室谷代表取締役GitHub Copilotの「ローカルサンドボックス」が一般提供(GA)になった、というニュースが入ってきました。これはエージェントの実行を隔離する仕組みなんですよね。
テキトー教師DotAI 認定講師そうなんですよ。GitHubが2026年10月7日に発表したもので、Copilot CLI、GitHub Copilotアプリ、そしてAgent Hostを使うVS Codeセッションで利用できるようになりました。
単に「便利になった」という話じゃなくて、エージェント時代の実行基盤が整ったという話なんです。
単に「便利になった」という話じゃなくて、エージェント時代の実行基盤が整ったという話なんです。
室谷代表取締役なるほど。まずは何が発表されたのか、整理していきましょう。
GitHub Copilotのローカルサンドボックスとは?何が2026年10月7日に発表されたか
GitHub Copilot ローカルサンドボックスの提供経緯
- 2026年6月2日パブリックプレビュー開始クラウド/ローカルサンドボックスがパブリックプレビューとなり、`/sandbox enable`でセッション単位の有効化が可能に
- 2026年10月7日一般提供(GA)を発表Copilotのエージェント実行を開発者のマシン上で隔離する仕組みとして一般提供に到達
テキトー教師DotAI 認定講師ローカルサンドボックスは、GitHubが2026年10月7日に一般提供を発表した、Copilotのエージェント実行を開発者のマシン上で隔離する仕組みです。Copilotが起動するツールやコマンドを、ファイルシステム・ネットワーク・認証情報・その他のシステム機能への制限されたアクセスの下で実行させます。
室谷代表取締役これ、地味に見えてかなり大きいんですよね。うちのMYUUUでもエージェントにコマンドを走らせる場面が増えてて、権限まわりは常に気にしてるので。
テキトー教師DotAI 認定講師まさにそこです。サンドボックスというのは、プログラムを「隔離された箱」の中で動かす仕組みです。
AIエージェントが実行するコマンドやツールは、通常はユーザー本人と同じ権限で動くため、ファイルの読み書き・削除、ネットワーク接続、認証情報の利用まで自由にできてしまう。ローカルサンドボックスは、この権限をポリシーに基づいて制限する「実行境界」を開発者のマシン上に作るんです。
AIエージェントが実行するコマンドやツールは、通常はユーザー本人と同じ権限で動くため、ファイルの読み書き・削除、ネットワーク接続、認証情報の利用まで自由にできてしまう。ローカルサンドボックスは、この権限をポリシーに基づいて制限する「実行境界」を開発者のマシン上に作るんです。
室谷代表取締役発表前はどうだったんですか。
テキトー教師DotAI 認定講師ローカルサンドボックスは既定でオフでした。有効化するまで、Copilotが実行するシェルコマンドはユーザーアカウントと同じアクセス権で直接マシン上を動いていた、つまりユーザーが触れる場所はどこでも読み書き・削除でき、到達できるネットワークには接続でき、認証情報も無制限に使えたわけです。
室谷代表取締役そこがエージェント導入の一番の壁でしたよね。挙動が予測しにくいから、機密データを扱う現場ほど踏み切れない。
テキトー教師DotAI 認定講師2026年6月2日にはクラウド/ローカルサンドボックスがパブリックプレビューとなり、
/sandbox enableでセッション単位の有効化が可能になっていました。今回それがGAに到達した、という流れです。
室谷代表取締役プレビューを経ての正式提供、ということですね。技術的な土台も気になります。
テキトー教師DotAI 認定講師ローカルサンドボックスはMicrosoft eXecution Container(MXC)が支えています。MXCが共通のサンドボックスポリシーを、Windows・macOS・LinuxのOSネイティブ制御に変換する、という構造です。
室谷代表取締役OSをまたいで同じポリシーが効く、というのがポイントなんですね。チームに複数OSが混在してると、そこは本当にありがたい。
ローカルサンドボックスでできること――ファイル・ネットワーク・認証情報をどう制限するか
ローカルサンドボックスでできること
ファイル・ディレクトリの制限
エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限する
ネットワーク・認証情報の制御
インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセスを制御する
ローカルツール・サービスへの適用
対応範囲内で、ローカルMCPや言語サーバーなどローカルツール・サービスにも適用する
ポリシーの必須化
enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制する
明確な境界の設定
自律的なエージェントワークフローを採用しつつ、Copilotが触れられる範囲に明確な境界を引く
テキトー教師DotAI 認定講師公式の発表では、ローカルサンドボックスで開発者と組織ができることが整理されています。まず一つ目が、エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限すること。
二つ目が、インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセス制御です。
二つ目が、インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセス制御です。
室谷代表取締役認証情報が明示的に制御対象に入っているのがいいですね。エージェントにトークンを触らせたくない、というのは現場の切実な要望なので。
テキトー教師DotAI 認定講師三つ目が、対応範囲内でローカルMCPや言語サーバーといったローカルツール・サービスにもサンドボックスを適用できること。四つ目が、enterprise-managed settingsを使ってサンドボックスを必須化し、開発者が弱められないポリシーを強制できることです。
室谷代表取締役整理するとこうです。
- エージェントが実行するコマンドが読み取り・変更できるファイルとディレクトリを制限する
- インターネット、ローカルネットワーク、Git認証情報、GitHub CLI認証情報へのアクセスを制御する
- 対応範囲内で、ローカルMCPや言語サーバーなどローカルツール・サービスにも適用する
- enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制する
- 自律的なエージェントワークフローを採用しつつ、Copilotが触れられる範囲に明確な境界を引く
テキトー教師DotAI 認定講師そしてもう一つ、見落とされがちな但し書きがあります。モデル実行とツール隔離は別問題だ、ということです。
サンドボックスポリシーは、Copilotがどのモデルを使うかに関係なく、ツール実行に適用されます。
サンドボックスポリシーは、Copilotがどのモデルを使うかに関係なく、ツール実行に適用されます。
室谷代表取締役ここは誤解されやすいところですよね。「モデルを変えたから安全」ではなくて、ツール実行の隔離は別レイヤーで効いている、と。
テキトー教師DotAI 認定講師そうなんです。だからこそ、モデル選定とは独立してポリシーを設計できる。
講座でも受講生さんに「隔離とモデルは別レイヤーで考える」と伝えているんですが、まさにその構造が公式に明文化された形です。
講座でも受講生さんに「隔離とモデルは別レイヤーで考える」と伝えているんですが、まさにその構造が公式に明文化された形です。
室谷代表取締役実際、エージェントは自然言語の目標を受け取って自律的に動くので、従来のアプリと違って挙動が予測しにくい。プロンプトインジェクションや悪意あるツール呼び出し、データ持ち出しといったリスクが指摘されてきましたからね。
テキトー教師DotAI 認定講師機密データや規制情報を扱う企業では、信頼できる実行環境の不在がエージェント導入の最大の障壁でした。そこに対して、Copilotが触れられる範囲に明確な境界を引く、という答えを出してきたわけです。
ローカルサンドボックスの使い方・始め方――Copilot CLI/アプリ/VS Codeでの有効化
ローカルサンドボックスのサーフェス別の違い
Copilot CLI
- ローカルとクラウド両方のサンドボックスをコマンドと設定で制御
- ローカルサンドボックスの有効化はCopilot CLIまたはVS Codeで行う
- 設定はCopilot CLIでファイルシステムアクセス・ネットワーク接続・認証情報の使用を制限
GitHub Copilotアプリ
- クラウドサンドボックスでセッションを実行するか、ローカルリポジトリとワーキングツリーのセッションにローカルサンドボックスを使うかを選べる
- プロジェクト設定が新しいローカルセッションの既定値を決める
- アクティブなローカルセッションではサンドボックス設定を変更できる
- 設定はGitHub Copilotアプリでファイルシステムアクセス・ネットワーク接続・認証情報の使用を制限
室谷代表取締役ここからは実務的な話、どうやって始めるのかを聞いていきたいです。
テキトー教師DotAI 認定講師利用できるのはGitHub Copilot CLI、GitHub Copilotアプリ、そしてAgent Hostを使うVS Codeセッションです。公式ドキュメントでは、ローカルサンドボックスはCopilot CLIとGitHub Copilotアプリで設定すると説明されています。
室谷代表取締役サーフェスごとに設定が違う、という点は注意が必要ですか。
テキトー教師DotAI 認定講師はい、ここは重要なポイントです。ローカルサンドボックス設定はCopilot CLIとGitHub Copilotアプリで別々に構成されます。
片方のサーフェスでローカルサンドボックスを有効化したり設定したりしても、もう片方には反映されません。
片方のサーフェスでローカルサンドボックスを有効化したり設定したりしても、もう片方には反映されません。
室谷代表取締役それは知らないとハマりますね。CLIで有効にしたからアプリでも効いているだろう、と思い込むと。
テキトー教師DotAI 認定講師ええ。また、Copilot CLIではローカルとクラウド両方のサンドボックスをコマンドと設定で制御します。
GitHub Copilotアプリでは、クラウドサンドボックスでセッションを実行するか、ローカルリポジトリとワーキングツリーのセッションにローカルサンドボックスを使うかを選べます。プロジェクト設定が新しいローカルセッションの既定値を決め、アクティブなローカルセッションではサンドボックス設定を変更できます。
GitHub Copilotアプリでは、クラウドサンドボックスでセッションを実行するか、ローカルリポジトリとワーキングツリーのセッションにローカルサンドボックスを使うかを選べます。プロジェクト設定が新しいローカルセッションの既定値を決め、アクティブなローカルセッションではサンドボックス設定を変更できます。
室谷代表取締役パブリックプレビューのときは
/sandbox enableでセッション単位の有効化ができた、と。GA後の具体的な有効化手順は公式ドキュメントの「Use local sandboxing」「Configure local sandbox」にまとまっている、という理解でいいですか。
テキトー教師DotAI 認定講師はい、公式ドキュメントのSandbox Copilotセクションに、ローカルサンドボックスの有効化と設定のページが用意されています。有効化はCopilot CLIまたはVS Codeで行い、設定はGitHub CopilotアプリまたはCopilot CLIでファイルシステムアクセス、ネットワーク接続、認証情報の使用を制限する、という構成です。
室谷代表取締役設定項目の粒度が気になります。ファイルアクセス制限やネットワーク制限はどこまで細かく切れるんですか。
テキトー教師DotAI 認定講師公式発表で明示されているのは、ファイルとディレクトリの読み取り・変更の制限、インターネットやローカルネットワークへのアクセス制御、Git認証情報とGitHub CLI認証情報の制御、そしてローカルMCPや言語サーバーへの適用(対応範囲内)です。個々の設定パラメータの全量については、公式ドキュメントの設定ページが一次情報になります。
室谷代表取締役
テキトー教師DotAI 認定講師そうですね。エージェントに何を許すか、という設計はツールをまたいで共通の論点になっています。
Copilot CLI自体の位置づけを比較したい場合は、Claude Code比較完全ガイドで各CLIの違いを整理しているので、そちらも参考になります。
Copilot CLI自体の位置づけを比較したい場合は、Claude Code比較完全ガイドで各CLIの違いを整理しているので、そちらも参考になります。
料金と提供範囲――追加費用は?クラウドサンドボックスとの違い
室谷代表取締役ここは検索でも気にされるポイントだと思うんですが、料金はどうなっていますか。
テキトー教師DotAI 認定講師ローカルサンドボックスはGitHub Copilotに追加費用なしで含まれます。一方、クラウドサンドボックスはGitHubホストの完全隔離・一時的なLinux環境で、利用量に応じた課金です。
クラウドサンドボックスはパブリックプレビュー段階にあります。
クラウドサンドボックスはパブリックプレビュー段階にあります。
室谷代表取締役整理するとこうですね。
| 項目 | ローカルサンドボックス | クラウドサンドボックス |
|---|---|---|
| 実行場所 | 開発者自身のマシン上 | GitHubホストの完全隔離・一時的Linux環境 |
| 料金 | GitHub Copilotに追加費用なしで含まれる | 利用量に応じた課金 |
| 提供状況 | 一般提供(GA) | パブリックプレビュー |
| 設定 | Copilot CLIとCopilotアプリで個別に構成 | 組織・エンタープライズのアクセスポリシーで管理 |
テキトー教師DotAI 認定講師使い分けの軸は「どこで動かしたいか」です。ローカルサンドボックスは自分のマシン上で安全にCopilotを動かす。
クラウドサンドボックスはセッション全体をリモートで、完全に隔離された一時的Linux環境の中で動かす。
クラウドサンドボックスはセッション全体をリモートで、完全に隔離された一時的Linux環境の中で動かす。
室谷代表取締役クラウド側は組織やエンタープライズの設定で、メンバーがクラウドサンドボックスを使えるかどうかをアクセスポリシーで制御する、という管理の入口があるんですよね。
テキトー教師DotAI 認定講師はい。ローカルは追加費用なし、クラウドは利用量課金、という違いは導入判断でかなり効いてきます。
とくに「まずは手元の実行を安全にしたい」という段階では、追加費用なしのローカルから入るのが現実的です。
とくに「まずは手元の実行を安全にしたい」という段階では、追加費用なしのローカルから入るのが現実的です。
室谷代表取締役ちなみに、どのプランで使えるかといった細かい提供条件は。
テキトー教師DotAI 認定講師今回の発表と公式ドキュメントで確認できるのは、Copilot CLI、GitHub Copilotアプリ、Agent Hostを使うVS Codeセッションで利用でき、追加費用なしで含まれるという点です。プランごとの細かい提供条件については、現時点では明らかにされていません。
企業向けのポリシー管理とセキュリティ上の意味
室谷代表取締役ここが企業導入を考えている人にとっては本丸ですよね。統制の話を聞きたいです。
テキトー教師DotAI 認定講師enterprise-managed settingsにより、サンドボックスを必須化し、開発者が弱められないポリシーを強制できます。これは「開発者に任せる」ではなく「組織として強制する」という設計です。
室谷代表取締役開発者が個別にオフにできてしまうと、統制としては意味が薄いですからね。
テキトー教師DotAI 認定講師そこを塞いでいるのがポイントです。加えて、ローカルMCPや言語サーバーなどローカルツールにも適用可能(対応範囲内)なので、エージェントが使うツール群全体に対して境界を引ける。
室谷代表取締役パブリックプレビューの発表では、Microsoft Intuneや他のMDMプラットフォームを通じてローカルサンドボックスポリシーを集中構成・強制できる、という話もありました。
テキトー教師DotAI 認定講師はい、企業チームがMDM経由でポリシーを集中管理できる、という流れがプレビュー時点で示されていました。GAではenterprise-managed settingsによる必須化と、開発者が弱められない強制が前面に出ています。
室谷代表取締役セキュリティ上の意味をどう整理しますか。
テキトー教師DotAI 認定講師単に「危ないものを止める」という話じゃないんですよ。エージェントをより自律的に使えるようにするための前提整備なんです。
境界が明確だから、より自律的なワークフローを採用できる。逆に境界がなければ、自律性を上げるほどリスクが上がって導入できない。
境界が明確だから、より自律的なワークフローを採用できる。逆に境界がなければ、自律性を上げるほどリスクが上がって導入できない。
室谷代表取締役なるほど。制限は自律性の敵ではなくて、自律性を解禁するための条件、と。
テキトー教師DotAI 認定講師まさに。Copilotはエディタ内アシスタントから、ツールを実行しコマンドを走らせファイルを変更するエージェント型へ進化しました。
その進化を企業の現場で使えるものにするには、信頼できる実行環境が要る。ローカルサンドボックスはその答えの一つです。
その進化を企業の現場で使えるものにするには、信頼できる実行環境が要る。ローカルサンドボックスはその答えの一つです。
室谷代表取締役あと、モデル実行とツール隔離が別問題だという話ともつながりますね。ポリシーはモデルに関係なくツール実行に適用されるから、モデルを差し替えても統制の枠組みは維持される。
テキトー教師DotAI 認定講師その通りです。どのモデルを使うかという議論と、何を実行させるかという統制の議論を分けて設計できる。
これは企業のガバナンス設計としてかなり大きいです。
これは企業のガバナンス設計としてかなり大きいです。
室谷代表取締役
テキトー教師DotAI 認定講師そうですね。ツールが増えるほど、実行境界をどう揃えるかが重要になります。
Copilot側でローカルサンドボックスがGAになったことで、その基準が一つ明確になった、という見方ができます。
Copilot側でローカルサンドボックスがGAになったことで、その基準が一つ明確になった、という見方ができます。
室谷代表取締役制限事項についてはどうですか。
テキトー教師DotAI 認定講師公式に明示されている範囲では、ローカルサンドボックスは既定でオフであること、設定はCLIとアプリで別々であること、クラウドサンドボックスはパブリックプレビュー段階であること、適用範囲は対応範囲内のローカルツールに限られること、あたりが押さえるべき点です。それ以上の細かい制限については、現時点では明らかにされていません。
室谷代表取締役なるほど。まずは手元で有効化して、何が制限されるかを自分の目で確認するのが早そうですね。
テキトー教師DotAI 認定講師そうですね。ポリシーをいきなり組織全体に広げる前に、個人のセッションで挙動を確かめてから、enterprise-managed settingsでの必須化に進む、という順番が現実的です。
よくある質問
室谷代表取締役最後に、よく聞かれそうな点をまとめておきましょう。
テキトー教師DotAI 認定講師まず「ローカルサンドボックスとは何か」ですが、Copilotが起動するツールやコマンドを、ファイルシステム・ネットワーク・認証情報・その他のシステム機能への制限されたアクセスの下で実行させる、開発者マシン上の隔離環境です。Microsoft eXecution Container(MXC)が、共通ポリシーをWindows・macOS・LinuxのOSネイティブ制御に変換します。
室谷代表取締役「いつから使えるのか」は。
テキトー教師DotAI 認定講師2026年10月7日に一般提供(GA)になりました。2026年6月2日のパブリックプレビューを経ての正式提供です。
室谷代表取締役「どこで使えるのか」は。
テキトー教師DotAI 認定講師GitHub Copilot CLI、GitHub Copilotアプリ、Agent Hostを使うVS Codeセッションです。
室谷代表取締役「料金はかかるのか」は。
テキトー教師DotAI 認定講師ローカルサンドボックスはGitHub Copilotに追加費用なしで含まれます。クラウドサンドボックスは利用量に応じた課金で、パブリックプレビュー段階です。
室谷代表取締役「既定で有効なのか」も気になります。
テキトー教師DotAI 認定講師既定ではオフです。有効化するまでは、Copilotが実行するシェルコマンドはユーザーアカウントと同じアクセス権で直接マシン上を動きます。
有効化して初めて、自分で管理するポリシーにアクセスが制限されます。
有効化して初めて、自分で管理するポリシーにアクセスが制限されます。
室谷代表取締役「CLIで有効にすればアプリでも効くのか」は。
テキトー教師DotAI 認定講師効きません。ローカルサンドボックス設定はCopilot CLIとGitHub Copilotアプリで別々に構成され、片方の設定はもう片方に反映されません。
室谷代表取締役「組織として必須化できるのか」は。
テキトー教師DotAI 認定講師enterprise-managed settingsでサンドボックスを必須化し、開発者が弱められないポリシーを強制できます。
室谷代表取締役「モデルを変えれば隔離されるのか」も聞かれそうですね。
テキトー教師DotAI 認定講師モデル実行とツール隔離は別問題です。サンドボックスポリシーは、Copilotがどのモデルを使うかに関係なく、ツール実行に適用されます。
室谷代表取締役今日の話、エージェントを現場で使うための前提が一つ整った、という印象でした。追加費用なしでGAというのも大きい。
テキトー教師DotAI 認定講師そうですね。まずは手元のセッションで有効化して、ファイル・ネットワーク・認証情報がどう制限されるかを確認する。
そこから組織のポリシー設計に進む、という順番がおすすめです。
そこから組織のポリシー設計に進む、という順番がおすすめです。
