На Build 2026 Microsoft показала, как Windows превращается в операционную систему, где AI-агенты живут как постоянные обитатели — с собственной идентичностью, изоляцией и управляемыми разрешениями.

До сих пор AI-ассистенты на компьютере работали как обычные приложения. Запустил — пообщался — закрыл. Агент не имел своего контура безопасности, работал от имени пользователя и имел доступ ко всему, что доступно человеку за клавиатурой. Это устраивало всех, пока агентами были чат-боты. Но когда агенты начали самостоятельно читать файлы, запускать код и менять систему, подход перестал работать.

Microsoft отвечает на это системно. Не плагином, не отдельным приложением, а слоями внутри самой Windows: Execution Containers для изоляции, Agent Identity для атрибуции, Agent Launchers для каталога, Intelligent Terminal для работы с агентами из командной строки и локальные модели для тех задач, которые не нужно гнать в облако.

Если смотреть на это как на рабочий инструмент, главное здесь не отдельные функции, а логика. Windows перестаёт быть просто ОС, в которой агент — одно из приложений. Она становится платформой, где агент — новый тип сущности со своими правами, ограничениями и ответственностью.

Что Microsoft объявила на Build 2026

Паван Давулури, исполнительный вице-президент Windows + Devices, опубликовал пост с описанием обновлений платформы. Главный тезис: Windows становится лучшим местом для создания и запуска AI-агентов. Не путём добавления Copilot в каждое окно, а через инфраструктурные слои — изоляцию, идентичность, управляемость и локальный AI.

Объявления разбиты на три блока: разработческий опыт, безопасность для агентов и локальный AI. Ниже — каждый блок по фактам из официальных источников.

Microsoft Execution Containers: агент в песочнице, а не в вашей сессии

MXC — это песочница внутри Windows. Разработчик задаёт правила: какие файлы и сетевые ресурсы доступны агенту, а какие — нет. Операционная система принудительно ограничивает агента по этим правилам. Работает на Windows и WSL.

MXC предлагает спектр изоляции, который собирается под конкретную задачу:

Тип изоляцииКак работаетДля чего
Process isolationБыстрая локальная изоляция в рамках процесса. Ограничивает доступ к файлам и сети вне заданной политики.Кодинг-агенты, где нужен быстрый отклик. Уже используется в GitHub Copilot CLI.
Session isolationОтделяет выполнение агента от рабочего стола, буфера обмена, интерфейса и ввода пользователя. Агент работает в отдельной сессии с собственной учётной записью.Долгие рабочие процессы, которые идут параллельно с работой человека.
Windows 365 for AgentsАгент работает в облачном компьютере под управлением Intune, полностью отделённом от машины пользователя.Корпоративные парки агентов с централизованной политикой. Уже доступно для всех.
Micro-VMs (в дорожной карте)Изоляция на уровне гипервизора с лёгкими образами. Аппаратный барьер против выхода из песочницы.Высокорисковые нагрузки, чувствительные данные, недоверенный код.
Linux containers (в дорожной карте)Контейнерная модель для инструментальных цепочек, ориентированных на Linux, через WSL.Совместимость с Linux ML-фреймворками и пакетной экосистемой.

Ключевое: это не три разных продукта, а один SDK и одна модель политики. Разработчик описывает ограничения один раз, а MXC сопоставляет их с нужным типом изоляции под конкретную нагрузку. GitHub Copilot CLI уже использует process isolation. OpenClaw использует MXC для запуска node и gateway. NVIDIA строит OpenShell поверх MXC для автономных агентов.

Важно: MXC доступен в раннем предварительном доступе. Process isolation и session isolation появятся у Windows Insiders вскоре после Build. Micro-VMs и Linux containers — в дорожной карте, без сроков.

Agent Identity: агент отвечает за свои действия

Каждый агент в Windows получает идентичность — локальный ID или облачную идентичность через Entra. Все действия, которые агент совершает из контейнера, атрибутируются этой идентичности. Можно точно определить, что сделал человек, а что — агент.

Это звучит технически, но суть простая. Сегодня, если агент что-то сломал в системе, логи показывают действия пользователя — потому что агент работает от его имени. С Agent Identity логи показывают действия агента. Для аудита, расследования инцидентов и контроля соответствия требованиям это разница между «кто-то что-то сделал» и «агент X сделал Y в Z».

Agent 365 добавляет слой управления: Intune задаёт политики, которые ограничивают выполнение агента в реальном времени, Defender защищает от инъекций промптов и других угроз, Purview контролирует доступ к чувствительным данным. Все эти инструменты работают с агентами как с управляемыми сущностями, а не как с приложениями, которые IT видит впервые.

Agent Launchers: системный каталог агентов

Agent Launchers on Windows — это системный механизм для обнаружения и запуска агентов. На странице Microsoft Learn описаны два ключевых свойства: On-Device Registry (ODR) — локальный реестр для поиска всех зарегистрированных в системе агентов — и стандартизированный механизм запуска с чётко определёнными входными данными.

Зачем это нужно. Сегодня каждый агент устанавливается и запускается по-своему — один через npm, другой через pip, третий через бинарник. Agent Launchers дают единый интерфейс: система знает, какие агенты установлены, какие у них возможности и как их вызвать. Это шаг к тому, чтобы агенты стали для ОС тем же, чем являются приложения — управляемыми сущностями с предсказуемым жизненным циклом.

Внимание: страница Agent Launchers на Microsoft Learn помечена как требующая авторизации. Часть деталей может быть недоступна без входа в корпоративный аккаунт организации.

Intelligent Terminal: агент в командной строке

Intelligent Terminal — это экспериментальная надстройка над Windows Terminal. Она добавляет агентную панель, которая работает через ACP (Agent Communication Protocol) и интегрирует агентов командной строки прямо в терминал.

Что это значит на практике. Команда упала — Intelligent Terminal автоматически показывает контекст ошибки и предлагает исправления в отдельной агентной панели. Не нужно открывать браузер, искать решение, копировать его обратно. Если агента нет, GitHub Copilot доступен из коробки. Все возможности Windows Terminal сохраняются: вкладки, профили, темы, настройки, оболочки.

Внимание: Intelligent Terminal доступен в экспериментальном предварительном доступе. Это не стабильный релиз, а публичная экспериментальная версия для ранней обратной связи.

Локальные модели: Aion 1.0 и Windows AI API

Microsoft объявила два новых семейства моделей для работы на устройстве и расширение Windows AI API на CPU и GPU, не только NPU.

Модель / APIЧто делаетСтатус
Aion 1.0 InstructЛокальная малая языковая модель для повседневных задач: суммаризация, переписывание текста, распознавание намерений, специальные возможности. Будет доступна как открытые веса на Hugging Face.Preview, открытые веса в июле
Aion 1.0 Plan14 млрд параметров, 32K контекст. Модель с рассуждением и вызовом инструментов для полностью локальных агентов. Поставляется в составе системы на подходящих устройствах.Предварительный доступ, в ближайшие месяцы
Speech Recognition APIРаспознавание речи на устройстве в реальном времени или в пакетном режиме. Аппаратное ускорение где доступно.Общедоступный предварительный доступ, сначала английский
Windows AI API расширениеВстроенные малые модели теперь на подходящих GPU, Video Super Resolution и Speech Recognition на CPU — не только на NPU.Общедоступный предварительный доступ

Логика здесь понятна. Агент, который может рассуждать и вызывать инструменты локально, не платит за токены и не зависит от сети. Aion 1.0 Plan — это 14-миллиардная модель с 32K контекстом, которая умеет рассуждать и вызывать инструменты. Для задач вроде «проанализируй файлы в проекте и предложи план» этого может быть достаточно без обращения к облаку. Для сложных — GitHub Copilot CLI будет маршрутизировать подзадачи: часть на локальную модель через /fleet, часть в облако.

OpenClaw: node и gateway внутри MXC

Microsoft отдельно выделила OpenClaw — open-source агентский фреймворк. На Build 2026 показали, что OpenClaw запускает node и gateway в защищённом режиме на Windows через MXC. Это значит, что ключевая инфраструктура OpenClaw — node, который выполняет задачи, и gateway, который маршрутизирует — работает в изолированном контуре, а не с полным доступом к системе.

Для установки появилось сопутствующее приложение Windows companion app: можно установить claws или подключиться к существующим. NVIDIA строит OpenShell поверх MXC — пакет для автономных постоянно работающих агентов. Hermes Agent (от Nous Research) будет интегрировать OpenShell и MXC в своё Windows-приложение.

Партнёры, которых Microsoft назвала в контексте MXC: Hermes, Manus, NVIDIA, OpenAI и OpenClaw. Цитаты от Dillon Rolnick (CEO Nous Research), David Wiesen (OpenAI) и Tao Zhang (Chief Product Officer Manus) — в официальном блоге Windows.

Project Solara: компьютеры, построенные вокруг агентов

Отдельно от Windows-дорожной карты Microsoft представила Project Solara — платформу, построенную с нуля под опыт, управляемый агентами. Кевин Скотт, CTO Microsoft, описал три структуры AI-приложений: AI внутри приложения (Copilot в Office), приложения, ориентированные на AI (Researcher, Agent Mode в Office) и AI вне приложения — когда агент оркеструет работу между приложениями и сервисами глобально.

Project Solara нацелен на третью категорию. Платформа включает Agent Shell, который может динамически загружать облачных агентов, Microsoft Intune для управления и Entra ID для аутентификации. Также показаны два концепт-устройства — портативное и настольное — спроектированные под агентский опыт.

Инсайт: Project Solara — это не Windows. Это отдельная платформа для устройств, ориентированных на агентов. Но MXC, Entra и Intune общие — Microsoft строит одну инфраструктуру для агентов и применяет её на разных уровнях.

Что это значит для разработчиков и команд

Если вы строите агентов, изменения затрагивают три области.

Первая — безопасность. Сегодня агент, который запускает код, делает это с вашими правами. MXC даёт способ разделить: агент работает в process isolation или session isolation, его действия ограничены политикой, его идентичность отделена от вашей. Для агентов в рабочей среде это не приятное дополнение, а базовое требование.

Вторая — управление. Agent 365 + Intune + Entra дают IT-командам инструменты для управления агентами как управляемыми сущностями. Политики доступа, мониторинг, аудит — всё это знакомые инструменты, применённые к новому типу объектов. Для корпоративной среды, где ИТ-команда спрашивает «кто этот агент и что он может», это ответ.

Третья — локальный AI. Aion 1.0 Plan и Windows AI API снижают зависимость от облака. Не для всех задач — топовые модели остаются в облаке. Но для рутины, которая повторяется тысячу раз в день, локальная модель без платы за токены меняет экономику.

Что пока не работает

MXC — ранний предварительный доступ. Process и session isolation появятся у Insiders вскоре после Build, но это не стабильный релиз. Micro-VMs и Linux containers — в дорожной карте без сроков. Рассчитывать на изоляцию для рабочей среды прямо сегодня нельзя.

Intelligent Terminal — экспериментальный предварительный доступ. Функционал может меняться, стабильность не гарантирована. Это инструмент для ранних адаптеров, а не для рабочих процессов, от которых зависит релиз.

Aion 1.0 Plan — предварительный доступ «в ближайшие месяцы». 14 млрд параметров требуют подходящего устройства. На слабом железе локальное рассуждение не взлетит. Speech Recognition API — сначала только на английском.

Agent Launchers — страница на Microsoft Learn помечена как требующая авторизации. Часть документации может быть недоступна вне корпоративного аккаунта организации. Публичная документация ограничена.

Project Solara — концепт. Концепт-устройства, концепт-платформа. Сроков публичного релиза нет. Это видение, а не продукт, который можно скачать.

Что делать сейчас

Если вы строите агентов на Windows — зарегистрируйтесь на ранний предварительный доступ к MXC SDK. Это единственный способ увидеть реальную изоляцию, а не маркетинговые скриншоты. Попробуйте process isolation на простом сценарии: агент, который читает файлы из одной директории и не должен иметь доступ к другой. Если MXC реально ограничивает — это сигнал, что инфраструктура работает.

Если вы управляете командой, где агенты уже работают в рабочей среде — оцените интеграцию с Agent 365. Вопрос «что агент может сделать с файлами» сегодня решается через конфиги самих агентов. MXC + Intune переносит этот контроль на уровень ОС, что для корпоративной среды принципиально надёжнее.

Большая часть объявленного находится в предварительном доступе или в дорожной карте. Но направление задано: Windows перестаёт быть ОС, где агент — приложение. Она становится ОС, где агент — управляемая сущность с изоляцией, идентичностью и политиками.

На Build 2026 Microsoft показала не функцию. Она показала архитектуру. Execution Containers, Agent Identity, Agent Launchers, Intelligent Terminal, локальные модели — это слои одной системы, где агент перестаёт быть приложением и становится постоянной сущностью.

Ссылки

Ссылки