2026年10月9日

GitHub Copilotの「ローカルサンドボックス」とは?GAで追加費用なし

室谷室谷代表取締役
GitHub Copilotの「ローカルサンドボックス」が一般提供(GA)になった、というニュースが入ってきました。これはエージェントの実行を隔離する仕組みなんですよね。
テキトー教師テキトー教師DotAI 認定講師
そうなんですよ。GitHubが2026年10月7日に発表したもので、Copilot CLI、GitHub Copilotアプリ、そしてAgent Hostを使うVS Codeセッションで利用できるようになりました。

単に「便利になった」という話じゃなくて、エージェント時代の実行基盤が整ったという話なんです。
室谷室谷代表取締役
なるほど。まずは何が発表されたのか、整理していきましょう。

GitHub Copilotのローカルサンドボックスとは?何が2026年10月7日に発表されたか

GitHub Copilot ローカルサンドボックスの提供経緯
  • 2026年6月2日
    パブリックプレビュー開始
    クラウド/ローカルサンドボックスがパブリックプレビューとなり、`/sandbox enable`でセッション単位の有効化が可能に
  • 2026年10月7日
    一般提供(GA)を発表
    Copilotのエージェント実行を開発者のマシン上で隔離する仕組みとして一般提供に到達
テキトー教師テキトー教師DotAI 認定講師
ローカルサンドボックスは、GitHubが2026年10月7日に一般提供を発表した、Copilotのエージェント実行を開発者のマシン上で隔離する仕組みです。Copilotが起動するツールやコマンドを、ファイルシステム・ネットワーク・認証情報・その他のシステム機能への制限されたアクセスの下で実行させます。
室谷室谷代表取締役
これ、地味に見えてかなり大きいんですよね。うちのMYUUUでもエージェントにコマンドを走らせる場面が増えてて、権限まわりは常に気にしてるので。
テキトー教師テキトー教師DotAI 認定講師
まさにそこです。サンドボックスというのは、プログラムを「隔離された箱」の中で動かす仕組みです。

AIエージェントが実行するコマンドやツールは、通常はユーザー本人と同じ権限で動くため、ファイルの読み書き・削除、ネットワーク接続、認証情報の利用まで自由にできてしまう。ローカルサンドボックスは、この権限をポリシーに基づいて制限する「実行境界」を開発者のマシン上に作るんです。
室谷室谷代表取締役
発表前はどうだったんですか。
テキトー教師テキトー教師DotAI 認定講師
ローカルサンドボックスは既定でオフでした。有効化するまで、Copilotが実行するシェルコマンドはユーザーアカウントと同じアクセス権で直接マシン上を動いていた、つまりユーザーが触れる場所はどこでも読み書き・削除でき、到達できるネットワークには接続でき、認証情報も無制限に使えたわけです。
室谷室谷代表取締役
そこがエージェント導入の一番の壁でしたよね。挙動が予測しにくいから、機密データを扱う現場ほど踏み切れない。
テキトー教師テキトー教師DotAI 認定講師
2026年6月2日にはクラウド/ローカルサンドボックスがパブリックプレビューとなり、/sandbox enableでセッション単位の有効化が可能になっていました。今回それがGAに到達した、という流れです。
室谷室谷代表取締役
プレビューを経ての正式提供、ということですね。技術的な土台も気になります。
テキトー教師テキトー教師DotAI 認定講師
ローカルサンドボックスはMicrosoft eXecution Container(MXC)が支えています。MXCが共通のサンドボックスポリシーを、Windows・macOS・LinuxのOSネイティブ制御に変換する、という構造です。
室谷室谷代表取締役
OSをまたいで同じポリシーが効く、というのがポイントなんですね。チームに複数OSが混在してると、そこは本当にありがたい。

ローカルサンドボックスでできること――ファイル・ネットワーク・認証情報をどう制限するか

ローカルサンドボックスでできること
ファイル・ディレクトリの制限
エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限する
ネットワーク・認証情報の制御
インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセスを制御する
ローカルツール・サービスへの適用
対応範囲内で、ローカルMCPや言語サーバーなどローカルツール・サービスにも適用する
ポリシーの必須化
enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制する
明確な境界の設定
自律的なエージェントワークフローを採用しつつ、Copilotが触れられる範囲に明確な境界を引く
テキトー教師テキトー教師DotAI 認定講師
公式の発表では、ローカルサンドボックスで開発者と組織ができることが整理されています。まず一つ目が、エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限すること。

二つ目が、インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセス制御です。
室谷室谷代表取締役
認証情報が明示的に制御対象に入っているのがいいですね。エージェントにトークンを触らせたくない、というのは現場の切実な要望なので。
テキトー教師テキトー教師DotAI 認定講師
三つ目が、対応範囲内でローカルMCPや言語サーバーといったローカルツール・サービスにもサンドボックスを適用できること。四つ目が、enterprise-managed settingsを使ってサンドボックスを必須化し、開発者が弱められないポリシーを強制できることです。
室谷室谷代表取締役
整理するとこうです。
  • エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限する
  • インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセスを制御する
  • 対応範囲内で、ローカルMCPや言語サーバーなどローカルツール・サービスにも適用する
  • enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制する
  • 自律的なエージェントワークフローを採用しつつ、Copilotが触れられる範囲に明確な境界を引く
テキトー教師テキトー教師DotAI 認定講師
そしてもう一つ、見落とされがちな但し書きがあります。モデル実行とツール隔離は別問題だ、ということです。

サンドボックスポリシーは、Copilotがどのモデルを使うかに関係なく、ツール実行に適用されます。
室谷室谷代表取締役
ここは誤解されやすいところですよね。「モデルを変えたから安全」ではなくて、ツール実行の隔離は別レイヤーで効いている、と。
テキトー教師テキトー教師DotAI 認定講師
そうなんです。だからこそ、モデル選定とは独立してポリシーを設計できる。

講座でも受講生さんに「隔離とモデルは別レイヤーで考える」と伝えているんですが、まさにその構造が公式に明文化された形です。
室谷室谷代表取締役
実際、エージェントは自然言語の目標を受け取って自律的に動くので、従来のアプリと違って挙動が予測しにくい。プロンプトインジェクションや悪意あるツール呼び出し、データ持ち出しといったリスクが指摘されてきましたからね。
テキトー教師テキトー教師DotAI 認定講師
機密データや規制情報を扱う企業では、信頼できる実行環境の不在がエージェント導入の最大の障壁でした。そこに対して、Copilotが触れられる範囲に明確な境界を引く、という答えを出してきたわけです。

ローカルサンドボックスの使い方・始め方――Copilot CLI/アプリ/VS Codeでの有効化

ローカルサンドボックスのサーフェス別の違い
Copilot CLI
  • ローカルとクラウド両方のサンドボックスをコマンドと設定で制御
  • ローカルサンドボックスの有効化はCopilot CLIまたはVS Codeで行う
  • 設定はCopilot CLIでファイルシステムアクセス・ネットワーク接続・認証情報の使用を制限
GitHub Copilotアプリ
  • クラウドサンドボックスでセッションを実行するか、ローカルリポジトリとワーキングツリーのセッションにローカルサンドボックスを使うかを選べる
  • プロジェクト設定が新しいローカルセッションの既定値を決める
  • アクティブなローカルセッションではサンドボックス設定を変更できる
  • 設定はGitHub Copilotアプリでファイルシステムアクセス・ネットワーク接続・認証情報の使用を制限
室谷室谷代表取締役
ここからは実務的な話、どうやって始めるのかを聞いていきたいです。
テキトー教師テキトー教師DotAI 認定講師
利用できるのはGitHub Copilot CLI、GitHub Copilotアプリ、そしてAgent Hostを使うVS Codeセッションです。公式ドキュメントでは、ローカルサンドボックスはCopilot CLIとGitHub Copilotアプリで設定すると説明されています。
室谷室谷代表取締役
サーフェスごとに設定が違う、という点は注意が必要ですか。
テキトー教師テキトー教師DotAI 認定講師
はい、ここは重要なポイントです。ローカルサンドボックス設定はCopilot CLIとGitHub Copilotアプリで別々に構成されます。

片方のサーフェスでローカルサンドボックスを有効化したり設定したりしても、もう片方には反映されません。
室谷室谷代表取締役
それは知らないとハマりますね。CLIで有効にしたからアプリでも効いているだろう、と思い込むと。
テキトー教師テキトー教師DotAI 認定講師
ええ。また、Copilot CLIではローカルとクラウド両方のサンドボックスをコマンドと設定で制御します。

GitHub Copilotアプリでは、クラウドサンドボックスでセッションを実行するか、ローカルリポジトリとワーキングツリーのセッションにローカルサンドボックスを使うかを選べます。プロジェクト設定が新しいローカルセッションの既定値を決め、アクティブなローカルセッションではサンドボックス設定を変更できます。
室谷室谷代表取締役
パブリックプレビューのときは/sandbox enableでセッション単位の有効化ができた、と。GA後の具体的な有効化手順は公式ドキュメントの「Use local sandboxing」「Configure local sandbox」にまとまっている、という理解でいいですか。
テキトー教師テキトー教師DotAI 認定講師
はい、公式ドキュメントのSandbox Copilotセクションに、ローカルサンドボックスの有効化と設定のページが用意されています。有効化はCopilot CLIまたはVS Codeで行い、設定はGitHub CopilotアプリまたはCopilot CLIでファイルシステムアクセス、ネットワーク接続、認証情報の使用を制限する、という構成です。
室谷室谷代表取締役
設定項目の粒度が気になります。ファイルアクセス制限やネットワーク制限はどこまで細かく切れるんですか。
テキトー教師テキトー教師DotAI 認定講師
公式発表で明示されているのは、ファイルとディレクトリの読み取り・変更の制限、インターネットやローカルネットワークへのアクセス制御、Git認証情報とGitHub CLI認証情報の制御、そしてローカルMCPや言語サーバーへの適用(対応範囲内)です。個々の設定パラメータの全量については、公式ドキュメントの設定ページが一次情報になります。
室谷室谷代表取締役
なるほど。CLI中心で使っている人は、ChatGPT CLI(Codex CLI)完全ガイドのような他ツールのCLI運用と見比べながら、権限設計の考え方を揃えていくと整理しやすいかもしれないですね。
テキトー教師テキトー教師DotAI 認定講師
そうですね。エージェントに何を許すか、という設計はツールをまたいで共通の論点になっています。

Copilot CLI自体の位置づけを比較したい場合は、Claude Code比較完全ガイドで各CLIの違いを整理しているので、そちらも参考になります。

料金と提供範囲――追加費用は?クラウドサンドボックスとの違い

室谷室谷代表取締役
ここは検索でも気にされるポイントだと思うんですが、料金はどうなっていますか。
テキトー教師テキトー教師DotAI 認定講師
ローカルサンドボックスはGitHub Copilotに追加費用なしで含まれます。一方、クラウドサンドボックスはGitHubホストの完全隔離・一時的なLinux環境で、利用量に応じた課金です。

クラウドサンドボックスはパブリックプレビュー段階にあります。
室谷室谷代表取締役
整理するとこうですね。
項目ローカルサンドボックスクラウドサンドボックス
実行場所開発者自身のマシン上GitHubホストの完全隔離・一時的Linux環境
料金GitHub Copilotに追加費用なしで含まれる利用量に応じた課金
提供状況一般提供(GA)パブリックプレビュー
設定Copilot CLIとCopilotアプリで個別に構成組織・エンタープライズのアクセスポリシーで管理
テキトー教師テキトー教師DotAI 認定講師
使い分けの軸は「どこで動かしたいか」です。ローカルサンドボックスは自分のマシン上で安全にCopilotを動かす。

クラウドサンドボックスはセッション全体をリモートで、完全に隔離された一時的Linux環境の中で動かす。
室谷室谷代表取締役
クラウド側は組織やエンタープライズの設定で、メンバーがクラウドサンドボックスを使えるかどうかをアクセスポリシーで制御する、という管理の入口があるんですよね。
テキトー教師テキトー教師DotAI 認定講師
はい。ローカルは追加費用なし、クラウドは利用量課金、という違いは導入判断でかなり効いてきます。

とくに「まずは手元の実行を安全にしたい」という段階では、追加費用なしのローカルから入るのが現実的です。
室谷室谷代表取締役
ちなみに、どのプランで使えるかといった細かい提供条件は。
テキトー教師テキトー教師DotAI 認定講師
今回の発表と公式ドキュメントで確認できるのは、Copilot CLI、GitHub Copilotアプリ、Agent Hostを使うVS Codeセッションで利用でき、追加費用なしで含まれるという点です。プランごとの細かい提供条件については、現時点では明らかにされていません。

企業向けのポリシー管理とセキュリティ上の意味

室谷室谷代表取締役
ここが企業導入を考えている人にとっては本丸ですよね。統制の話を聞きたいです。
テキトー教師テキトー教師DotAI 認定講師
enterprise-managed settingsにより、サンドボックスを必須化し、開発者が弱められないポリシーを強制できます。これは「開発者に任せる」ではなく「組織として強制する」という設計です。
室谷室谷代表取締役
開発者が個別にオフにできてしまうと、統制としては意味が薄いですからね。
テキトー教師テキトー教師DotAI 認定講師
そこを塞いでいるのがポイントです。加えて、ローカルMCPや言語サーバーなどローカルツールにも適用可能(対応範囲内)なので、エージェントが使うツール群全体に対して境界を引ける。
室谷室谷代表取締役
パブリックプレビューの発表では、Microsoft Intuneや他のMDMプラットフォームを通じてローカルサンドボックスポリシーを集中構成・強制できる、という話もありました。
テキトー教師テキトー教師DotAI 認定講師
はい、企業チームがMDM経由でポリシーを集中管理できる、という流れがプレビュー時点で示されていました。GAではenterprise-managed settingsによる必須化と、開発者が弱められない強制が前面に出ています。
室谷室谷代表取締役
セキュリティ上の意味をどう整理しますか。
テキトー教師テキトー教師DotAI 認定講師
単に「危ないものを止める」という話じゃないんですよ。エージェントをより自律的に使えるようにするための前提整備なんです。

境界が明確だから、より自律的なワークフローを採用できる。逆に境界がなければ、自律性を上げるほどリスクが上がって導入できない。
室谷室谷代表取締役
なるほど。制限は自律性の敵ではなくて、自律性を解禁するための条件、と。
テキトー教師テキトー教師DotAI 認定講師
まさに。Copilotはエディタ内アシスタントから、ツールを実行しコマンドを走らせファイルを変更するエージェント型へ進化しました。

その進化を企業の現場で使えるものにするには、信頼できる実行環境が要る。ローカルサンドボックスはその答えの一つです。
室谷室谷代表取締役
あと、モデル実行とツール隔離が別問題だという話ともつながりますね。ポリシーはモデルに関係なくツール実行に適用されるから、モデルを差し替えても統制の枠組みは維持される。
テキトー教師テキトー教師DotAI 認定講師
その通りです。どのモデルを使うかという議論と、何を実行させるかという統制の議論を分けて設計できる。

これは企業のガバナンス設計としてかなり大きいです。
室谷室谷代表取締役
ツール選定の文脈だと、Cursor比較やCursorとGitHub Copilotの比較で触れているような併用・設定の話とも地続きですよね。どのツールにどこまで権限を渡すか、という論点は共通です。
テキトー教師テキトー教師DotAI 認定講師
そうですね。ツールが増えるほど、実行境界をどう揃えるかが重要になります。

Copilot側でローカルサンドボックスがGAになったことで、その基準が一つ明確になった、という見方ができます。
室谷室谷代表取締役
制限事項についてはどうですか。
テキトー教師テキトー教師DotAI 認定講師
公式に明示されている範囲では、ローカルサンドボックスは既定でオフであること、設定はCLIとアプリで別々であること、クラウドサンドボックスはパブリックプレビュー段階であること、適用範囲は対応範囲内のローカルツールに限られること、あたりが押さえるべき点です。それ以上の細かい制限については、現時点では明らかにされていません。
室谷室谷代表取締役
なるほど。まずは手元で有効化して、何が制限されるかを自分の目で確認するのが早そうですね。
テキトー教師テキトー教師DotAI 認定講師
そうですね。ポリシーをいきなり組織全体に広げる前に、個人のセッションで挙動を確かめてから、enterprise-managed settingsでの必須化に進む、という順番が現実的です。

よくある質問

室谷室谷代表取締役
最後に、よく聞かれそうな点をまとめておきましょう。
テキトー教師テキトー教師DotAI 認定講師
まず「ローカルサンドボックスとは何か」ですが、Copilotが起動するツールやコマンドを、ファイルシステム・ネットワーク・認証情報・その他のシステム機能への制限されたアクセスの下で実行させる、開発者マシン上の隔離環境です。Microsoft eXecution Container(MXC)が、共通ポリシーをWindows・macOS・LinuxのOSネイティブ制御に変換します。
室谷室谷代表取締役
「いつから使えるのか」は。
テキトー教師テキトー教師DotAI 認定講師
2026年10月7日に一般提供(GA)になりました。2026年6月2日のパブリックプレビューを経ての正式提供です。
室谷室谷代表取締役
「どこで使えるのか」は。
テキトー教師テキトー教師DotAI 認定講師
GitHub Copilot CLI、GitHub Copilotアプリ、Agent Hostを使うVS Codeセッションです。
室谷室谷代表取締役
「料金はかかるのか」は。
テキトー教師テキトー教師DotAI 認定講師
ローカルサンドボックスはGitHub Copilotに追加費用なしで含まれます。クラウドサンドボックスは利用量に応じた課金で、パブリックプレビュー段階です。
室谷室谷代表取締役
「既定で有効なのか」も気になります。
テキトー教師テキトー教師DotAI 認定講師
既定ではオフです。有効化するまでは、Copilotが実行するシェルコマンドはユーザーアカウントと同じアクセス権で直接マシン上を動きます。

有効化して初めて、自分で管理するポリシーにアクセスが制限されます。
室谷室谷代表取締役
「CLIで有効にすればアプリでも効くのか」は。
テキトー教師テキトー教師DotAI 認定講師
効きません。ローカルサンドボックス設定はCopilot CLIとGitHub Copilotアプリで別々に構成され、片方の設定はもう片方に反映されません。
室谷室谷代表取締役
「組織として必須化できるのか」は。
テキトー教師テキトー教師DotAI 認定講師
enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制できます。
室谷室谷代表取締役
「モデルを変えれば隔離されるのか」も聞かれそうですね。
テキトー教師テキトー教師DotAI 認定講師
モデル実行とツール隔離は別問題です。サンドボックスポリシーは、Copilotがどのモデルを使うかに関係なく、ツール実行に適用されます。
室谷室谷代表取締役
今日の話、エージェントを現場で使うための前提が一つ整った、という印象でした。追加費用なしでGAというのも大きい。
テキトー教師テキトー教師DotAI 認定講師
そうですね。まずは手元のセッションで有効化して、ファイル・ネットワーク・認証情報がどう制限されるかを確認する。

そこから組織のポリシー設計に進む、という順番がおすすめです。

Related

関連記事

New Articles

新着記事

ニュース

Nano Banana 2.1とは?Googleの新画像モデルが半額で品質向上

2026年10月9日
室谷テキトー教師
ニュース

Cline Cloud Agentsとは?ブラウザで使えるクラウド型コーディングエージェント

2026年10月9日
室谷テキトー教師
ニュース

Perplexity Decider v1.1とは?OpenRouterで提供開始、半額・マルチモーダル化

2026年10月9日
室谷テキトー教師
ニュース

GitHub Copilotのローカルモデル自動ルーティングとは?月末提供の仕組み

2026年10月9日
室谷テキトー教師
ニュース

ElevenLabsの「Brand Kit」とは?ElevenCreativeに追加されたブランド一貫性の仕組み

2026年10月9日
室谷テキトー教師
ニュース

Perplexityの「pplx-embed-v2-late」とは?OCR不要のマルチモーダル埋め込みモデル

2026年10月9日
室谷テキトー教師
ニュース

OpenAIのChatGPTプラグイン拡張とは?サイドバー起動と@メンション追加

2026年10月9日
室谷テキトー教師
ニュース

Unslothの「決定モデル」訓練機能とは?4GB VRAMでLLMを判断モデルに

2026年10月9日
室谷テキトー教師
ガイド

PixVerseとは?無料でどこまで使えるか、料金とV6の新機能まで解説

2026年10月9日
室谷テキトー教師
ニュース

ChatGPT for Teensとは?OpenAIがCollege Planner予告、学習ツールも拡充

2026年10月9日
室谷テキトー教師

Join

AIプレナーになる。

入会は審査制です。いまの事業と、AIで何を動かしたいのかを聞かせてください。

参加を申請する