Azure DevOps Organization inaccessible after Microsoft Entra tenant switch

Kaiser D. Pereira 0 Pontos de reputação
2026-07-21T11:57:07.2066667+00:00

We require Microsoft intervention to recover administrative access to the

Azure DevOps Organization "OpiNow" after a Microsoft Entra directory switch.

CURRENT IMPACT

  • No identity can access or administer the Organization.
  • Browser access returns HTTP 401.
  • Git operations fail with authentication errors.
  • Repositories, Boards and pipelines are currently inaccessible.
  • The directory switch itself reported success.

SOURCE AND TARGET

  • Organization: OpiNow
  • Source directory: ConsulTI Microsoft Entra tenant
  • Target directory: OpiNow Microsoft Entra tenant
  • Target tenant domain: opinowsaas.onmicrosoft.com
  • Custom domain present in the target tenant: opinow.com.br
  • Organization contains one project and one user.

TRANSITION OPERATOR

The former Organization Owner and Project Collection Administrator was:

******@consultibr.com.br

Before the switch this identity was:

  • active in the source tenant;
  • a Project Collection Administrator;
  • able to access the Organization and Git repository;
  • added to the target tenant as an external user with UserType Member;
  • accountEnabled = true;
  • externalUserState = Accepted.

The switch initially required enabling the Azure DevOps Organization policy

"External guest access". After enabling the policy, the directory switch

reported success.

POST-SWITCH BEHAVIOR

  • Signing in as PII br results in a failed Azure DevOps callback / authentication error.
  • Git Credential Manager cache was cleared.
  • Git HTTPS authentication continues to fail.
  • The account appears to be disconnected from its historical Azure DevOps identity.

RECOVERY ADMINISTRATOR

The native target-tenant account below was assigned the Microsoft Entra role

"Azure DevOps Administrator":

PII

Validation completed:

  • Role assignment is active.
  • Azure DevOps global profile exists.
  • Azure DevOps OAuth token acquisition succeeds.
  • Profile API returns the expected administrative profile.
  • Accessing https://dev.azure.com/OpiNow returns HTTP 401.
  • The page presents "Request access", but does not present "Claim Ownership".

According to Microsoft documentation, an Azure DevOps Administrator should see

"Claim Ownership" when the organization owner and all Project Collection

Administrators are inactive. That self-service recovery option is not being

presented.

REQUESTED ACTION

Please perform one of the following supported recovery actions:

  1. Remap the historical Azure DevOps identity for ******@consultibr.com.br to the accepted external Member object in the target OpiNow Microsoft Entra tenant;

or

  1. Transfer Organization ownership to PII and add this identity to the Project Collection Administrators group.

Please preserve all existing projects, repositories, work-item history,

pipelines, permissions and identity history.

No additional directory switch, user deletion, identity recreation or

rollback will be performed until Microsoft provides guidance.

Azure DevOps

1 resposta

Classificar por: Mais útil
  1. Rakesh Mishra 11,340 Pontos de reputação Equipe Externa da Microsoft Moderador
    2026-07-21T13:29:25.29+00:00

    Olá, Kaiser,

    Obrigado por fornecer uma análise detalhada do operador de transição, estado do inquilino-alvo e comportamento pós-troca.

    O motivo pelo qual sua conta de recuperação (que possui a __ função Azure DevOps Administrator__ Entra) está recebendo um erro HTTP 401 sem ver o banner "Reivindicar Titularidade" é por causa de como o Azure DevOps avalia organizações órfãs.

    Por que o banner "Reivindicar Propriedade" está Ausente

    De acordo com a documentação oficial da Microsoft sobre a designação de um proprietário para uma organização órfã:

    "Uma organização fica órfã quando o dono da organização e todos os administradores da Coleção do Projeto estão inativos. Como não existe administrador ativo, você não pode transferir a propriedade pelo processo normal. No entanto, se a organização estiver conectada ao Microsoft Entra ID, um Administrador Azure DevOps no Microsoft Entra ID pode reivindicar a propriedade e atribuí-la a um usuário ativo."

    E, crucialmente, sob os pré-requisitos:

    "Importante: Reivindice a propriedade somente quando o atual proprietário e todos os membros do grupo de Administradores da Coleção de Projetos estiverem inativos no Microsoft Entra ID. Para a definição de inativa, veja O que são contas de usuário inativas?"

    Como seu antigo Proprietário da Organização (******@consultibr.com.br) foi adicionado ao tenant alvo como membro externo accountEnabled = true com e externalUserState = Accepted, o backend do Azure DevOps recebe uma ____ identidade ativa atribuída ao papel de Proprietário/PCA. Portanto, a organização não é ____ avaliada como órfã, e a opção de autoatendimento de Reivindicação de Propriedade permanece suprimida.

    Você pode forçar o Azure DevOps a avaliar a organização como "órfã" mudando temporariamente o estado do proprietário histórico no locatário alvo do Entra ID:

    1. Desabilite temporariamente o proprietário histórico:
      • Faça login no Portal Azure ([https://portal.azure.com](https://portal.azure.com)) para o tenant alvo do OpiNow Entra usando uma conta de Administrador Global ou Administrador de Usuário.
      • Navegue até __o Microsoft Entra ID > __Usuários, pesquise o objeto usuário externo ******@consultibr.com.bre defina a Conta habilitada para Não (ou faça uma deleção temporária do objeto convidado).
    2. Espere pela propagação do backend:
      • Permita até 1 hora para a mudança de status da conta sincronizar com os serviços do Azure DevOps. "Nota: Mudanças na associação de papéis podem levar até uma hora para serem propagadas para o Azure DevOps."
    3. Titularidade da Reivindicação:
      • Abra uma janela de navegador InPrivate/Incognito e faça login [https://dev.azure.com/OpiNow](https://dev.azure.com/OpiNow) usando sua conta nativa-inquilino-alvo atribuída à função de Administrador Azure DevOps.
      • Como o único PCA/Proprietário agora é avaliado como inativo, a página de erro agora exibirá o __ botão Reivindicação__ de Titularidade.
      • Clique __em Reivindicar __Titularidade, insira uma breve justificativa e confirme. Sua conta de recuperação será imediatamente promovida a Proprietária da Organização e adicionada ao grupo de Administradores de Coleção de Projetos.
    4. Resolver usuários desconectados:
      • Depois de ter acesso ao portal, reative ******@consultibr.com.br no Microsoft Entra ID.
      • No Azure DevOps, vá às configurações da Organização > Microsoft Entra ID, clique em Resolver e mapeie o UPN histórico para o objeto membro externo ativo para restaurar o acesso deles.

    "Se alguns dos seus membros forem desconectados durante esse processo, uma mensagem de erro como o exemplo a seguir aparece na página do Microsoft Entra. Escolha Resolver para mapear os usuários desconectados."Trocar para outro ID Microsoft Entra

    Por favor, me avise se funcionar. Se não, entrei em contato com você por mensagem privada. Por favor, compartilhe os detalhes.

    Esta resposta foi útil?

    0 comentários Sem comentários

Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.