Skip to content

Commit 362b835

Browse files
Add release notes for PAT
1 parent 07809d5 commit 362b835

3 files changed

Lines changed: 12 additions & 2 deletions

File tree

release-notes/2026/includes/general/sprint-271-update-links.md

Lines changed: 2 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -6,4 +6,5 @@ ms.topic: include
66
---
77

88
- [Remote MCP Server Public Preview](#remote-mcp-server-public-preview)
9-
- [Allow extensions to access local network resources](#allow-extensions-to-access-local-network-resources)
9+
- [Allow extensions to access local network resources](#allow-extensions-to-access-local-network-resources)
10+
- [Expired personal access tokens (PATs) can no longer be modified](#expired-personal-access-tokens-pats-can-no-longer-be-modified)

release-notes/2026/includes/general/sprint-271-update.md

Lines changed: 8 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -31,3 +31,11 @@ Some web browsers may block calls from iframes to resources on the local network
3131

3232
> [!div class="mx-imgBorder"]
3333
> ![Screenshot showing allow extensions to access local network resources policy.](../../media/271-general-01.png "Screenshot showing allow extensions to access local network resources policy.")
34+
35+
### Expired personal access tokens (PATs) can no longer be modified
36+
37+
We’ve closed a discovered gap in Personal Access Token (PAT) behavior that allowed certain expired PATs to be altered or extended after their expiration date. Going forward, expired PATs cannot be modified or extended via either the Azure DevOps UI or PAT APIs at all in the Azure DevOps Services product.
38+
39+
This change enforces true token lifetimes, reduces risk from leaked or forgotten credentials, and makes PAT behavior simpler and more predictable. It also helps customers meet internal security and compliance expectations by ensuring credentials cannot silently persist beyond their intended lifetime.
40+
41+
If a PAT expires, create a new token or regenerate the existing token. Always use short‑lived PATs and consider migrating to Microsoft Entra–based authentication where supported.

release-notes/features-timeline-released.md

Lines changed: 2 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -38,9 +38,10 @@ You can also [view the build numbers for each version](#azure-devops-server-buil
3838
</tr>
3939
</thead>
4040
<tr>
41-
<td rowspan="7"><a href="2026/sprint-271-update.md" data-raw-source="[31 March 2026](2026/sprint-271-update.md)">March 31 2026</a></td>
41+
<td rowspan="8"><a href="2026/sprint-271-update.md" data-raw-source="[31 March 2026](2026/sprint-271-update.md)">March 31 2026</a></td>
4242
<td>Permissions enforcement in security overview</td><td>GitHub Advanced Security for Azure DevOps</td><td>N/A</td></tr>
4343
<td>Remote MCP Server Public Preview</td><td>General</td><td>Future</td></tr>
44+
<td>Expired personal access tokens (PATs) can no longer be modified</td><td>General</td><td>Future</td></tr>
4445
<td>Allow extensions to access local network resources</td><td>General</td><td>Future</td></tr>
4546
<td>Increased inherited process limit</td><td>Boards</td><td>Future</td></tr>
4647
<td>Improved continuous deployment visibility in YAML pipelines</td><td>Pipelines</td><td>Future</td></tr>

0 commit comments

Comments
 (0)