerhalb einer Grenze laufen, die der Entwickler oder die Organisation festlegt und die unabhängig vom Agenten selbst durchgesetzt wird.
Das ist der eigentliche Fortschritt gegenüber den Freigabedialogen, die viele Agenten heute mitbringen. Ob ein Coding-Assistent vor dem Löschen eines Ordners nachfragt, entscheidet bisher der Hersteller des Assistenten. Dass das nicht immer reicht, zeigen Fälle wie präparierte Logs, die Coding-Agenten übernehmen.
Welche Agenten mitmachen und was noch fehlt
Laut Microsoft nutzen bereits GitHub Copilot, OpenAI Codex, OpenClaw, Replit, LM Studio und Unsloth AI die Container, dazu Nvidia über seine Software OpenShell. Angekündigt ist die Unterstützung unter anderem für Anthropic Claude Code, Box, Egnyte, Manus, Perplexity, Raycast und Simular. Ein Datum dafür nennt Microsoft nicht. Das SDK, das Konfigurationsschema und Beispiele liegen öffentlich auf GitHub.
Für Administratoren ist der wichtigste Punkt allerdings, was noch nicht verfügbar ist. Richtlinien über Intune, mit denen die IT steuert, wie Windows die Container-Anfragen von Agenten bewertet, sollen laut Microsoft „bald" kommen, zunächst für Prozess-Container unter Windows 11. Ebenfalls nur angekündigt ist, dass Microsoft Entra Aktivitäten eines Agenten von denen des Nutzers unterscheiden kann. Heise beschreibt das Ziel an einem Beispiel: Ein Mitarbeiter darf auf SharePoint-Inhalte zugreifen, der Agent in seinem eigenen Konto bekommt den Zugriff verweigert. Die Steuerung soll über Microsoft Agent 365 laufen.
Bis dahin gilt: Die Grenzen legt in der Regel der Hersteller des Agenten fest, nicht Ihre IT. Wie eng oder weit ein Agent eingesperrt ist, hängt also davon ab, wie sorgfältig etwa Copilot oder Codex ihre Richtlinien schreiben. Eine ähnliche Bewegung gibt es übrigens bei Apple, das gerade den Festplattenvollzugriff am Mac verschärft, ebenfalls mit Verweis auf KI-Agenten.
Was das für Ihr Unternehmen heißt
- Bestandsaufnahme machen: Welche Agenten laufen heute schon auf Firmenrechnern, offiziell oder auf eigene Faust? Coding-Assistenten wie Copilot, Codex oder Claude Code sind die häufigsten Kandidaten.
- Bei Agenten, die MXC bereits unterstützen, prüfen, ob die Isolation aktiv ist und welche Stufe genutzt wird. Für Agenten mit Zugriff auf sensible Daten ist der Sitzungs-Container mit eigenem Windows-Konto die sinnvollere Wahl als der Prozess-Container.
- Den Lernmodus nutzen, um in einem Pilotprojekt zu sehen, auf welche Dateien und Netzwerkziele ein Agent wirklich zugreift. Die Berichte sind auch für die Dokumentation gegenüber dem Datenschutz hilfreich.
- Für Aufgaben mit hohem Risiko einen Cloud-PC über Windows 365 erwägen, damit der Agent den Arbeitsrechner gar nicht berührt.
- Eine flächendeckende Freigabe von Agenten an die angekündigte Intune- und Entra-Anbindung knüpfen. Erst damit kann Ihre IT die Regeln selbst festlegen und zentral durchsetzen.
Fazit
Mit MXC liefert Microsoft ein Werkzeug, das bei KI-Agenten bisher gefehlt hat: eine vom Agenten unabhängige Grenze, die das Betriebssystem durchsetzt. Das ist ein echter Gewinn an Kontrolle, vor allem im Zusammenspiel mit eigenen Agentenkonten und dem Lernmodus. Vollständig in der Hand der IT liegt die Sache aber erst, wenn Intune und Entra angebunden sind. Bis dahin lohnt es sich, Agenten gezielt zu pilotieren und die eigenen Regeln vorzubereiten. Wenn Sie klären möchten, welche Agenten bei Ihnen sinnvoll sind und wie Sie sie sicher einführen, sprechen Sie mich gern an.