Resposta curta: AGPM (Advanced Group Policy Management) é uma ferramenta da Microsoft que adiciona controle de mudanças ao Group Policy do Windows. Com ela, alterações em GPOs passam por edição offline, revisão e aprovação antes de entrar em produção, com histórico de versões e rollback. A solução fazia parte do Microsoft Desktop Optimization Pack (MDOP) e teve o suporte encerrado em 14 de abril de 2026.
De onde veio a ferramenta
O Group Policy nasceu poderoso, mas sem nenhum mecanismo de governança. Quem tem permissão edita uma GPO e a mudança vale na hora, para todo o ambiente vinculado.
O AGPM surgiu para preencher essa lacuna. Ele tem origem na aquisição da DesktopStandard pela Microsoft, em 2006, e passou a ser distribuído dentro do MDOP, um pacote disponível para clientes com Software Assurance. Por isso, nunca foi vendido como produto separado.
Como funciona o fluxo de check-out e check-in
A solução se integra ao console de gerenciamento de Group Policy (GPMC) e trabalha com três componentes:
- Servidor: serviço que controla as GPOs e executa as ações aprovadas.
- Arquivo (archive): repositório onde ficam as cópias e o histórico de cada GPO controlada.
- Cliente: extensão do GPMC usada pelos administradores.
O fluxo de trabalho segue o modelo check-out / check-in, parecido com o de sistemas de controle de versão de código:
- O editor faz o check-out da GPO e trabalha em uma cópia offline, sem afetar a produção.
- Após a edição, faz o check-in e solicita a publicação.
- Um aprovador revisa a mudança e aprova ou rejeita a implantação.
- A versão anterior fica guardada no arquivo, permitindo rollback.
Funções e permissões
As responsabilidades são separadas em quatro funções:
| Função | O que faz |
|---|---|
| Reviewer (Revisor) | Visualiza GPOs e relatórios, sem alterar nada |
| Editor | Faz check-out, edita e solicita implantação |
| Approver (Aprovador) | Aprova ou rejeita mudanças e pode implantar GPOs |
| Administrator | Controle total, incluindo configuração e delegação |
Essa separação é o que tornava o AGPM relevante para auditoria: ninguém altera e aprova a própria mudança sem que isso fique registrado.
Por que o AGPM ficou para trás
A última versão, o AGPM 4.0 SP3, foi lançada em 2016. Desde então, o produto não recebeu novas funcionalidades, e o mundo mudou:
- As empresas passaram a operar em modelo híbrido, com Group Policy e Microsoft Intune lado a lado.
- A ferramenta não gerencia perfis do Intune nem se integra ao Entra ID.
- Não tem cliente web, implantação agendada nem detecção de mudanças feitas fora do fluxo.
Com o fim do suporte em abril de 2026, deixaram de sair correções de segurança e de bugs. Explicamos os riscos, as alternativas e um roteiro de migração no artigo Fim do suporte: como manter o controle de mudanças em Group Policy e Intune.
Perguntas frequentes
O AGPM é gratuito? Não como produto isolado. Ele era distribuído no MDOP, disponível para clientes Microsoft com Software Assurance.
Ela gerencia o Intune? Não. Atua apenas sobre GPOs do Active Directory.
Ainda funciona? Tecnicamente sim, mas sem suporte, patches de segurança ou correções desde 14 de abril de 2026.
O que usar no lugar? Uma solução de controle de mudanças com suporte ativo e que cubra também o Intune. Veja as opções no nosso guia sobre o fim do suporte.
Ainda usa o AGPM?
A AIQON distribui no Brasil as soluções da SDM Software, especialista em Group Policy e Intune, com migração completa do histórico da ferramenta da Microsoft.
