Como adicionar um colaborador
Você traz alguém para a sua organização enviando um convite pela tela de IAM. O convite cria a pessoa, concede o acesso dela e envia um e-mail para que ela defina a própria senha.
Pré-requisitos
- A permissão
iam:users:invite. - Ter decidido de qual grupo essa pessoa precisa e onde ele vale. Veja O que é o IAM.
Abrindo o convite
Vá em IAM, permaneça na aba Users e clique em New user, no canto superior direito.

O convite acontece em quatro passos.
Passo 1: Identity

Preencha o nome completo e o e-mail. O e-mail é a identidade principal: é com ele que a pessoa vai entrar, e é para lá que o convite é enviado. O telefone de contato é opcional.
Passo 2: Access

Aqui você escolhe o que a pessoa vai poder fazer:
- Group (what) define o conjunto de permissões.
- Scope é preenchido sozinho. Ele é fixado pelo grupo escolhido, então não há o que selecionar.
- Target (where) é o customer ou VDC em que o acesso vale. Fica desabilitado até você escolher um grupo.
Use Add access para dar mais de um grupo, por exemplo um operador em dois VDCs diferentes.
Você também pode deixar este passo vazio e conceder o acesso depois. A pessoa será criada sem permissões.
Passo 3: Governance

Escreva o motivo da criação. Ele é obrigatório, precisa de pelo menos 10 caracteres e é registrado no log de auditoria como um evento USER_INVITED. Escreva algo que responda a uma pergunta daqui a seis meses, como o número do chamado e por que essa pessoa precisa do acesso.
A nota interna é opcional e só administradores veem.
Passo 4: Review

Confira o resumo e clique em Send invite.
O que a pessoa recebe
A conta é criada com status PENDING, e o login fica bloqueado até ser ativada. A pessoa recebe um e-mail com um link de ativação e, ao segui-lo, define a própria senha. Você nunca vê nem define essa senha.
Assim que ela conclui, o status passa a ativo e o acesso que você configurou já está valendo, sem nenhuma ação adicional da sua parte.
Se o e-mail não chegar, reenvie pela linha da pessoa na aba Users. Não é preciso criar um segundo convite, e o reenvio só funciona enquanto o convite ainda está pendente.
Observações
- Você só distribui grupos dentro dos escopos que administra. Se um grupo que você esperava não aparece na lista, é porque você não o possui naquele alvo.
- O acesso vale a partir do primeiro login da pessoa, então não há espera em conta recém-criada.