На Build 2026 Microsoft показала, как Windows превращается в операционную систему, где AI-агенты живут как постоянные обитатели — с собственной идентичностью, изоляцией и управляемыми разрешениями.
До сих пор AI-ассистенты на компьютере работали как обычные приложения. Запустил — пообщался — закрыл. Агент не имел своего контура безопасности, работал от имени пользователя и имел доступ ко всему, что доступно человеку за клавиатурой. Это устраивало всех, пока агентами были чат-боты. Но когда агенты начали самостоятельно читать файлы, запускать код и менять систему, подход перестал работать.
Microsoft отвечает на это системно. Не плагином, не отдельным приложением, а слоями внутри самой Windows: Execution Containers для изоляции, Agent Identity для атрибуции, Agent Launchers для каталога, Intelligent Terminal для работы с агентами из командной строки и локальные модели для тех задач, которые не нужно гнать в облако.
Если смотреть на это как на рабочий инструмент, главное здесь не отдельные функции, а логика. Windows перестаёт быть просто ОС, в которой агент — одно из приложений. Она становится платформой, где агент — новый тип сущности со своими правами, ограничениями и ответственностью.
Что Microsoft объявила на Build 2026
Паван Давулури, исполнительный вице-президент Windows + Devices, опубликовал пост с описанием обновлений платформы. Главный тезис: Windows становится лучшим местом для создания и запуска AI-агентов. Не путём добавления Copilot в каждое окно, а через инфраструктурные слои — изоляцию, идентичность, управляемость и локальный AI.
Объявления разбиты на три блока: разработческий опыт, безопасность для агентов и локальный AI. Ниже — каждый блок по фактам из официальных источников.
Microsoft Execution Containers: агент в песочнице, а не в вашей сессии
MXC — это песочница внутри Windows. Разработчик задаёт правила: какие файлы и сетевые ресурсы доступны агенту, а какие — нет. Операционная система принудительно ограничивает агента по этим правилам. Работает на Windows и WSL.
MXC предлагает спектр изоляции, который собирается под конкретную задачу:
| Тип изоляции | Как работает | Для чего |
|---|---|---|
| Process isolation | Быстрая локальная изоляция в рамках процесса. Ограничивает доступ к файлам и сети вне заданной политики. | Кодинг-агенты, где нужен быстрый отклик. Уже используется в GitHub Copilot CLI. |
| Session isolation | Отделяет выполнение агента от рабочего стола, буфера обмена, интерфейса и ввода пользователя. Агент работает в отдельной сессии с собственной учётной записью. | Долгие рабочие процессы, которые идут параллельно с работой человека. |
| Windows 365 for Agents | Агент работает в облачном компьютере под управлением Intune, полностью отделённом от машины пользователя. | Корпоративные парки агентов с централизованной политикой. Уже доступно для всех. |
| Micro-VMs (в дорожной карте) | Изоляция на уровне гипервизора с лёгкими образами. Аппаратный барьер против выхода из песочницы. | Высокорисковые нагрузки, чувствительные данные, недоверенный код. |
| Linux containers (в дорожной карте) | Контейнерная модель для инструментальных цепочек, ориентированных на Linux, через WSL. | Совместимость с Linux ML-фреймворками и пакетной экосистемой. |
Ключевое: это не три разных продукта, а один SDK и одна модель политики. Разработчик описывает ограничения один раз, а MXC сопоставляет их с нужным типом изоляции под конкретную нагрузку. GitHub Copilot CLI уже использует process isolation. OpenClaw использует MXC для запуска node и gateway. NVIDIA строит OpenShell поверх MXC для автономных агентов.
Важно: MXC доступен в раннем предварительном доступе. Process isolation и session isolation появятся у Windows Insiders вскоре после Build. Micro-VMs и Linux containers — в дорожной карте, без сроков.
Agent Identity: агент отвечает за свои действия
Каждый агент в Windows получает идентичность — локальный ID или облачную идентичность через Entra. Все действия, которые агент совершает из контейнера, атрибутируются этой идентичности. Можно точно определить, что сделал человек, а что — агент.
Это звучит технически, но суть простая. Сегодня, если агент что-то сломал в системе, логи показывают действия пользователя — потому что агент работает от его имени. С Agent Identity логи показывают действия агента. Для аудита, расследования инцидентов и контроля соответствия требованиям это разница между «кто-то что-то сделал» и «агент X сделал Y в Z».
Agent 365 добавляет слой управления: Intune задаёт политики, которые ограничивают выполнение агента в реальном времени, Defender защищает от инъекций промптов и других угроз, Purview контролирует доступ к чувствительным данным. Все эти инструменты работают с агентами как с управляемыми сущностями, а не как с приложениями, которые IT видит впервые.
Agent Launchers: системный каталог агентов
Agent Launchers on Windows — это системный механизм для обнаружения и запуска агентов. На странице Microsoft Learn описаны два ключевых свойства: On-Device Registry (ODR) — локальный реестр для поиска всех зарегистрированных в системе агентов — и стандартизированный механизм запуска с чётко определёнными входными данными.
Зачем это нужно. Сегодня каждый агент устанавливается и запускается по-своему — один через npm, другой через pip, третий через бинарник. Agent Launchers дают единый интерфейс: система знает, какие агенты установлены, какие у них возможности и как их вызвать. Это шаг к тому, чтобы агенты стали для ОС тем же, чем являются приложения — управляемыми сущностями с предсказуемым жизненным циклом.
Внимание: страница Agent Launchers на Microsoft Learn помечена как требующая авторизации. Часть деталей может быть недоступна без входа в корпоративный аккаунт организации.
Intelligent Terminal: агент в командной строке
Intelligent Terminal — это экспериментальная надстройка над Windows Terminal. Она добавляет агентную панель, которая работает через ACP (Agent Communication Protocol) и интегрирует агентов командной строки прямо в терминал.
Что это значит на практике. Команда упала — Intelligent Terminal автоматически показывает контекст ошибки и предлагает исправления в отдельной агентной панели. Не нужно открывать браузер, искать решение, копировать его обратно. Если агента нет, GitHub Copilot доступен из коробки. Все возможности Windows Terminal сохраняются: вкладки, профили, темы, настройки, оболочки.
Внимание: Intelligent Terminal доступен в экспериментальном предварительном доступе. Это не стабильный релиз, а публичная экспериментальная версия для ранней обратной связи.
Локальные модели: Aion 1.0 и Windows AI API
Microsoft объявила два новых семейства моделей для работы на устройстве и расширение Windows AI API на CPU и GPU, не только NPU.
| Модель / API | Что делает | Статус |
|---|---|---|
| Aion 1.0 Instruct | Локальная малая языковая модель для повседневных задач: суммаризация, переписывание текста, распознавание намерений, специальные возможности. Будет доступна как открытые веса на Hugging Face. | Preview, открытые веса в июле |
| Aion 1.0 Plan | 14 млрд параметров, 32K контекст. Модель с рассуждением и вызовом инструментов для полностью локальных агентов. Поставляется в составе системы на подходящих устройствах. | Предварительный доступ, в ближайшие месяцы |
| Speech Recognition API | Распознавание речи на устройстве в реальном времени или в пакетном режиме. Аппаратное ускорение где доступно. | Общедоступный предварительный доступ, сначала английский |
| Windows AI API расширение | Встроенные малые модели теперь на подходящих GPU, Video Super Resolution и Speech Recognition на CPU — не только на NPU. | Общедоступный предварительный доступ |
Логика здесь понятна. Агент, который может рассуждать и вызывать инструменты локально, не платит за токены и не зависит от сети. Aion 1.0 Plan — это 14-миллиардная модель с 32K контекстом, которая умеет рассуждать и вызывать инструменты. Для задач вроде «проанализируй файлы в проекте и предложи план» этого может быть достаточно без обращения к облаку. Для сложных — GitHub Copilot CLI будет маршрутизировать подзадачи: часть на локальную модель через /fleet, часть в облако.
OpenClaw: node и gateway внутри MXC
Microsoft отдельно выделила OpenClaw — open-source агентский фреймворк. На Build 2026 показали, что OpenClaw запускает node и gateway в защищённом режиме на Windows через MXC. Это значит, что ключевая инфраструктура OpenClaw — node, который выполняет задачи, и gateway, который маршрутизирует — работает в изолированном контуре, а не с полным доступом к системе.
Для установки появилось сопутствующее приложение Windows companion app: можно установить claws или подключиться к существующим. NVIDIA строит OpenShell поверх MXC — пакет для автономных постоянно работающих агентов. Hermes Agent (от Nous Research) будет интегрировать OpenShell и MXC в своё Windows-приложение.
Партнёры, которых Microsoft назвала в контексте MXC: Hermes, Manus, NVIDIA, OpenAI и OpenClaw. Цитаты от Dillon Rolnick (CEO Nous Research), David Wiesen (OpenAI) и Tao Zhang (Chief Product Officer Manus) — в официальном блоге Windows.
Project Solara: компьютеры, построенные вокруг агентов
Отдельно от Windows-дорожной карты Microsoft представила Project Solara — платформу, построенную с нуля под опыт, управляемый агентами. Кевин Скотт, CTO Microsoft, описал три структуры AI-приложений: AI внутри приложения (Copilot в Office), приложения, ориентированные на AI (Researcher, Agent Mode в Office) и AI вне приложения — когда агент оркеструет работу между приложениями и сервисами глобально.
Project Solara нацелен на третью категорию. Платформа включает Agent Shell, который может динамически загружать облачных агентов, Microsoft Intune для управления и Entra ID для аутентификации. Также показаны два концепт-устройства — портативное и настольное — спроектированные под агентский опыт.
Инсайт: Project Solara — это не Windows. Это отдельная платформа для устройств, ориентированных на агентов. Но MXC, Entra и Intune общие — Microsoft строит одну инфраструктуру для агентов и применяет её на разных уровнях.
Что это значит для разработчиков и команд
Если вы строите агентов, изменения затрагивают три области.
Первая — безопасность. Сегодня агент, который запускает код, делает это с вашими правами. MXC даёт способ разделить: агент работает в process isolation или session isolation, его действия ограничены политикой, его идентичность отделена от вашей. Для агентов в рабочей среде это не приятное дополнение, а базовое требование.
Вторая — управление. Agent 365 + Intune + Entra дают IT-командам инструменты для управления агентами как управляемыми сущностями. Политики доступа, мониторинг, аудит — всё это знакомые инструменты, применённые к новому типу объектов. Для корпоративной среды, где ИТ-команда спрашивает «кто этот агент и что он может», это ответ.
Третья — локальный AI. Aion 1.0 Plan и Windows AI API снижают зависимость от облака. Не для всех задач — топовые модели остаются в облаке. Но для рутины, которая повторяется тысячу раз в день, локальная модель без платы за токены меняет экономику.
Что пока не работает
MXC — ранний предварительный доступ. Process и session isolation появятся у Insiders вскоре после Build, но это не стабильный релиз. Micro-VMs и Linux containers — в дорожной карте без сроков. Рассчитывать на изоляцию для рабочей среды прямо сегодня нельзя.
Intelligent Terminal — экспериментальный предварительный доступ. Функционал может меняться, стабильность не гарантирована. Это инструмент для ранних адаптеров, а не для рабочих процессов, от которых зависит релиз.
Aion 1.0 Plan — предварительный доступ «в ближайшие месяцы». 14 млрд параметров требуют подходящего устройства. На слабом железе локальное рассуждение не взлетит. Speech Recognition API — сначала только на английском.
Agent Launchers — страница на Microsoft Learn помечена как требующая авторизации. Часть документации может быть недоступна вне корпоративного аккаунта организации. Публичная документация ограничена.
Project Solara — концепт. Концепт-устройства, концепт-платформа. Сроков публичного релиза нет. Это видение, а не продукт, который можно скачать.
Что делать сейчас
Если вы строите агентов на Windows — зарегистрируйтесь на ранний предварительный доступ к MXC SDK. Это единственный способ увидеть реальную изоляцию, а не маркетинговые скриншоты. Попробуйте process isolation на простом сценарии: агент, который читает файлы из одной директории и не должен иметь доступ к другой. Если MXC реально ограничивает — это сигнал, что инфраструктура работает.
Если вы управляете командой, где агенты уже работают в рабочей среде — оцените интеграцию с Agent 365. Вопрос «что агент может сделать с файлами» сегодня решается через конфиги самих агентов. MXC + Intune переносит этот контроль на уровень ОС, что для корпоративной среды принципиально надёжнее.
Большая часть объявленного находится в предварительном доступе или в дорожной карте. Но направление задано: Windows перестаёт быть ОС, где агент — приложение. Она становится ОС, где агент — управляемая сущность с изоляцией, идентичностью и политиками.
На Build 2026 Microsoft показала не функцию. Она показала архитектуру. Execution Containers, Agent Identity, Agent Launchers, Intelligent Terminal, локальные модели — это слои одной системы, где агент перестаёт быть приложением и становится постоянной сущностью.
Ссылки
Ссылки
- Сайт: Build 2026: Furthering Windows as the trusted platform for development
- Документация: Windows Platform Security for AI Agents
- Документация: Project Solara — Build 2026
- Документация: Agent Launchers on Windows overview
- Документация: Windows AI overview
- Репозиторий: Microsoft Execution Containers SDK