Windows 365开始让AI接管云电脑

微软在Windows 365上线五周年之际宣布,将把AI Agent直接放进云电脑,使其能够通过Teams远程操作应用、查找文件、编辑文档并完成任务。Windows 365由云端桌面基础设施,进一步变成了企业Agent执行工作的运行环境。
Windows 365开始让AI接管云电脑
微软正在给Windows 365换一个更重的角色:它不再只是把一台Windows电脑搬到云端,而是准备让AI Agent直接住进这台云电脑里,替用户打开应用、查找文件、编辑文档,甚至完成一整套工作流程。
8月21日,微软发布博文庆祝云电脑服务Windows 365上线5周年,并披露了下一阶段的产品规划。核心变化是,Windows 365将与AI Agent深度整合,让智能体可以在受企业管理的云电脑中自主操作Windows应用和用户文件。用户甚至可以通过手机上的Teams发出指令,即使笔记本电脑合上盖子,云端的Agent仍能继续执行任务。
这意味着,Windows 365正在从“人在远程使用电脑”转向“人和Agent共同使用一台云电脑”。对于企业IT来说,真正重要的也不是Agent会不会聊天,而是它能否在权限、身份、审计和数据隔离都可控的前提下,像员工一样完成实际工作。

Windows 365从云桌面变成Agent工作空间
**Windows 365是微软提供的云电脑服务,用户可以通过网络串流访问由微软托管的完整Windows桌面。**它在2021年推出,最初解决的是设备管理、远程办公和员工灵活用机的问题:企业不必为每名员工准备高性能实体电脑,员工也可以从不同终端访问同一套桌面环境。
过去五年,Windows 365的主要卖点一直是“桌面跟着人走”。管理员可以通过Microsoft Intune管理云电脑,用Microsoft Entra处理身份验证和访问权限,再通过企业安全策略统一配置设备。员工换电脑、临时在家办公,或者从个人设备访问工作环境时,核心数据仍然留在云端。
现在微软试图把“跟着人走”进一步改成“替人工作”。
**Computer Use Agent(CUA)是能够通过视觉理解和输入操作直接使用图形界面的AI智能体。**它不一定要依赖某个应用专门提供的接口,而是可以像人一样识别窗口、点击按钮、填写表单、复制文件和切换应用。对企业软件来说,这种能力尤其有价值,因为大量内部系统没有完善的开放接口,却拥有成熟的Windows桌面客户端。
这也是Windows 365适合承载Agent的原因。一个Agent如果只会调用后端服务,通常只能处理已经结构化、已经开放出来的任务;但当它拥有一台完整的云电脑,就可以进入浏览器、Office、财务软件、客服系统、开发工具和内部老系统,处理那些“能由人完成、但很难通过API串起来”的工作。
从产品定位上看,微软想做的不是一个单独的聊天机器人,而是一个有企业身份、有专属桌面、有文件访问范围、能被IT团队统一管理的数字员工运行环境。
Teams发指令,云电脑在后台执行
微软展示的一个场景是,用户通过手机上的Teams与Agent聊天,让它在Windows 365云电脑中执行任务。用户可以要求Agent查找已经下载的文件、修改文档,或者撰写电子邮件。即使用户的笔记本电脑处于合盖状态,任务仍然可以在云端继续运行。
这类交互和普通Copilot最大的区别,在于Agent不只是返回一段文本,而是会真正改变用户的工作环境。例如,用户说“找出上周客户会议的文档,整理成一页摘要,并草拟一封跟进邮件”,Agent理论上需要完成以下动作:
- 在云电脑的文件系统中定位相关文档;
- 打开文档并读取内容;
- 提取会议结论、待办事项和客户需求;
- 创建新的摘要文件;
- 打开邮件应用,生成草稿;
- 在发送前把结果交给用户确认。
这些步骤中,真正难的部分不是生成摘要,而是跨应用执行、处理文件权限、识别当前界面状态,以及在遇到登录验证或敏感操作时及时停下来。
微软此前在Windows 365 for Agents方向上已经披露过类似设计:Agent可以拥有独立的Microsoft Entra Agent ID,使用加密凭据进行身份认证,系统在审计日志中区分“人做的操作”和“Agent做的操作”。这为企业管理提供了一个基本前提:出了问题之后,管理员需要知道到底是哪一个用户、哪一个Agent、在什么时间、通过什么权限访问了什么资源。
这点比Agent的回答质量更重要。企业不会因为一个模型多答对几个问题,就允许它直接修改客户合同、删除文件或向外部收件人发邮件;但如果每个动作都有明确身份、权限边界和操作记录,企业才有可能把Agent从演示环境推到生产环境。
Microsoft Scout:把身份、文件和应用交给Agent
**Microsoft Scout是微软在此次Windows 365五周年规划中展示的一款Autopilot智能体,它可以使用用户身份、文件和应用,在用户的云电脑中运行。**微软表示,Scout基于开源OpenClaw项目开发,目标是让Agent直接在Windows 365环境中完成任务。
“使用用户身份”并不等于Agent可以无限制地冒充用户。更合理的理解是,Scout运行在用户已经配置好的企业身份和云电脑环境中,能够接触到用户被授权访问的文件与应用,同时受到组织策略约束。对于涉及更高权限的操作,系统可以暂停任务,让用户介入确认。
人机协作中的“人在回路”(human-in-the-loop)机制,是这类产品能否落地的关键。**人在回路是指AI在执行高风险或需要额外权限的步骤时暂停,并要求用户确认或输入凭据。**例如,Agent可以自动打开采购系统并填写订单,但当系统要求多因素认证、批准付款或发送外部邮件时,Agent必须把控制权交还给用户。
这种机制牺牲了一部分自动化速度,却避免了“为了完成任务,Agent获得超过用户实际需要的权限”。如果一个Agent拥有管理员权限,确实可以少弹几次确认,但一旦提示注入、恶意文档或错误规划触发越权操作,损失也会被放大。Windows 365的云电脑形态至少提供了一个隔离层:Agent可以在单独的云端桌面中执行,企业可以按策略冻结、重置或回收这台云电脑。
给开发者准备的云电脑,重点是本地推理和数据防护
微软还展示了面向开发者的优化云电脑。这类环境预装GitHub、Visual Studio Code和Node.js,并运行Foundry Local,支持无需令牌的本地AI编码体验。
**Foundry Local是微软面向本地设备和本地运行环境的AI推理方案,目标是在不把数据发送到远程模型服务的情况下运行编码等任务。**对开发者而言,本地推理的价值不是简单地省掉一个登录步骤,而是让源代码、配置文件和内部文档尽可能留在受控环境中。
微软同时强调了输入输出保护能力:当有人试图捕获敏感文件时,屏幕会变黑。这个设计针对的是Agent操作电脑时的一个现实风险,即屏幕内容本身可能包含密钥、源代码、客户资料或内部财务数据。传统的访问控制只能限制“能不能打开文件”,却不一定能阻止截图、屏幕录制或通过视觉模型读取敏感内容。输入输出保护则试图把显示层也纳入安全边界。
当然,屏幕变黑不是完整的防泄漏方案。企业仍然需要处理剪贴板、打印、文件下载、浏览器扩展、远程桌面通道和日志内容等出口。它更像是针对Agent视觉操作的一道额外闸门,而不是单独解决数据安全问题的万能开关。
对开发者来说,Windows 365的吸引力在于环境的一致性。企业可以为不同类型的Agent准备不同规格的云电脑:客服Agent使用固定浏览器和业务系统,开发Agent使用VS Code、Node.js和代码仓库,财务Agent使用受限的财务应用与文档目录。Agent不需要在员工自己的笔记本上安装一堆自动化工具,IT也不必为每种终端状态单独排查问题。
五年成绩:云电脑已经证明了基础设施价值
微软此次公布的客户数据,说明Windows 365并不是从零开始寻找使用场景。过去五年,部分企业已经把云电脑用于远程医疗、员工入职、跨区域开发、IT支持和零信任安全建设。
| 客户 | 使用效果 | 业务意义 | | --- | --- | --- | | NHS Northumbria Healthcare | 镜像加载时间下降99.6% | 远程放射科医生单次可以处理更多病例 | | one.nz | 员工入职时间缩短约95% | 新员工可以更快进入可工作的标准化环境 | | ABN AMRO | 网络延迟降低37% | 跨区域团队的开发工作更快、更稳定 | | Heneways | IT支持工单减少60% | IT团队可以把时间投入到业务推进 | | ABB | 切换云电脑后成本降低50% | 在降低设备成本的同时提升安全与协作能力 | | SIEMENS | 满足零信任要求 | 工作数据与私人数据可以明确隔离,不受终端设备影响 |
这些数字不能简单理解为Windows 365在所有企业都能带来同样收益。镜像加载时间下降99.6%,通常意味着原有部署流程存在明显瓶颈;成本降低50%,也取决于硬件采购、运维、人力和许可证等原始成本结构。但它们共同说明了一件事:云电脑的价值并不只是“在浏览器里打开Windows”,而是把设备交付、身份、安全、更新和数据位置统一到一个可管理的平台中。
而Agent恰好需要这样的基础设施。Agent数量增加之后,企业面对的不会只是模型费用,还包括运行环境、身份分配、权限管理、版本更新、异常回放和任务审计。每个Agent都在员工个人电脑里运行,管理复杂度会迅速失控;把Agent放进可复制的云电脑中,至少能让部署方式更接近传统终端管理。
微软真正想卖的是Agent控制平面
Windows 365本身负责提供计算和桌面环境,但微软正在把它接入更大的企业Agent管理体系。Agent 365可以被理解为一个面向智能体的控制平面:它负责登记Agent身份、配置访问策略、监控运行状态、记录操作日志,并对来自不同框架和模型的Agent进行统一治理。
**Agent控制平面是用于集中管理AI智能体身份、权限、运行状态、安全策略和审计信息的企业管理层。**它解决的是“企业里有几十甚至几千个Agent之后,谁能看见它们、谁能限制它们、谁对它们负责”的问题。
微软的组合方式很清晰:
- Windows 365提供Agent实际操作应用的云电脑;
- Microsoft Entra提供用户和Agent身份;
- Intune负责云电脑配置、策略和终端管理;
- Agent 365提供Agent层面的治理、监控与安全控制;
- Teams作为员工与Agent交互的入口;
- Foundry Local为部分本地编码和敏感数据任务提供推理环境。
这套组合比单独发布一个“会操作电脑的Agent”更有企业价值。因为企业最担心的不是Agent不会点按钮,而是Agent能点太多按钮,却没人能解释它为什么这么做。
和传统自动化相比,优势在于覆盖非标准流程
Windows 365中的Agent并不会取代所有RPA和工作流工具。**RPA是通过预设规则模拟人工点击、输入和数据搬运的软件自动化方式。**在字段固定、流程稳定、系统提供可靠接口的场景里,传统RPA通常更快、更便宜,也更容易验证结果。
Agent的优势在于处理不规则任务。例如,同一个客户需求可能来自邮件、PDF附件、Teams聊天和CRM备注,字段名称也不完全一致;又或者企业内部存在一套没有开放接口的旧系统,需要人工登录后在多个窗口之间核对信息。RPA往往需要为每一种界面变化重新配置脚本,而具备视觉理解和任务规划能力的Agent可以根据当前界面继续工作。
但这也带来更大的不确定性。脚本失败通常是明确报错,Agent失败可能是“做完了,但做错了”:找错文件、理解错客户意图、把草稿误发出去,或者在网页更新后点击了相邻的按钮。企业部署Windows 365 Agent时,必须把任务拆分为可验证的步骤,并为删除、发送、付款、发布和权限变更等动作设置人工确认。
| 维度 | 传统RPA | Windows 365中的AI Agent | | --- | --- | --- | | 适合任务 | 规则固定、字段标准化流程 | 跨应用、非结构化、需要理解上下文的任务 | | 操作方式 | 预设坐标、规则或流程节点 | 结合视觉理解、规划和界面操作 | | 稳定性 | 流程不变时较高 | 对界面变化和任务歧义更敏感 | | 部署成本 | 初期配置工作较多 | 需要模型、云电脑和治理体系协同 | | 风险控制 | 规则边界相对清晰 | 必须强化权限、审计和人在回路机制 | | 最佳定位 | 执行确定性工作流 | 处理复杂、变化多的数字工作 |
这次更新的限制也很明显
第一,微软目前披露的是方向和展示场景,不等于所有Windows 365用户今天就能获得完整的自主操作能力。Scout、Windows 365 for Agents以及相关Agent治理能力,预计会根据地区、许可证、企业租户配置和预览计划逐步开放。企业在采购或部署前,需要确认具体可用范围、数据驻留要求和计费方式。
第二,云电脑的成本不会因为Agent出现就消失。每个Agent可能需要持续运行的计算资源、存储空间和网络带宽,还会叠加模型推理、企业软件许可证以及日志留存成本。对于偶尔执行一次任务的Agent,长时间占用一台完整云电脑可能并不划算;对于需要全天候运行的客服、运维或数据处理Agent,云电脑的持续运行才更容易摊薄基础设施成本。
第三,模型能力仍然决定实际体验。Agent能否稳定完成任务,取决于它对屏幕、文件、权限提示和错误状态的理解。一个能完成演示的Agent,不代表它能在数百种企业应用、不同分辨率和复杂网络条件下稳定运行。微软需要持续解决任务回放、失败恢复、状态检查和结果验证问题。
第四,数据边界必须说清楚。Agent同时接触用户身份、企业文件和应用界面后,权限组合会比普通聊天机器人更敏感。企业需要明确哪些文件允许读取、哪些应用允许操作、哪些数据禁止离开租户,以及Agent是否可以长期保留任务上下文。否则,云电脑只是把风险集中起来,并没有真正消除风险。
判断:云电脑是Agent落地的关键中间层
这次更新最值得关注的地方,不是微软又发布了一个Agent名称,而是它把“Agent使用电脑”变成了一个基础设施问题。
当前很多AI Agent产品都能完成网页搜索、文件总结或浏览器操作,但一进入企业环境就会遇到身份、权限、老系统兼容和审计要求。Windows 365提供的云端Windows环境,正好覆盖了这些传统Agent产品最难处理的部分。它让Agent拥有一台标准化电脑,也让企业拥有暂停、重置、监控和回收这台电脑的能力。
微软的优势在于企业软件栈足够完整,Windows、Microsoft 365、Entra、Intune、Teams和安全产品可以互相连接。它的劣势也同样明显:这套体系可能复杂、昂贵,而且高度依赖微软自己的身份和管理平台。对于已经深度使用Microsoft 365的企业,Windows 365 Agent有机会成为自然延伸;对于使用多云、Linux或大量自研系统的团队,迁移和整合成本仍然不低。
我的判断是,Windows 365短期内不会成为所有Agent的通用运行平台,但它可能成为企业级Computer Use Agent最重要的落点之一。真正有价值的不是让Agent在云端“像人一样点鼠标”,而是让它在一个有身份、有权限、有日志、有隔离能力的环境里完成工作。
云电脑的下一阶段竞争,也不再只是比较CPU、内存和桌面延迟,而是比较谁能让Agent更安全、更稳定、更便宜地完成任务。微软在Windows 365五周年给出的答案是:先给每个Agent一台受管的云电脑,再用企业控制平面约束它的行动。这个答案还没有完成,但方向已经十分明确。
参考来源
- IT之家:云电脑 Windows 365 上线5周年,微软规划深度整合AI智能体体验 —— 本文关于微软8月21日五周年博文、Windows 365客户数据、Microsoft Scout和开发者云电脑规划的主要参考来源。
- OpenClaw GitHub项目 —— 用于了解微软披露中提及的开源OpenClaw项目背景。



