Skip to content
Cadeado antigo se desfazendo em partículas digitais com o título: O AGPM chegou ao fim. E o controle das suas GPOs?

Fim do suporte ao AGPM: como manter o controle de mudanças em Group Policy e Intune

Resumo rápido: o Microsoft Advanced Group Policy Management (AGPM) chegou ao fim do suporte estendido em 14 de abril de 2026, junto com o restante do Microsoft Desktop Optimization Pack (MDOP). Desde então, não há atualizações de segurança, correções nem suporte técnico. Como o Group Policy não possui controle de mudanças nativo, empresas que dependiam do AGPM precisam escolher entre operar um software sem suporte ou ficar sem aprovação, versionamento e trilha de auditoria para suas GPOs. A SDM Software, agora no portfólio da AIQON, resolve esse problema com o Change Manager for Group Policy and Intune, que substitui o AGPM e estende a governança também para os perfis do Microsoft Intune.

O que é o AGPM e por que ele era importante

O Advanced Group Policy Management (AGPM) é um complemento da Microsoft que adiciona ao console nativo de Group Policy (GPMC) quatro capacidades que o Windows não oferece sozinho:

  1. Controle de mudanças com aprovação: nenhuma alteração em GPO entra em produção sem revisão.
  2. Controle de versão: histórico de alterações e rollback para versões anteriores.
  3. Acesso baseado em funções: separação entre quem cria, edita e aprova.
  4. Trilha de auditoria: registro de quem alterou o quê e quando.

Para muitas empresas, especialmente as reguladas, o AGPM era a peça que transformava o Group Policy em um processo auditável.

O que mudou com o fim do suporte ao AGPM

A última versão, AGPM 4.0 SP3, foi lançada em 2016 e não recebeu novas funcionalidades desde então. Em 14 de abril de 2026, o produto saiu do suporte estendido. Na prática, isso significa:

  • Sem patches de segurança: vulnerabilidades novas não serão corrigidas.
  • Sem correções de bugs: problemas de compatibilidade com Windows Server 2019, 2022 e 2025 ficam por conta da equipe interna.
  • Sem suporte técnico: não há a quem escalar um incidente.
  • Sem sucessor direto: a Microsoft não lançou uma versão moderna do AGPM integrada ao Intune ou ao Entra ID. As ferramentas que ela recomenda para modernização não oferecem controle de mudanças para GPOs.

Os riscos de continuar sem controle de mudanças em GPOs

O Group Policy ainda configura boa parte do parque Windows (desktops e servidores) na maioria das empresas. Sem uma camada de governança, qualquer pessoa com permissão pode editar uma GPO e afetar a produção imediatamente. Os riscos mais comuns são:

  • Indisponibilidade: uma única GPO mal configurada pode bloquear milhares de usuários, sem aprovação prévia e sem rollback rápido.
  • Exposição de segurança: delegação frouxa de GPOs e de contêineres do Active Directory é um vetor de ataque conhecido. Invasores usam GPOs para distribuir malware em todo o ambiente.
  • Achados de auditoria: perguntas como “quem alterou essa configuração, quando e quem aprovou?” ficam sem resposta.
  • Proliferação e drift: centenas de GPOs duplicadas, conflitantes ou sem dono, que degradam o desempenho e dificultam o troubleshooting.
  • Ponto cego na nuvem: o Intune também não tem fluxo de aprovação nativo para seus perfis. A lacuna de governança acompanha a empresa na migração.

E os logs de eventos nativos? Eles mostram que algo mudou, mas não indicam qual configuração foi alterada, não exigem aprovação antes da mudança e não permitem desfazê-la.

Qual é o substituto do AGPM?

O Change Manager for Group Policy and Intune, da SDM Software, foi desenvolvido para ocupar o lugar do AGPM e ir além dele. A solução oferece:

  • Fluxo de aprovação baseado em funções para GPOs, contêineres do AD e perfis do Intune (criador, editor, aprovador, implantador, administrador, auditor).
  • Função “break glass” para implantações emergenciais controladas.
  • Histórico de versões e rollback para um estado conhecido e estável.
  • Implantação imediata ou agendada, reduzindo o impacto no usuário.
  • Detecção de mudanças fora do processo (out-of-band) e de alterações maliciosas em GPOs.
  • Cliente web, sem necessidade de console instalado.
  • Integração com Entra ID, incluindo SSO e delegação para usuários e grupos da nuvem.
  • Alertas por e-mail e Microsoft Teams.
  • Utilitário de migração que importa o histórico e os backups do AGPM.
Leia também:  Segurança do Active Directory: Guia de Auditoria e Riscos

AGPM x Change Manager: comparação direta

Recurso Microsoft AGPM SDM Change Manager
Status Sem suporte desde abr/2026 Em desenvolvimento ativo
Aprovação de mudanças em GPO Sim Sim
Histórico de versões Sim Sim
Governança de perfis do Intune Não Sim
Cliente web Não Sim
Implantação agendada Não Sim
Detecção de mudanças fora do processo Não Sim
Integração com Entra ID (SSO) Não Sim
Alertas no Microsoft Teams Não Sim
Migração do histórico do AGPM Não se aplica Sim

Como migrar do AGPM em 3 fases

A migração pode ser feita de forma gradual, sem interromper a operação:

Fase 1: planejamento e preparação Inventariar todas as GPOs (configurações, links, filtros de segurança e histórico), limpar e consolidar políticas redundantes, instalar o Change Manager, mapear o fluxo atual de check-out/check-in e definir as funções de acesso.

Fase 2: migração das GPOs Assumir o controle das GPOs em etapas (o AGPM passa a ter acesso somente leitura), delegar funções, testar o ciclo completo de mudança em GPOs não críticas, importar o histórico do AGPM, configurar alertas e, por fim, desativar o AGPM no ritmo do negócio.

Fase 3: preparação e migração para o Intune (opcional) Com o GPO Migrator, identificar quais configurações de GPO são suportadas no Intune, planejar alternativas para as que não são, migrar para perfis do Settings Catalog, fazer piloto com um grupo pequeno de dispositivos e colocar os perfis do Intune sob o mesmo controle de mudanças.

Dica: não migre a bagunça. Levar GPOs desorganizadas direto para o Intune gera comportamento imprevisível e perda de desempenho. A limpeza deve vir antes.

Além do controle de mudanças: o ciclo completo de governança

A SDM Software organiza a governança de configuração em quatro etapas contínuas:

  1. Limpar, otimizar e migrar: GP Reporting Pak (inventário, duplicidades e conflitos) e GPO Migrator (consolidação de GPOs e migração para o Intune).
  2. Gerenciar mudanças: Change Manager for Group Policy and Intune.
  3. Auditar e certificar: Group Policy Auditing & Attestation, com auditoria em tempo real e campanhas em que os donos das GPOs confirmam periodicamente que elas continuam necessárias.
  4. Validar conformidade: Group Policy Compliance Manager, que coleta dados dos endpoints e mostra se as políticas foram de fato aplicadas, apoiando evidências para frameworks como CIS e NIST.
Leia também:  A Melhor Ferramenta de Gerenciamento de Política de Grupo no Momento

Como os ambientes mudam o tempo todo, esse ciclo deve ser repetido regularmente, e não executado uma única vez.

Para quem essa solução faz sentido

  • Empresas que usavam o AGPM e precisam de um substituto com suporte.
  • Organizações em ambiente híbrido, com Group Policy e Intune convivendo.
  • Setores regulados, como saúde, financeiro, seguros, governo e educação.
  • Empresas que passaram por auditoria com achados sobre gestão de mudanças.
  • Times que enfrentam fusões, consolidação de Active Directory ou “centenas de GPOs que ninguém sabe o que fazem”.

Sobre a SDM Software

Fundada em 2006 por Darren Mar-Elia, 14 vezes Microsoft MVP e conhecido na comunidade como “GPOGuy”, a SDM Software é especialista em Group Policy e Intune. A empresa atende mais de 680 organizações em mais de 20 países e cobre todo o ciclo de gestão de configuração em plataformas Microsoft: relatórios, migração, automação, auditoria, controle de mudanças, recuperação e conformidade.

A AIQON passa a distribuir as soluções da SDM Software no Brasil por meio de seu canal de revendas.

Perguntas frequentes

Quando terminou o suporte ao AGPM? Em 14 de abril de 2026, junto com o Microsoft Desktop Optimization Pack (MDOP).

O AGPM ainda funciona depois do fim do suporte? Tecnicamente sim, mas sem atualizações de segurança, correções ou suporte da Microsoft. Isso aumenta o risco operacional e de segurança, principalmente em ambientes com requisitos de conformidade.

A Microsoft lançou um substituto para o AGPM? Não. A Microsoft não disponibilizou uma versão moderna do AGPM nem uma ferramenta nativa de controle de mudanças para GPOs.

O Intune tem controle de mudanças nativo? Não. O Intune não oferece fluxo de aprovação nem controle de versão nativos para seus perfis de configuração.

É possível migrar o histórico do AGPM? Sim. O Change Manager possui um utilitário que importa o histórico e os backups do AGPM.

Preciso migrar tudo para o Intune? Não. A maioria das empresas opera em modelo híbrido por bastante tempo. O Change Manager governa GPOs e perfis do Intune no mesmo fluxo, então a migração pode acontecer no ritmo do negócio.

Existe prova de conceito? Sim. A SDM Software oferece POC com acompanhamento técnico e uma avaliação sem custo do estado atual da configuração.

Próximo passo

Se a sua empresa usava o AGPM, ou nunca teve controle de mudanças no Group Policy e no Intune, fale com a AIQON. Nosso time ajuda a avaliar o ambiente e indica a revenda parceira mais adequada.

Revendas e integradores que atuam com Microsoft: a SDM Software abre uma oportunidade clara na base instalada de AGPM.

Fale com um especialista

Comente o que achou do artigo