Skip to main content
Para onboardar um novo FDE. (É o(a) novo(a) engenheiro(a)? Vá para o guia do engenheiro.)
Você precisa de uma sessão khal autenticada com direitos de superadmin. Na dúvida, rode o comando de gerar — um erro claro de permissão te diz na hora.
1

Gere um convite de uso único

Só superadmin, só endereços @namastex.ai. Gerar o convite é o que cria a identidade do(a) engenheiro(a) — não há conta a criar antes.
O código é exibido uma única vez (a plataforma guarda só o hash SHA-256). Copie agora; se perder, gere um novo.
2

Entregue com segurança

Envie por um canal em que você confiaria uma senha — não um canal público ou um print arquivado. É de uso único: o primeiro khal fde enroll bem-sucedido do(a) engenheiro(a) o consome.
3

Aprove o lease de SSH

Depois que ele(a) se cadastrar e pedir uma workstation, o lease de SSH fica atrás do Deploy Ledger até você aprovar. Pegue o ID da instância (no khal fde status dele(a)) e aprove pelo seu ferramental de admin do khal fde.Sem autoridade certificadora — uma vez aprovado, o acesso é apenas a chave SSH do(a) próprio(a) engenheiro(a) mais a Tailscale.
Até você aprovar, o khal fde ssh dele(a) retorna “not approved yet” — esperado, só a sua vez.
Seu trabalho é gerar e aprovar. Você não define senha ou certificado (a credencial é a chave SSH do(a) engenheiro(a)), não escolhe hostname (a Tailscale faz isso) nem provisiona a VM (isso é o khal fde instance do(a) engenheiro(a)).