Skip to content
Arquivo de fichas antigo sendo digitalizado com o título: O que era o AGPM e por que ele ficou para trás?

O que é o AGPM (Advanced Group Policy Management)?

Resposta curta: AGPM (Advanced Group Policy Management) é uma ferramenta da Microsoft que adiciona controle de mudanças ao Group Policy do Windows. Com ela, alterações em GPOs passam por edição offline, revisão e aprovação antes de entrar em produção, com histórico de versões e rollback. A solução fazia parte do Microsoft Desktop Optimization Pack (MDOP) e teve o suporte encerrado em 14 de abril de 2026.

De onde veio a ferramenta

O Group Policy nasceu poderoso, mas sem nenhum mecanismo de governança. Quem tem permissão edita uma GPO e a mudança vale na hora, para todo o ambiente vinculado.

O AGPM surgiu para preencher essa lacuna. Ele tem origem na aquisição da DesktopStandard pela Microsoft, em 2006, e passou a ser distribuído dentro do MDOP, um pacote disponível para clientes com Software Assurance. Por isso, nunca foi vendido como produto separado.

Como funciona o fluxo de check-out e check-in

A solução se integra ao console de gerenciamento de Group Policy (GPMC) e trabalha com três componentes:

  • Servidor: serviço que controla as GPOs e executa as ações aprovadas.
  • Arquivo (archive): repositório onde ficam as cópias e o histórico de cada GPO controlada.
  • Cliente: extensão do GPMC usada pelos administradores.

O fluxo de trabalho segue o modelo check-out / check-in, parecido com o de sistemas de controle de versão de código:

  1. O editor faz o check-out da GPO e trabalha em uma cópia offline, sem afetar a produção.
  2. Após a edição, faz o check-in e solicita a publicação.
  3. Um aprovador revisa a mudança e aprova ou rejeita a implantação.
  4. A versão anterior fica guardada no arquivo, permitindo rollback.

Funções e permissões

As responsabilidades são separadas em quatro funções:

Função O que faz
Reviewer (Revisor) Visualiza GPOs e relatórios, sem alterar nada
Editor Faz check-out, edita e solicita implantação
Approver (Aprovador) Aprova ou rejeita mudanças e pode implantar GPOs
Administrator Controle total, incluindo configuração e delegação

Essa separação é o que tornava o AGPM relevante para auditoria: ninguém altera e aprova a própria mudança sem que isso fique registrado.

Leia também:  Segurança do Active Directory: Guia de Auditoria e Riscos

Por que o AGPM ficou para trás

A última versão, o AGPM 4.0 SP3, foi lançada em 2016. Desde então, o produto não recebeu novas funcionalidades, e o mundo mudou:

  • As empresas passaram a operar em modelo híbrido, com Group Policy e Microsoft Intune lado a lado.
  • A ferramenta não gerencia perfis do Intune nem se integra ao Entra ID.
  • Não tem cliente web, implantação agendada nem detecção de mudanças feitas fora do fluxo.

Com o fim do suporte em abril de 2026, deixaram de sair correções de segurança e de bugs. Explicamos os riscos, as alternativas e um roteiro de migração no artigo Fim do suporte: como manter o controle de mudanças em Group Policy e Intune.

Perguntas frequentes

O AGPM é gratuito? Não como produto isolado. Ele era distribuído no MDOP, disponível para clientes Microsoft com Software Assurance.

Ela gerencia o Intune? Não. Atua apenas sobre GPOs do Active Directory.

Ainda funciona? Tecnicamente sim, mas sem suporte, patches de segurança ou correções desde 14 de abril de 2026.

O que usar no lugar? Uma solução de controle de mudanças com suporte ativo e que cubra também o Intune. Veja as opções no nosso guia sobre o fim do suporte.

Ainda usa o AGPM?

A AIQON distribui no Brasil as soluções da SDM Software, especialista em Group Policy e Intune, com migração completa do histórico da ferramenta da Microsoft.

Fale com um especialista →

Comente o que achou do artigo