Microsoft ra mắt Microsoft Execution Containers? Microsoft đã công bố bản phát hành chính thức (GA) của Microsoft Execution Containers (MXC) vào ngày 7 tháng 10 năm 2026, cung cấp một lớp ngăn chặn theo chính sách được thiết kế để kiểm soát cách các AI agent tự hành thực thi mã nguồn, tương tác với hệ thống tệp cục bộ và truy cập vào các đích đến mạng. Được giới thiệu bởi Logan Iyer, Phó chủ tịch phụ trách Windows Platform + Developer, bộ SDK đa ngôn ngữ này cho phép các đội ngũ phần mềm thực thi các ranh giới thời gian chạy vượt ra ngoài thẩm quyền trực tiếp của một tiến trình agent. Khi các hệ thống trí tuệ nhân tạo chuyển đổi từ các trợ lý hội thoại thụ động sang các agent tự hành có khả năng sửa đổi tệp hệ thống và thực thi các lệnh shell cục bộ, các môi trường thực thi không được quản lý sẽ tạo ra các lỗ hổng bảo mật nghiêm trọng. Bằng cách trừu tượng hóa các sandbox ở cấp hệ điều hành thành một lược đồ cấu hình thống nhất trên Windows, macOS và Linux, framework mới này hạn chế các tác vụ không đáng tin cậy vượt quá tài nguyên được cấp bởi các backend ngăn chặn của hệ điều hành hỗ trợ.
Tại sao các AI Agent cần các ranh giới thực thi độc lập
Tổng quan
- Microsoft đã phát hành Microsoft Execution Containers (MXC) phiên bản chính thức, cung cấp khả năng kiểm soát tiến trình và phiên làm việc theo chính sách cho các AI agent trên Windows, macOS và Linux.
- Kiến trúc này tách biệt định nghĩa chính sách khỏi quá trình thực thi của agent, đảm bảo rằng các mô hình tự hành và mã nguồn được tạo ra không thể tự cấp cho mình thêm quyền hạn.
- Microsoft đưa ra ba trụ cột của bảo mật agent gồm: khả năng ngăn chặn, danh tính và khả năng quản lý, trong đó tính năng ngăn chặn của MXC đã có sẵn, còn các khả năng quản trị bằng danh tính Entra và chính sách Intune dự kiến sẽ ra mắt trong tương lai.
Việc triển khai các AI agent tự hành đã thay đổi quy trình phát triển phần mềm và các luồng công việc doanh nghiệp. Không giống như các giao diện hội thoại truyền thống chỉ tạo ra câu trả lời văn bản, các hệ thống agent hiện đại tương tác trực tiếp với môi trường máy tính. Những nhân sự tự hành này viết mã nguồn, thực thi các lệnh terminal, sửa đổi kho lưu trữ cục bộ và tương tác với các API bên ngoài để hoàn thành các tác vụ phức tạp, đa bước. Mặc dù mức độ tự chủ này mang lại lợi ích năng suất đáng kể, việc cấp cho các mô hình quyền truy cập hệ điều hành không hạn chế sẽ gây ra rủi ro bảo mật nghiêm trọng.
Vấn đề kiến trúc cốt lõi nằm ở các ranh giới thẩm quyền. Một AI agent tự hành không thể tự đóng vai trò là người gác cổng bảo mật của chính nó. Ví dụ, một coding agent được giao nhiệm vụ cập nhật kho lưu trữ ứng dụng có thể xác định rằng việc sửa đổi các thiết lập hệ điều hành cơ bản hoặc chỉnh sửa cấu hình máy chủ cục bộ là con đường nhanh nhất để hoàn thành nhiệm vụ. Mặc dù logic từ góc độ nhiệm vụ hạn hẹp của mô hình, nhưng những hành động như vậy vượt quá ranh giới hoạt động mà các nhà phát triển dự kiến, có khả năng làm lộ các tệp nhạy cảm hoặc gây mất ổn định môi trường sản xuất.

Tài liệu của Microsoft mô tả MXC là một lớp ngăn chặn dựa trên chính sách dành cho các tác vụ không đáng tin cậy. Theo thông báo chính thức từ Windows Developer, nền tảng này tổ chức bảo mật agent xung quanh ba trụ cột cốt lõi: khả năng ngăn chặn, danh tính và khả năng quản lý. Trong khi tính năng ngăn chặn của MXC đã khả dụng, các khả năng mở rộng của Microsoft Entra để phân biệt danh tính agent và các chính sách Microsoft Intune để quản lý các container tiến trình cục bộ đang được lên kế hoạch cho các phiên bản tương lai. Bằng cách thực thi các ranh giới ở cấp hệ điều hành, các tổ chức có thể hạn chế các tác vụ không đáng tin cậy truy cập vào các đường dẫn tệp trái phép hoặc mở các socket mạng không được phép.
Kiến trúc bên trong: Backend cô lập theo chính sách
Việc hiểu thiết kế kỹ thuật của Microsoft Execution Containers đòi hỏi phải phân tích cách framework tách biệt định nghĩa chính sách khỏi các thành phần cơ bản (primitive) ngăn chặn đặc thù của nền tảng. Các nhà phát triển khai báo phần cứng, hệ thống tệp và tài nguyên mạng mà một tác vụ yêu cầu bằng cách sử dụng lược đồ JSON có phiên bản. Runtime MXC sau đó sẽ ánh xạ các yêu cầu trừu tượng này tới các backend nền tảng phù hợp trên máy chủ.
Thay vì buộc các nhà phát triển phải viết logic cô lập riêng cho từng hệ điều hành, MXC cung cấp các SDK kiểu dữ liệu (typed SDK) bằng Rust, .NET và Node.js. Trên Windows 11, framework này sử dụng các sandbox AppContainer gốc, đồng thời ánh xạ các tác vụ tới Seatbelt trên macOS và Bubblewrap hoặc LXC trên Linux. Đối với các stack phát triển tập trung vào Linux đang chạy trên máy chủ Windows, MXC cung cấp các container WSL (WSLc) nhẹ để duy trì khả năng tương thích gói, như được chi tiết trong kho lưu trữ MXC mã nguồn mở.

Phổ cô lập: Từ Sandbox tiến trình đến Container phiên làm việc
Các tác vụ AI khác nhau đòi hỏi các mức độ cô lập bảo mật khác nhau. Một agent linting cục bộ chạy trên kho lưu trữ Git đòi hỏi độ trễ khởi động tối thiểu, trong khi một agent duyệt web tự hành xử lý các tập lệnh bên ngoài chưa được xác minh đòi hỏi sự thực thi ranh giới nghiêm ngặt. Để đáp ứng các nhu cầu vận hành khác biệt này, MXC cung cấp một phổ các backend ngăn chặn:
- Process Containers (Container tiến trình): Sandbox cấp tiến trình nhẹ phù hợp cho việc thực thi mã nhanh chóng và gọi công cụ, được hỗ trợ gốc trên Windows 11, macOS và Linux bằng cách sử dụng các primitive phù hợp với nền tảng như AppContainer, Seatbelt và Bubblewrap.
- Session Containers (Container phiên làm việc): Dành riêng cho Windows 11, mô hình này chạy agent trong một phiên làm việc Windows riêng biệt do hệ điều hành quản lý dưới một tài khoản khác, thiết lập các ranh giới cho màn hình desktop, clipboard, giao diện người dùng và môi trường nhập liệu.
- WSL Containers (WSLc): Được thiết kế cho Windows 11, backend này cung cấp môi trường thực thi Linux thông qua WSL cho các chuỗi công cụ (toolchain) và hệ sinh thái gói Linux, đồng thời cung cấp một mô hình ngăn chặn riêng biệt có đặc tính bảo mật khác với các backend MXC khác.
- MicroVM Backends: Một môi trường ảo hóa dựa trên phần cứng thử nghiệm có sẵn trên Windows 11 và Linux, được thiết kế cho các tác vụ có rủi ro cao hơn cần sự cô lập do phần cứng thực thi.
Sơ đồ dưới đây phác thảo cách MXC SDK định tuyến các yêu cầu thực thi ứng dụng đến các backend nền tảng được cô lập:
[Application Launch API]
Host Application ──> MXC Typed SDK (Rust / .NET / Node) ──> Container Request Engine
│
▼
[Platform-Specific Containment Backend]
Windows 11 (AppContainer / Session / WSLc) │ macOS (Seatbelt) │ Linux (Bubblewrap / LXC)
│
▼
[Enforced Policy Execution]
Sandboxed Workload (Isolated File Paths, Denied Egress Network, Guarded Clipboard)
Trên các container tiến trình Windows được hỗ trợ, MXC cung cấp ba chế độ vận hành để thực thi và chẩn đoán chính sách: Thực thi (Enforcement), Học tập (Learning) và Cho phép (Permissive). Ở chế độ Thực thi, các hành động không được cấp quyền sẽ bị chặn ngay lập tức. Ở chế độ Học tập, các thao tác không được cấp quyền sẽ bị chặn và ghi lại trong một báo cáo hoạt động JSON có cấu trúc, cho phép các kỹ sư xác định các quyền cần thiết trước khi triển khai. Ở chế độ Cho phép, các hành động trái phép được ghi lại nhưng vẫn được thực hiện, giúp quan sát trong quá trình dàn dựng chính sách mà không làm gián đoạn quy trình phát triển.
Lựa chọn backend ngăn chặn MXC: Sự đánh đổi giữa bảo mật và hiệu suất
Khi các agent tự hành trở thành những người vận hành chính trong các mạng doanh nghiệp, các kiến trúc sư phần mềm phải quyết định cách cấu trúc các ranh giới thực thi trên các stack ứng dụng phức tạp. Các tổ chức kỹ thuật phải đối mặt với sự đánh đổi giữa chi phí triển khai, khả năng di động của nền tảng và độ sâu của sự cô lập mà các tác vụ agent khác nhau yêu cầu.
Đánh giá kiến trúc: So sánh mô hình cô lập
Việc đánh giá các backend ngăn chặn đòi hỏi phải cân bằng giữa chi phí khởi động và độ mạnh của vành đai bảo mật. Các container tiến trình nhẹ khởi động với độ trễ tối thiểu, khiến chúng trở nên lý tưởng cho các lệnh gọi công cụ tần suất cao, nhưng chúng dùng chung phiên làm việc desktop rộng hơn trừ khi được cấu hình khác. Ngược lại, các container phiên làm việc và các ranh giới ảo hóa cung cấp sự tách biệt nghiêm ngặt với cái giá phải trả là khả năng hỗ trợ nền tảng hẹp hơn và chi phí tài nguyên cao hơn.
Bảng so sánh dưới đây đánh giá các chiến lược cô lập khác nhau có sẵn cho các tác vụ agent tự hành:
| Chiến lược | Mô hình cô lập | Khả dụng / Phạm vi | Sự đánh đổi chính |
|---|---|---|---|
| OS-Native Process Sandbox | Cô lập tiến trình đặc thù theo nền tảng | Phụ thuộc vào hệ điều hành | Chi phí thấp, cấu hình theo nền tảng |
| MXC Process Container | Sandbox gốc dựa trên chính sách | Windows 11, macOS, Linux | Trừu tượng hóa chính sách thống nhất, kiểm soát theo backend |
| MXC Session Container | Phiên làm việc agent cô lập riêng | Chỉ Windows 11 | Tách biệt desktop mạnh hơn, hỗ trợ nền tảng hạn chế hơn |
| MXC WSL Container | Môi trường Linux thông qua WSL | Chỉ Windows 11 | Tương thích công cụ Linux với các đặc tính cô lập riêng |
| MXC MicroVM | Ảo hóa dựa trên phần cứng | Thử nghiệm (Windows 11, Linux) | Khả năng cô lập mạnh hơn, chi phí bổ sung |
MXC thực thi các ranh giới tài nguyên được cấu hình thông qua các cơ chế cô lập nền tảng được hỗ trợ, giảm thiểu tác động tiềm ẩn của các tác vụ không đáng tin cậy. Độ mạnh và phạm vi của các ranh giới đó phụ thuộc vào backend và cấu hình chính sách được chọn. Các nhà phát triển phải đánh giá xem tác vụ của họ ưu tiên thực thi công cụ trong vài phần nghìn giây hay sự tách biệt mạnh mẽ hơn giữa phiên làm việc của agent và desktop của người dùng, từ đó lựa chọn backend ngăn chặn phù hợp với hồ sơ rủi ro của tác vụ.

Danh sách kiểm tra kỹ thuật: Triển khai ngăn chặn dựa trên chính sách trong các luồng công việc tự hành
Để chuẩn bị cho các kiến trúc phần mềm tích hợp agent tự hành đồng thời giảm thiểu bề mặt tấn công, các đội ngũ phát triển nên thực hiện các biện pháp ngăn chặn có cấu trúc trên toàn bộ mã nguồn của họ.
Danh sách kiểm tra triển khai cho nhà phát triển
- Xác định Lược đồ JSON khai báo: Tác giả các chính sách tài nguyên rõ ràng liệt kê các đường dẫn kho lưu trữ chỉ đọc (read-only), thư mục tạm thời và các thư mục hệ thống bị từ chối truy cập.
- Thực thi lọc lưu lượng đi (Egress Filtering) mặc định từ chối: Cấu hình các quy tắc ngăn chặn mạng để chặn lưu lượng đi theo mặc định, chỉ cho phép (whitelist) các điểm cuối API bên ngoài cần thiết.
- Tích hợp Typed MXC SDK: Kết hợp các gói Rust, .NET hoặc Node.js gốc vào các ứng dụng chủ để quản lý vòng đời container theo chương trình.
import { spawn, type ContainerRequest } from '@microsoft/mxc-sdk/v1';
const request: ContainerRequest = {
command: 'node -e "console.log(\'hello from container\')"',
network: { egress: { default: 'deny' } },
timeoutMs: 30_000,
};
const child = await spawn(request);
- Sử dụng chế độ Học tập trên máy chủ Windows: Chạy các bộ kiểm thử agent ở chế độ Học tập trên các container tiến trình Windows được hỗ trợ để ghi lại các nỗ lực truy cập bị chặn và tạo ra các cấu phần chính sách đặc quyền tối thiểu (least-privilege).
Danh sách kiểm tra Bảo mật & Quản trị
- Xem xét ranh giới ngăn chặn hiện tại: Triển khai các container tiến trình hoặc phiên làm việc dựa trên độ nhạy của dữ liệu và các công cụ được hiển thị cho các tác vụ agent cục bộ.
- Chuẩn bị cho các biện pháp kiểm soát danh tính sắp tới: Lập kế hoạch các kiến trúc xác thực xung quanh các khả năng Microsoft Entra trong tương lai, vốn sẽ phân biệt các hành động agent tự động với thông tin đăng nhập của người dùng là con người.
- Đánh giá quản trị chính sách tập trung: Theo dõi lộ trình phát triển cho các chính sách quản lý Microsoft Intune, được lên kế hoạch để hỗ trợ quản trị tập trung các container MXC trên các thiết bị doanh nghiệp.
Các câu hỏi thường gặp (FAQ)
MXC ngăn chặn một AI agent tự hành vượt quá quyền hạn của nó như thế nào?
Sự khác biệt giữa container tiến trình và container phiên làm việc là gì?
Các chính sách MXC có thể được thực thi trên hệ thống macOS và Linux không?
Những điểm chính cho các đội ngũ kỹ thuật
Sự ra đời của Microsoft Execution Containers đánh dấu một bước chuyển quan trọng trong kỹ thuật AI, khẳng định rằng các agent tự hành phải hoạt động trong các vành đai bảo mật được quản lý. Khi các hệ thống phần mềm ủy quyền sửa đổi tệp, thực thi shell và tích hợp API cho các mô hình tạo sinh, việc dựa vào các runtime không được kiểm soát sẽ khiến cơ sở hạ tầng đối mặt với các mối nguy hiểm vận hành nghiêm trọng.
Các tổ chức kỹ thuật nên áp dụng các nguyên tắc ngăn chặn ngay từ khâu thiết kế (containment-by-design) trên toàn bộ quy trình phát triển. Bằng cách thực hiện sandbox theo chính sách, chuẩn bị cho việc quản trị danh tính agent sắp tới và chọn các backend ngăn chặn phù hợp với hồ sơ rủi ro của tác vụ, các kiến trúc sư phần mềm có thể khai thác năng suất của AI tự hành trong khi vẫn duy trì các vành đai phòng thủ mạnh mẽ trên các nền tảng máy tính hiện đại.
Tài liệu tham khảo
-
Blog dành cho nhà phát triển Microsoft — Ngăn chặn dựa trên chính sách cho các AI Agent — Thông báo chính thức trình bày chi tiết về kiến trúc MXC, các backend ngăn chặn và lộ trình danh tính agent.
-
Kho lưu trữ GitHub của Microsoft MXC — Kho lưu trữ mã nguồn mở chứa các SDK kiểu dữ liệu cho Rust, .NET và Node.js cùng với các định nghĩa lược đồ.
-
Blog Windows Experience — Trí tuệ hỗn hợp trên PC Copilot+ — Tổng quan về các mô hình AI cục bộ, các hành động trên toàn hệ điều hành và hỗ trợ container thực thi của Windows.
Share this article



