室谷代表取締役Codex Windowsサンドボックスは、OpenAIが2026年10月に発表した、Windows版Codex向けの新しいサンドボックスモードで、MicrosoftのExecution Containers(MXC)を活用して、より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御を実現するものです。
テキトー教師DotAI 認定講師単に「Windows版Codexが便利になった」という話じゃないんですよ。エージェントがOSレベルでどこまで触れるかを、ポリシーで定義して実行時に強制するという、セキュリティモデルの更新なんです。
室谷代表取締役発表はOpenAIの開発者向けアカウントからで、Windows上でCodexを使うビルダー向けのアップデートという位置づけですね。対応にはWindows 11の対応デバイスが必要とされています。
テキトー教師DotAI 認定講師ここで一度、何が発表されたのかを整理しておきますね。
- 発表元: OpenAI
- 内容: Windows版Codex向けの新サンドボックスモード
- 技術基盤: MicrosoftのExecution Containers(MXC)
- うたう効果: より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御
- 条件: 対応するWindows 11デバイスが必要
室谷代表取締役MXC自体はMicrosoftがWindows 11で一般提供を開始した、AIエージェント向けのコンテインメント技術なんですよね。どのファイル・ネットワークにアクセスできるかをポリシーで定義して、実行時に強制する。
テキトー教師DotAI 認定講師そこがポイントで、従来のサンドボックスはエージェント向けに設計されていなかったとMicrosoftのブログは指摘しています。コンテインメントの必要性はプロンプトやツール呼び出しごとに変わりうるので、固定の境界では足りないという考え方ですね。
室谷代表取締役MYUUUでもエージェントにコードを書かせたりコマンドを叩かせたりするので、この「実行時にポリシーで縛る」方向性はかなり実務的だなと感じます。承認のたびに止まると、作業のテンポが落ちるんですよね・・・。
MXC連携でうたう3つのポイント
より速いセットアップ
安全性を上げると通常は手間が増えるが、速さを両立させにいっている
きめ細かなファイルアクセス制御
ファイルアクセス制御の細分化
テキトー教師DotAI 認定講師OpenAIの公式ドキュメントによると、Codexはデフォルトでネットワークアクセスがオフで、OS強制のサンドボックスによって作業ディレクトリ、典型的には現在のワークスペースに書き込みが制限されています。
室谷代表取締役加えて承認ポリシーがあって、ワークスペース外の編集やネットワークを要するコマンドではユーザーの承認が必要になる。つまり安全性は確保されていたけれど、設定と承認の手間が発生していたわけです。
テキトー教師DotAI 認定講師今回のMXC連携は、その手間と強度のバランスを取り直すアップデートだと整理できます。うたっているのは3点、より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御です。
室谷代表取締役順番が面白いんですよね。速さが先に来ている。
安全性を上げると普通は手間が増えるのに、そこを両立させにいっている。
テキトー教師DotAI 認定講師講座でも受講生さんが「エージェントにどこまで触らせていいか分からない」とよく言うんですよ。デフォルトが安全側で、必要な範囲だけ広げられる設計は、教育の現場でも説明しやすいですね。
ネットワーク設定の組み合わせによる通信の扱い
| 設定 | ネットワークアクセス | network_proxy | 通信の状態 |
|---|
| オフ+プロキシオン | × | ○ | 通信はオフのまま |
| オン+プロキシオフ | ○ | × | 制限なしの直接通信 |
| オン+プロキシオン | ○ | ○ | ポリシーで縛られる |
テキトー教師DotAI 認定講師ここは発表の文言に忠実に、3つの強化点として分解しておきますね。
- より速いセットアップ: サンドボックスの準備に手間をかけず使い始められる
- より強固なネットワーク強制: エージェントの外向き通信をポリシーで縛る
- きめ細かなファイルアクセス制御: どのファイルに触れるかを細かく指定する
室谷代表取締役この3つ、実は順番に意味があると思うんですよ。セットアップが速くないと誰も使わない、ネットワークが緩いと事故る、ファイル制御が粗いとワークスペースの外を壊す。
エージェント運用の詰まりどころを順番に潰している。
テキトー教師DotAI 認定講師OpenAIの公式ドキュメントでは、Codexのセキュリティ制御は2つの層から成ると説明されています。1つはサンドボックスモード、技術的に何ができるか。
もう1つは承認ポリシー、いつユーザーに聞くかです。
室谷代表取締役この2層モデルは今回のMXCでも土台として効いてくるんですよね。MXCは前者、つまり技術的な境界のほうをOS側で強くする技術だと理解しています。
テキトー教師DotAI 認定講師ネットワークについては、公式ドキュメントに具体的な設定が載っています。ワークスペース書き込みのサンドボックスモードでは、設定で有効化しない限りネットワークアクセスはオフのままです。
室谷代表取締役そこにnetwork_proxyという機能を重ねると、通信先をドメイン単位でallow/denyできる。たとえばapi.openai.comは許可、example.comは拒否、といった形ですね。
テキトー教師DotAI 認定講師ここは誤解しやすいところで、公式ドキュメントも明記しています。network_proxyは既に有効なネットワークアクセスの「強制方法」を変える機能であって、それ自体がネットワークアクセスを許可するわけではないんですよ。
室谷代表取締役つまり、ネットワークオフ+プロキシオンなら通信はオフのまま、ネットワークオン+プロキシオフなら制限なしの直接通信、ネットワークオン+プロキシオンで初めてポリシーで縛られる。この組み合わせは覚えておきたいですね。
Codex Windowsサンドボックスのモードと承認ポリシー
- workspace-writeのサンドボックス
- on-requestの承認
- 作業ディレクトリ内の読み取り・編集・コマンド実行は自動
- ワークスペース外の編集やネットワークが要るコマンドで承認を求める
- 日常の開発で現実的なバランス
- 変更を加えず相談や計画だけしたいときに切り替え
- permissionsコマンドから切り替え
- 公式に案内されている
テキトー教師DotAI 認定講師始め方の前提として、発表では対応するWindows 11デバイスが必要とされています。ここは公式の条件なので外せません。
室谷代表取締役逆に言うと、Windows 11でも対応デバイスでないとこのモードは使えない。ここは環境要件として最初に確認するポイントです。
テキトー教師DotAI 認定講師既存のCodexの設定は、公式ドキュメントによると、サンドボックスモードと承認ポリシーをリスク許容度に応じて設定できる形になっています。代表例がAutoプリセットで、workspace-writeのサンドボックスとon-requestの承認を組み合わせる構成です。
室谷代表取締役このAutoだと、作業ディレクトリ内の読み取り・編集・コマンド実行は自動で進み、ワークスペース外の編集やネットワークが要るコマンドで承認を求める。日常の開発ではこのバランスが現実的ですよね。
テキトー教師DotAI 認定講師変更を加えずに相談や計画だけしたいときは、read-onlyモードに切り替えるのが公式に案内されています。permissionsコマンドから切り替えられます。
室谷代表取締役あと地味に大事なのが、CodexとChatGPT Workではapproval_policyのuntrustedが廃止されていて、設定に残っているとクライアントが起動しなくなることがある点です。古い設定ファイルやプロファイル、起動スクリプト、管理側のデフォルトに残っていないか確認が必要ですね。
テキトー教師DotAI 認定講師移行先としては、対話的な読み取り専用の使い方ならread-onlyサンドボックスとon-requestの承認、より厳しいコマンド承認を保ちたいならプロジェクト単位でtrust_levelをuntrustedにする方法が示されています。
室谷代表取締役プロジェクト単位で信頼レベルを分けるのは、複数リポジトリを扱う開発チームだと効いてきます。信頼できる作業場と、そうでない場所を分けておく。
室谷代表取締役Microsoftのブログがはっきり書いているのが、エージェントは従来のアプリとは動きが違うという点です。24時間稼働し、ツールを使い、コードを書き、ファイルにアクセスし、システムをまたいで動く。
テキトー教師DotAI 認定講師しかも「誰かが全ステップを見ているわけではない」と。ここが従来のアプリ前提のセキュリティモデルでは埋まらない穴なんですよ。
室谷代表取締役人間が操作するアプリは、人間がその都度判断する前提がある。でもエージェントは判断の連鎖を自分で回す。
だから境界をOS側で強制する必要が出てくる。
テキトー教師DotAI 認定講師Microsoftはそのモデルを、コンテインメント、アイデンティティ、マネージャビリティの3つで組み立てています。コンテインメントは何にアクセスできるかを制御し、アイデンティティはどのエージェントが動いたかを明確にし、マネージャビリティはAgent 365やIntuneに接続して組織単位で統治する。
室谷代表取締役この3点セットは経営目線だとかなり重要で、エージェントがやったことと人間がやったことを区別できないと、監査も事故対応もできないんですよね。
テキトー教師DotAI 認定講師講座でも、エージェント導入の相談で最初に出るのが「誰が何をしたか追えるのか」という問いです。機能の便利さより先にそこを聞かれることが増えました。
室谷代表取締役あと見逃せないのが、GPT-6 AstraにはCodexとChatGPT Workで安全監視が入っていて、非同期で走り、危険な挙動を検知するとタスクを一時停止できる点です。ただし公式ドキュメントは、監視はサンドボックスや権限、結果のレビューを置き換えるものではないと明記しています。
テキトー教師DotAI 認定講師さらに、一時停止の通知が来るのは問題の行為の後になることがあり、CLIやモバイル、ゼロデータ保持などの条件では完全なfindingsとresumeが使えずタスクが終了する、という制約も書かれています。
室谷代表取締役ここは正直に伝えるべきところで、監視があるから安全、ではなく、監視は最後の網であって境界はサンドボックス側で作る。順番を間違えると危ないです。
テキトー教師DotAI 認定講師MXC、Microsoft Execution Containersは、MicrosoftがWindows 11で一般提供を開始した、AIエージェント向けのコンテインメント技術です。
室谷代表取締役定義としては、どのファイルとネットワークにエージェントがアクセスできるかを組織が定義し、そのポリシーを実行時に強制するもの。個人が自分のPCでAIを使う場合も、この保護はエージェント体験そのものに組み込まれるとされています。
テキトー教師DotAI 認定講師Microsoftのブログによると、MXCはオペレーティングシステムをまたいで動作しますが、Windowsとの深い統合によって、プロセスやセッションの分離からWSLc、仮想マシン、Windows 365 for Agentsまで、幅広いコンテインメントの選択肢を提供するということです。
室谷代表取締役選択肢の幅が広いのは、ワークロードによって必要な隔離の強さが違うからですよね。軽い処理を毎回VMで隔離すると重すぎるし、逆に軽い隔離で危険な処理を走らせると穴が開く。
テキトー教師DotAI 認定講師対応エージェントの広がりも発表のポイントです。Microsoftのブログでは、CodexのほかGitHub Copilot、OpenClaw、Replit、LM Studio、NVIDIAのOpenShell、Unsloth AIが既にMXCをサポートしているとされています。
室谷代表取締役さらにAnthropic Claude Code、Box、Egnyte、Heidi Health、Nous ResearchのHermes Agent、Manus、Perplexity、Raycast、Simularなどが対応予定とされています。
テキトー教師DotAI 認定講師発表では、MetaのパーソナルAIエージェントであるMuse for Windowsが、MXC統合を備えたネイティブアプリとしてWindowsに登場予定であることも共有されています。
室谷代表取締役ここ、Codex単体の話に見えて、実際はWindowsがエージェントの受け皿になるという大きな話なんですよね。MXCが共通の土台として置かれて、その上に各社のエージェントが乗る構図です。
テキトー教師DotAI 認定講師教育の観点だと、ツールごとにバラバラの安全設定を覚えるのではなく、OS側の共通ポリシーとして理解できるようになるのは大きいです。受講生さんに説明する負荷が下がります。
テキトー教師DotAI 認定講師制限の基本は、公式ドキュメントにある通り、デフォルトでネットワークアクセスがオフ、書き込みは作業ディレクトリに限定、そしてワークスペース外の編集やネットワークが要るコマンドは承認が必要、という3点です。
室谷代表取締役変わるところは、この境界の作り方がMXCによってOS側で強制されるようになること。アプリ側の努力ではなく、OSが境界を守るという建て付けになります。
テキトー教師DotAI 認定講師ネットワークは、network_proxyを有効にすると、コマンドが起動したスクリプトやプログラム、サブプロセスに宛先ルールが適用されます。通信先をドメイン単位で許可・拒否できるわけです。
室谷代表取締役ここで注意したいのが、公式ドキュメントが書いている順序関係です。ネットワークアクセスが既に有効な状態でプロキシをオンにしないと、ポリシーは効かない。
プロキシは強制方法を変えるだけで、アクセスそのものを与えるわけではない。
テキトー教師DotAI 認定講師また、管理されたコマンドのallowlistは管理プロキシを使うコマンドに適用され、ポリシーが完全なサンドボックス昇格を許し、それが承認された場合はコマンドプロキシを迂回できる、という記述もあります。狭いネットワーク許可と完全な昇格は別物だということですね。
室谷代表取締役だからこそ公式は、意図した境界に対して承認とサンドボックスの要件を設定し、通常のコマンドと昇格したコマンドの両方をテストするよう求めている。設定したつもりで穴が開いている、が一番怖いですからね。
テキトー教師DotAI 認定講師承認まわりでは、副作用を広告するアプリやコネクタのツール呼び出しでも承認を求めることがあり、破壊的な注釈を広告するツール呼び出しは常に承認が必要とされています。読み取り注釈が優先される場合は例外です。
室谷代表取締役シェルコマンドでもファイル変更でもない操作に承認が入るのは、エージェントの影響範囲がコードの中だけじゃなくなっている証拠ですよね。
室谷代表取締役あと、現時点で資料からは、Everyoneが書き込み権限を持つディレクトリのような特殊なケースでの制約は明らかにされていません。ここは公式のWindowsサンドボックスのページで個別に確認するしかない部分です。
テキトー教師DotAI 認定講師同じく、macOS版との細かな違いや、Windows版Codexの正式リリース日の経緯についても、今回の資料では明らかにされていません。憶測で埋めないようにしましょう。
室谷代表取締役確実に言えるのは、Windows 11の対応デバイスで、MXCベースのサンドボックスモードが使えるようになり、セットアップの速さ、ネットワーク強制、ファイルアクセス制御の3点が強化されるということ。まずはここを押さえて、細部は公式ドキュメントで追うのが正解ですね。
Q. Codex Windowsサンドボックスとは何ですか?
OpenAIがWindows版Codex向けに提供を始めた、MicrosoftのExecution Containers(MXC)を活用した新しいサンドボックスモードです。より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御をうたっています。
Q. 使うのに必要な条件はありますか?
発表では、対応するWindows 11デバイスが必要とされています。
Q. MXCとは何ですか?
Microsoft Execution Containersの略で、MicrosoftがWindows 11で一般提供を開始したAIエージェント向けのコンテインメント技術です。どのファイルとネットワークにアクセスできるかをポリシーで定義し、実行時に強制します。
Q. デフォルトで何が制限されますか?
OpenAIの公式ドキュメントによると、Codexはデフォルトでネットワークアクセスがオフで、OS強制のサンドボックスにより作業ディレクトリへの書き込みが制限されます。ワークスペース外の編集やネットワークを要するコマンドでは承認が必要です。
Q. ネットワークアクセスはどう制御しますか?
設定でnetwork_accessを有効にしたうえで、network_proxyを有効にすると、通信先をドメイン単位で許可・拒否できます。network_proxy自体はネットワークアクセスを許可するものではなく、有効化済みのアクセスの強制方法を変える機能です。
Q. 承認ポリシーで注意することはありますか?
CodexとChatGPT Workではapproval_policyのuntrustedが廃止されており、設定に残っているとクライアントが起動しないことがあります。ユーザー設定やプロジェクト設定、プロファイル、起動スクリプト、管理側のデフォルトから削除する必要があります。
Q. macOS版との違いは明らかになっていますか?
今回の資料では、macOS版との細かな違いやWindows版Codexの正式リリース日の経緯は明らかにされていません。