2026年10月10日

Codex Windowsサンドボックスとは?OpenAIがMXCベースの新モード投入

室谷室谷代表取締役
Codex Windowsサンドボックスは、OpenAIが2026年10月に発表した、Windows版Codex向けの新しいサンドボックスモードで、MicrosoftのExecution Containers(MXC)を活用して、より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御を実現するものです。
テキトー教師テキトー教師DotAI 認定講師
単に「Windows版Codexが便利になった」という話じゃないんですよ。エージェントがOSレベルでどこまで触れるかを、ポリシーで定義して実行時に強制するという、セキュリティモデルの更新なんです。
室谷室谷代表取締役
発表はOpenAIの開発者向けアカウントからで、Windows上でCodexを使うビルダー向けのアップデートという位置づけですね。対応にはWindows 11の対応デバイスが必要とされています。
テキトー教師テキトー教師DotAI 認定講師
ここで一度、何が発表されたのかを整理しておきますね。
  • 発表元: OpenAI
  • 内容: Windows版Codex向けの新サンドボックスモード
  • 技術基盤: MicrosoftのExecution Containers(MXC)
  • うたう効果: より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御
  • 条件: 対応するWindows 11デバイスが必要
室谷室谷代表取締役
MXC自体はMicrosoftがWindows 11で一般提供を開始した、AIエージェント向けのコンテインメント技術なんですよね。どのファイル・ネットワークにアクセスできるかをポリシーで定義して、実行時に強制する。
テキトー教師テキトー教師DotAI 認定講師
そこがポイントで、従来のサンドボックスはエージェント向けに設計されていなかったとMicrosoftのブログは指摘しています。コンテインメントの必要性はプロンプトやツール呼び出しごとに変わりうるので、固定の境界では足りないという考え方ですね。
室谷室谷代表取締役
MYUUUでもエージェントにコードを書かせたりコマンドを叩かせたりするので、この「実行時にポリシーで縛る」方向性はかなり実務的だなと感じます。承認のたびに止まると、作業のテンポが落ちるんですよね・・・。

Windows版CodexにMXCベースの新サンドボックスモード、何が発表されたのか

MXC連携でうたう3つのポイント
より速いセットアップ
安全性を上げると通常は手間が増えるが、速さを両立させにいっている
より強固なネットワーク強制
ネットワーク強制の強化
きめ細かなファイルアクセス制御
ファイルアクセス制御の細分化
テキトー教師テキトー教師DotAI 認定講師
OpenAIの公式ドキュメントによると、Codexはデフォルトでネットワークアクセスがオフで、OS強制のサンドボックスによって作業ディレクトリ、典型的には現在のワークスペースに書き込みが制限されています。
室谷室谷代表取締役
加えて承認ポリシーがあって、ワークスペース外の編集やネットワークを要するコマンドではユーザーの承認が必要になる。つまり安全性は確保されていたけれど、設定と承認の手間が発生していたわけです。
テキトー教師テキトー教師DotAI 認定講師
今回のMXC連携は、その手間と強度のバランスを取り直すアップデートだと整理できます。うたっているのは3点、より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御です。
室谷室谷代表取締役
順番が面白いんですよね。速さが先に来ている。

安全性を上げると普通は手間が増えるのに、そこを両立させにいっている。
テキトー教師テキトー教師DotAI 認定講師
講座でも受講生さんが「エージェントにどこまで触らせていいか分からない」とよく言うんですよ。デフォルトが安全側で、必要な範囲だけ広げられる設計は、教育の現場でも説明しやすいですね。
室谷室谷代表取締役
ちなみにCodex自体の最近の動きは、OpenAI、Codex CLI大型刷新 並列エージェントと音声でも整理しています。並列エージェントや音声まで含めて、実行主体としてのCodexがどんどん大きくなっている流れの中での今回の発表です。

Codex Windowsサンドボックスとは?MXCが実現する3つの強化点

ネットワーク設定の組み合わせによる通信の扱い
設定ネットワークアクセスnetwork_proxy通信の状態
オフ+プロキシオン×○通信はオフのまま
オン+プロキシオフ○×制限なしの直接通信
オン+プロキシオン○○ポリシーで縛られる
テキトー教師テキトー教師DotAI 認定講師
ここは発表の文言に忠実に、3つの強化点として分解しておきますね。
  • より速いセットアップ: サンドボックスの準備に手間をかけず使い始められる
  • より強固なネットワーク強制: エージェントの外向き通信をポリシーで縛る
  • きめ細かなファイルアクセス制御: どのファイルに触れるかを細かく指定する
室谷室谷代表取締役
この3つ、実は順番に意味があると思うんですよ。セットアップが速くないと誰も使わない、ネットワークが緩いと事故る、ファイル制御が粗いとワークスペースの外を壊す。

エージェント運用の詰まりどころを順番に潰している。
テキトー教師テキトー教師DotAI 認定講師
OpenAIの公式ドキュメントでは、Codexのセキュリティ制御は2つの層から成ると説明されています。1つはサンドボックスモード、技術的に何ができるか。

もう1つは承認ポリシー、いつユーザーに聞くかです。
室谷室谷代表取締役
この2層モデルは今回のMXCでも土台として効いてくるんですよね。MXCは前者、つまり技術的な境界のほうをOS側で強くする技術だと理解しています。
テキトー教師テキトー教師DotAI 認定講師
ネットワークについては、公式ドキュメントに具体的な設定が載っています。ワークスペース書き込みのサンドボックスモードでは、設定で有効化しない限りネットワークアクセスはオフのままです。
室谷室谷代表取締役
そこにnetwork_proxyという機能を重ねると、通信先をドメイン単位でallow/denyできる。たとえばapi.openai.comは許可、example.comは拒否、といった形ですね。
テキトー教師テキトー教師DotAI 認定講師
ここは誤解しやすいところで、公式ドキュメントも明記しています。network_proxyは既に有効なネットワークアクセスの「強制方法」を変える機能であって、それ自体がネットワークアクセスを許可するわけではないんですよ。
室谷室谷代表取締役
つまり、ネットワークオフ+プロキシオンなら通信はオフのまま、ネットワークオン+プロキシオフなら制限なしの直接通信、ネットワークオン+プロキシオンで初めてポリシーで縛られる。この組み合わせは覚えておきたいですね。

Codex Windowsサンドボックスの使い方・始め方と対応デバイス条件

Codex Windowsサンドボックスのモードと承認ポリシー
Autoプリセット
  • workspace-writeのサンドボックス
  • on-requestの承認
  • 作業ディレクトリ内の読み取り・編集・コマンド実行は自動
  • ワークスペース外の編集やネットワークが要るコマンドで承認を求める
  • 日常の開発で現実的なバランス
read-onlyモード
  • 変更を加えず相談や計画だけしたいときに切り替え
  • permissionsコマンドから切り替え
  • 公式に案内されている
テキトー教師テキトー教師DotAI 認定講師
始め方の前提として、発表では対応するWindows 11デバイスが必要とされています。ここは公式の条件なので外せません。
室谷室谷代表取締役
逆に言うと、Windows 11でも対応デバイスでないとこのモードは使えない。ここは環境要件として最初に確認するポイントです。
テキトー教師テキトー教師DotAI 認定講師
既存のCodexの設定は、公式ドキュメントによると、サンドボックスモードと承認ポリシーをリスク許容度に応じて設定できる形になっています。代表例がAutoプリセットで、workspace-writeのサンドボックスとon-requestの承認を組み合わせる構成です。
室谷室谷代表取締役
このAutoだと、作業ディレクトリ内の読み取り・編集・コマンド実行は自動で進み、ワークスペース外の編集やネットワークが要るコマンドで承認を求める。日常の開発ではこのバランスが現実的ですよね。
テキトー教師テキトー教師DotAI 認定講師
変更を加えずに相談や計画だけしたいときは、read-onlyモードに切り替えるのが公式に案内されています。permissionsコマンドから切り替えられます。
室谷室谷代表取締役
あと地味に大事なのが、CodexとChatGPT Workではapproval_policyのuntrustedが廃止されていて、設定に残っているとクライアントが起動しなくなることがある点です。古い設定ファイルやプロファイル、起動スクリプト、管理側のデフォルトに残っていないか確認が必要ですね。
テキトー教師テキトー教師DotAI 認定講師
移行先としては、対話的な読み取り専用の使い方ならread-onlyサンドボックスとon-requestの承認、より厳しいコマンド承認を保ちたいならプロジェクト単位でtrust_levelをuntrustedにする方法が示されています。
室谷室谷代表取締役
プロジェクト単位で信頼レベルを分けるのは、複数リポジトリを扱う開発チームだと効いてきます。信頼できる作業場と、そうでない場所を分けておく。
テキトー教師テキトー教師DotAI 認定講師
リモート開発の文脈だと、Codex SSH接続完全ガイド:外出先からリモート開発を安全にで扱っているような接続構成と、今回のサンドボックスの考え方を組み合わせて考える受講生さんも多いです。

なぜWindows版Codexにサンドボックスが必要だったのか——エージェント時代のセキュリティモデル

室谷室谷代表取締役
Microsoftのブログがはっきり書いているのが、エージェントは従来のアプリとは動きが違うという点です。24時間稼働し、ツールを使い、コードを書き、ファイルにアクセスし、システムをまたいで動く。
テキトー教師テキトー教師DotAI 認定講師
しかも「誰かが全ステップを見ているわけではない」と。ここが従来のアプリ前提のセキュリティモデルでは埋まらない穴なんですよ。
室谷室谷代表取締役
人間が操作するアプリは、人間がその都度判断する前提がある。でもエージェントは判断の連鎖を自分で回す。

だから境界をOS側で強制する必要が出てくる。
テキトー教師テキトー教師DotAI 認定講師
Microsoftはそのモデルを、コンテインメント、アイデンティティ、マネージャビリティの3つで組み立てています。コンテインメントは何にアクセスできるかを制御し、アイデンティティはどのエージェントが動いたかを明確にし、マネージャビリティはAgent 365やIntuneに接続して組織単位で統治する。
室谷室谷代表取締役
この3点セットは経営目線だとかなり重要で、エージェントがやったことと人間がやったことを区別できないと、監査も事故対応もできないんですよね。
テキトー教師テキトー教師DotAI 認定講師
講座でも、エージェント導入の相談で最初に出るのが「誰が何をしたか追えるのか」という問いです。機能の便利さより先にそこを聞かれることが増えました。
室谷室谷代表取締役
あと見逃せないのが、GPT-6 AstraにはCodexとChatGPT Workで安全監視が入っていて、非同期で走り、危険な挙動を検知するとタスクを一時停止できる点です。ただし公式ドキュメントは、監視はサンドボックスや権限、結果のレビューを置き換えるものではないと明記しています。
テキトー教師テキトー教師DotAI 認定講師
さらに、一時停止の通知が来るのは問題の行為の後になることがあり、CLIやモバイル、ゼロデータ保持などの条件では完全なfindingsとresumeが使えずタスクが終了する、という制約も書かれています。
室谷室谷代表取締役
ここは正直に伝えるべきところで、監視があるから安全、ではなく、監視は最後の網であって境界はサンドボックス側で作る。順番を間違えると危ないです。

MXCとは?Windows 11で一般提供されたエージェント向けコンテインメント技術

テキトー教師テキトー教師DotAI 認定講師
MXC、Microsoft Execution Containersは、MicrosoftがWindows 11で一般提供を開始した、AIエージェント向けのコンテインメント技術です。
室谷室谷代表取締役
定義としては、どのファイルとネットワークにエージェントがアクセスできるかを組織が定義し、そのポリシーを実行時に強制するもの。個人が自分のPCでAIを使う場合も、この保護はエージェント体験そのものに組み込まれるとされています。
テキトー教師テキトー教師DotAI 認定講師
Microsoftのブログによると、MXCはオペレーティングシステムをまたいで動作しますが、Windowsとの深い統合によって、プロセスやセッションの分離からWSLc、仮想マシン、Windows 365 for Agentsまで、幅広いコンテインメントの選択肢を提供するということです。
室谷室谷代表取締役
選択肢の幅が広いのは、ワークロードによって必要な隔離の強さが違うからですよね。軽い処理を毎回VMで隔離すると重すぎるし、逆に軽い隔離で危険な処理を走らせると穴が開く。
テキトー教師テキトー教師DotAI 認定講師
対応エージェントの広がりも発表のポイントです。Microsoftのブログでは、CodexのほかGitHub Copilot、OpenClaw、Replit、LM Studio、NVIDIAのOpenShell、Unsloth AIが既にMXCをサポートしているとされています。
室谷室谷代表取締役
さらにAnthropic Claude Code、Box、Egnyte、Heidi Health、Nous ResearchのHermes Agent、Manus、Perplexity、Raycast、Simularなどが対応予定とされています。
テキトー教師テキトー教師DotAI 認定講師
発表では、MetaのパーソナルAIエージェントであるMuse for Windowsが、MXC統合を備えたネイティブアプリとしてWindowsに登場予定であることも共有されています。
室谷室谷代表取締役
ここ、Codex単体の話に見えて、実際はWindowsがエージェントの受け皿になるという大きな話なんですよね。MXCが共通の土台として置かれて、その上に各社のエージェントが乗る構図です。
テキトー教師テキトー教師DotAI 認定講師
教育の観点だと、ツールごとにバラバラの安全設定を覚えるのではなく、OS側の共通ポリシーとして理解できるようになるのは大きいです。受講生さんに説明する負荷が下がります。

Codex Windowsサンドボックスで何が制限され、何が変わるのか

テキトー教師テキトー教師DotAI 認定講師
制限の基本は、公式ドキュメントにある通り、デフォルトでネットワークアクセスがオフ、書き込みは作業ディレクトリに限定、そしてワークスペース外の編集やネットワークが要るコマンドは承認が必要、という3点です。
室谷室谷代表取締役
変わるところは、この境界の作り方がMXCによってOS側で強制されるようになること。アプリ側の努力ではなく、OSが境界を守るという建て付けになります。
テキトー教師テキトー教師DotAI 認定講師
ネットワークは、network_proxyを有効にすると、コマンドが起動したスクリプトやプログラム、サブプロセスに宛先ルールが適用されます。通信先をドメイン単位で許可・拒否できるわけです。
室谷室谷代表取締役
ここで注意したいのが、公式ドキュメントが書いている順序関係です。ネットワークアクセスが既に有効な状態でプロキシをオンにしないと、ポリシーは効かない。

プロキシは強制方法を変えるだけで、アクセスそのものを与えるわけではない。
テキトー教師テキトー教師DotAI 認定講師
また、管理されたコマンドのallowlistは管理プロキシを使うコマンドに適用され、ポリシーが完全なサンドボックス昇格を許し、それが承認された場合はコマンドプロキシを迂回できる、という記述もあります。狭いネットワーク許可と完全な昇格は別物だということですね。
室谷室谷代表取締役
だからこそ公式は、意図した境界に対して承認とサンドボックスの要件を設定し、通常のコマンドと昇格したコマンドの両方をテストするよう求めている。設定したつもりで穴が開いている、が一番怖いですからね。
テキトー教師テキトー教師DotAI 認定講師
承認まわりでは、副作用を広告するアプリやコネクタのツール呼び出しでも承認を求めることがあり、破壊的な注釈を広告するツール呼び出しは常に承認が必要とされています。読み取り注釈が優先される場合は例外です。
室谷室谷代表取締役
シェルコマンドでもファイル変更でもない操作に承認が入るのは、エージェントの影響範囲がコードの中だけじゃなくなっている証拠ですよね。
テキトー教師テキトー教師DotAI 認定講師
運用面では、通知の扱いも整理しておきたいところです。承認が絡む作業の通知設計はCodex通知機能完全ガイド:設定方法から困ったときの対処までで詳しく扱っていますが、今回のように承認とサンドボックスが二層になると、どこで止まったのかを把握できるかどうかが運用の質を分けます。
室谷室谷代表取締役
あと、現時点で資料からは、Everyoneが書き込み権限を持つディレクトリのような特殊なケースでの制約は明らかにされていません。ここは公式のWindowsサンドボックスのページで個別に確認するしかない部分です。
テキトー教師テキトー教師DotAI 認定講師
同じく、macOS版との細かな違いや、Windows版Codexの正式リリース日の経緯についても、今回の資料では明らかにされていません。憶測で埋めないようにしましょう。
室谷室谷代表取締役
確実に言えるのは、Windows 11の対応デバイスで、MXCベースのサンドボックスモードが使えるようになり、セットアップの速さ、ネットワーク強制、ファイルアクセス制御の3点が強化されるということ。まずはここを押さえて、細部は公式ドキュメントで追うのが正解ですね。

よくある質問

Q. Codex Windowsサンドボックスとは何ですか?

OpenAIがWindows版Codex向けに提供を始めた、MicrosoftのExecution Containers(MXC)を活用した新しいサンドボックスモードです。より速いセットアップ、より強固なネットワーク強制、きめ細かなファイルアクセス制御をうたっています。

Q. 使うのに必要な条件はありますか?

発表では、対応するWindows 11デバイスが必要とされています。

Q. MXCとは何ですか?

Microsoft Execution Containersの略で、MicrosoftがWindows 11で一般提供を開始したAIエージェント向けのコンテインメント技術です。どのファイルとネットワークにアクセスできるかをポリシーで定義し、実行時に強制します。

Q. デフォルトで何が制限されますか?

OpenAIの公式ドキュメントによると、Codexはデフォルトでネットワークアクセスがオフで、OS強制のサンドボックスにより作業ディレクトリへの書き込みが制限されます。ワークスペース外の編集やネットワークを要するコマンドでは承認が必要です。

Q. ネットワークアクセスはどう制御しますか?

設定でnetwork_accessを有効にしたうえで、network_proxyを有効にすると、通信先をドメイン単位で許可・拒否できます。network_proxy自体はネットワークアクセスを許可するものではなく、有効化済みのアクセスの強制方法を変える機能です。

Q. 承認ポリシーで注意することはありますか?

CodexとChatGPT Workではapproval_policyのuntrustedが廃止されており、設定に残っているとクライアントが起動しないことがあります。ユーザー設定やプロジェクト設定、プロファイル、起動スクリプト、管理側のデフォルトから削除する必要があります。

Q. macOS版との違いは明らかになっていますか?

今回の資料では、macOS版との細かな違いやWindows版Codexの正式リリース日の経緯は明らかにされていません。

Related

関連記事

New Articles

新着記事

ニュース

Qwen3.8-Maxとは?GMI Cloudが無料開放を7日間延長

2026年10月10日
室谷テキトー教師
ニュース

Cursorの「/visualize」とは?チャット内でグラフ生成

2026年10月10日
室谷テキトー教師
ニュース

Claude Managed Agentsとは?Anthropicが自動化リファレンス実装を公開

2026年10月10日
室谷テキトー教師
ニュース

Anthropic Cyber Missionとは?OSS Scannerと重要インフラ防衛プログラム

2026年10月10日
室谷テキトー教師
ニュース

Qwen-Image-2.1-Turboとは?8ステップ生成・API料金・使い方

2026年10月10日
室谷テキトー教師
ニュース

Anthropicの「Genesis Mission」1.5億ドル拠出とは?Claudeを15機関へ

2026年10月10日
室谷テキトー教師
ガイド

GeminiのCanvasとは?無料で使える始め方とスライド作成・共有の手順

2026年10月10日
室谷テキトー教師
ニュース

Anthropicの「Sonnet 5.5」料金改定、キャッシュ読み取りが半額に

2026年10月10日
室谷テキトー教師
ニュース

Claude Max・Teamに月次APIクレジット、最大500ドル付与

2026年10月10日
室谷テキトー教師
ニュース

Claude Dashboardsとは?データが生きたダッシュボードになる新機能

2026年10月10日
室谷テキトー教師

Join

AIプレナーになる。

入会は審査制です。いまの事業と、AIで何を動かしたいのかを聞かせてください。

参加を申請する