> ## Documentation Index
> Fetch the complete documentation index at: https://docs.khal.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Gere um convite e aprove o acesso

> Crie o código de convite de um novo FDE e depois aprove o lease de SSH da workstation.

Para onboardar um novo FDE. (É o(a) novo(a) engenheiro(a)? Vá para o [guia do engenheiro](/pt-BR/fde-start-here/access/engineer-guide).)

<Note>
  Você precisa de uma sessão `khal` autenticada com direitos de **superadmin**. Na dúvida, rode o comando de gerar — um erro claro de permissão te diz na hora.
</Note>

<Steps>
  <Step title="Gere um convite de uso único">
    ```bash theme={null}
    khal fde invite create --email <novo-fde>@namastex.ai
    ```

    Só superadmin, só endereços `@namastex.ai`. Gerar o convite *é* o que cria a identidade do(a) engenheiro(a) — não há conta a criar antes.

    <Warning>
      O código é exibido **uma única vez** (a plataforma guarda só o hash SHA-256). Copie agora; se perder, gere um novo.
    </Warning>
  </Step>

  <Step title="Entregue com segurança">
    Envie por um canal em que você confiaria uma senha — não um canal público ou um print arquivado. É de uso único: o primeiro `khal fde enroll` bem-sucedido do(a) engenheiro(a) o consome.
  </Step>

  <Step title="Aprove o lease de SSH">
    Depois que ele(a) se cadastrar e pedir uma workstation, o lease de SSH fica atrás do **Deploy Ledger** até você aprovar. Pegue o ID da instância (no `khal fde status` dele(a)) e aprove pelo seu ferramental de admin do `khal fde`.

    Sem autoridade certificadora — uma vez aprovado, o acesso é apenas a chave SSH do(a) próprio(a) engenheiro(a) mais a Tailscale.

    <Tip>Até você aprovar, o `khal fde ssh` dele(a) retorna "not approved yet" — esperado, só a sua vez.</Tip>
  </Step>
</Steps>

<Note>
  Seu trabalho é **gerar** e **aprovar**. Você não define senha ou certificado (a credencial é a chave SSH do(a) engenheiro(a)), não escolhe hostname (a Tailscale faz isso) nem provisiona a VM (isso é o `khal fde instance` do(a) engenheiro(a)).
</Note>

<Accordion title="🤖 Prompt para colar no seu agente">
  ```text theme={null}
  TASK: Use `fde-start-here/access/admin-guide.mdx` para guiar um superadmin/lead a onboardar um novo FDE; rode verificações seguras primeiro, retorne evidências + bloqueios.
  SAFE FIRST COMMANDS: `khal fde status`, `khal --version` (nenhum altera estado).
  MUTATING — confirme antes: `khal fde invite create` (cria uma identidade + segredo de uso único) e a ação de aprovar o lease de SSH. Nunca imprima o código de convite cru num log compartilhado.
  EVIDENCE: comando, exit status, saída sanitizada (redija o código de convite), o que prova, próxima ação segura.
  ```
</Accordion>
