
Microsoft 於 2026 年 8 月 27 日分享一項名為 Securing AI Agents 的 Customer Zero 計劃。參與者不是在孤立的 demo 環境中試用 Agent,而是在 Microsoft Digital 的企業租戶內,以接近真實工作的條件,測試 AI Agent 如何與端點、身份、資料、網絡和運行時防護一起工作。
這項工作由 Microsoft Digital、Windows、Entra、Intune、Defender、Purview 和 Microsoft Security 等團隊共同推進。Microsoft 表示,最初為 Microsoft Build 準備的兩星期 sprint,最後擴大成超過 70 名利害關係人參與的跨團隊項目。試點使用專用的 Windows 365 Cloud PC,約 100 名內部使用者可以在一個與企業連結、但容易隔離和重設的環境中,執行開發者常見的 Agent 工作。
測試堆疊包括預裝 Copilot CLI 和 OpenClaw 的 Windows 映像、Cloud PC provisioning、用來區分人與 Agent 的 Entra Agent IDs、Defender runtime protection、Purview data loss prevention、Intune 裝置及 Agent 設定政策,以及 Global Secure Access 的運行時網絡控制。這個清單的重點不是某一個安全產品,而是讓一次 Agent 動作能夠在不同控制層留下可追蹤的身份和政策訊號。
Microsoft 特別強調分開人類身份和 Agent 身份。若 Agent 借用使用者帳戶,存取判斷、審計和事故處理都會混在一起;如果 Agent 有自己的身份,管理員才可以設定不同權限、檢查它做過的動作,並在需要時撤銷或隔離。這並不會自動解決錯誤授權或提示注入,但會令責任邊界比較清楚。
選擇 Windows 365 Cloud PC 也有實務含意。Microsoft 描述它為一個非主要工作裝置,讓團隊可以在接近真實使用的條件下試驗,同時保留快速隔離、重設和分階段推送的能力。企業要測試的不是只有 Agent 回答是否正確,還包括政策是否真的攔到資料移動、網絡限制是否在實際流量下生效、裝置改動能否被回溯,以及人手能否在高風險動作前接管。
這篇分享屬於 Microsoft 自己的 Customer Zero 經驗和產品藍圖,不是獨立安全審計或普遍成功率報告。它的價值在於把企業 Agent 的安全問題由單一模型評估,拉回一套可運行的控制面:獨立身份、受控端點、資料防洩、網絡政策、運行時監察和逐步 rollout。缺少其中一層,Agent 就可能在測試中看似有效,進入真實租戶後卻難以治理。



