开放式办公室里员工端着咖啡杯,看着远端 Cloud PC 桌面自动填表点浏览器,另一只手搁在鼠标旁随时接管
企业买的不是更会说话的模型,是敢把鼠标交给代理的治理壳。, AI 生成配图,非新闻摄影

微软在 SupportLearn 文档里把 Project Opal(Frontier)写得很直白:它是 Copilot 的一项能力,在安全的 Windows 365 Cloud PC(Entra 加入、Intune 注册)上通过 computer use 执行任务型工作;可异步后台跑,用户可随时引导或接管。

这不是一次模型发布稿。它是企业 computer-use 代理被装进 Copilot 许可与管理员开关里的样子——Frontier 早期访问之外,还要有 Copilot 许可,管理员必须启用 Opal(Frontier)并走完 Opal Admin Portal。

[1][2]

管理员先交表,代理才上手

Admin Portal 要配的东西像一份治理清单:设备组与策略、Cloud PC 池、允许/阻止列表、租户级指令、starter。用例写进官方页:安全组成员管理、审计证据收集、IT 事件分诊、把 Excel 编成财务关账 deck、工时表等。

安全叙事同样来自文档:使用用户身份;不会在未确认时输入密码或提交表单;默认偏浏览器;动作可记日志;最多三个并发任务。Skills 功能面向可重复作业;默认网站访问已改为 allow-all、可选 blocklist(从过去的 block-all 翻转);Cloud PC 上的文件交互需在 Intune 策略更新后启用。

[1][2]

Cloud PC 是沙箱,也是产品边界

机制上,Opal 不在用户本机乱点,而在受管 Cloud PC 里操作——身份、设备合规、策略与日志都落在微软企业栈里。用户可异步派活,也可抢回鼠标;并发上限把「代理农场」压成可预期的工单队列。

allow-all + blocklist 的默认翻转很关键:产品从「默认封死再开白名单」转向「默认可走再拦黑名单」,等于承认 computer-use 要有用,就要先够用,再用治理补洞。

[2][1]

对企业 IT 意味着什么

对已经买了 Windows 365 与 Copilot 的组织,Opal 把「让代理碰鼠标」从演示变成可开关的租户功能。安全组、审计包、关账材料这类重复劳动,第一次有了官方 computer-use 路径——前提是管理员愿意填完那张治理表。

竞争意义上,这是企业市场对「裸代理」的回答:不是谁的模型更会聊,而是谁能把身份、设备、日志、确认流捆成客户敢上线的包装。缺 Admin Portal 的 computer-use,在受监管行业仍难过采购。

[1][2]

评论

我读成微软在卖「可监督的手」,而不是又一个聊天皮肤。Cloud PC、Entra、Intune、确认门与三并发上限,才是真正的产品;Frontier 标签只是告诉你:这还在早期访问里试探企业的容忍度。

真正要盯的是两件事:管理员是否真敢把 allow-all 留下;以及用户接管率——如果人人都得盯着 Cloud PC 桌面,代班同事就只是远程桌面加自动点击。治理包装只有在人愿意松手时才算成交。

[1][2]