YubiKey para empresas
Guías y Tutoriales

YubiKey para empresas: cómo activarla en Google Workspace y Microsoft 365

Google Workspace y Microsoft 365 permiten forzar el uso de llaves de seguridad físicas como segundo factor — pero la ruta de configuración, el nombre de la política y el requisito de licencia son distintos en cada plataforma. Aquí tienes los pasos exactos para ambas, con las diferencias que importan antes de desplegarlo a toda la empresa.


Google Workspace — Admin Console

1
Entra en Security → Authentication → 2-step verification

Desde admin.google.com, con una cuenta de super administrador: Menú → Security → Authentication → 2-step verification.

2
Activa "Allow users to turn on 2-Step Verification"

Este es el interruptor base. Sin él, los usuarios no pueden registrar ningún segundo factor, ni siquiera voluntariamente.

3
Configura "Security key enforcement: Require security key"

Esta es la opción que obliga específicamente al uso de llave física, en vez de dejar SMS o app de autenticación como alternativa.

4
Aplícalo primero a la OU de administradores

Antes de extenderlo a toda la organización, pruébalo con la unidad organizativa (OU) de administradores. Es la recomendación estándar para no bloquear a nadie por error.

ℹ️ Un matiz importante

Si activas la exigencia (enforcement) antes de que el usuario haya registrado una llave, puede quedarse fuera de su cuenta. Asegúrate de que cada persona haya vinculado su YubiKey antes de forzar el requisito, o dale un periodo de gracia de inscripción.


Microsoft 365 / Entra ID — Passkey (FIDO2)

Microsoft ha renombrado la política de "FIDO2 Security Key" a Passkey (FIDO2), y desde marzo de 2026 introdujo los "Passkey Profiles" como configuración estándar. Dato relevante: desde el 1 de septiembre de 2026, passkeys pasa a ser el método de autenticación por defecto en Entra para todos los tenants.

1
Entra en Authentication methods → Policies

Desde el Microsoft Entra admin center, con rol de Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).

2
Acepta la migración a Passkey Profiles si aún no lo has hecho

Si tu tenant no ha migrado, verás un aviso para optar por los nuevos perfiles. Una vez aceptado, no se puede revertir — tus ajustes actuales se trasladan a un perfil "Default".

3
Configura el perfil — Device-bound para llaves físicas

En la pestaña Configure, elige el tipo de passkey: "Device-bound" cubre las YubiKey físicas. "Synced" es para passkeys en iCloud Keychain o Google Password Manager — no es lo mismo.

4
Asigna el perfil a un grupo piloto primero

En Enable and Target, añade un grupo reducido (por ejemplo, tu equipo de IT) antes de aplicarlo a "All Users".

⚠️ El matiz de licencia que se pasa por alto

Registrar y usar una llave FIDO2 es gratuito en cualquier edición de Entra ID, incluida la gratuita. Pero forzar su uso por encima de métodos más débiles (como SMS) requiere Conditional Access, que exige licencia P1 — incluida en Microsoft 365 Business Premium, E3 o E5. Sin esa licencia, puedes registrar la llave pero no puedes impedir que se use un método menos seguro como alternativa.


Google Workspace vs Microsoft 365 — diferencias clave

Aspecto Google Workspace Microsoft 365 / Entra ID
Nombre de la política Security key enforcement Passkey (FIDO2)
Dónde se configura Admin console → Security → Authentication Entra admin center → Authentication methods → Policies
Coste de forzarlo en exclusiva Incluido en cualquier plan Workspace Requiere licencia P1 (Conditional Access)
Recomendación de despliegue Piloto en OU de administradores Piloto en grupo reducido antes de "All Users"

Antes de forzarlo a toda la empresa

En ambas plataformas, el error más común es activar la exigencia (enforcement) antes de que todos tengan una llave registrada. Empieza siempre con un grupo piloto, y asegúrate de que cada persona tenga una segunda llave de backup registrada — si pierde la única que tiene, se queda fuera de su cuenta.

Para el detalle completo de por qué conviene tener una llave de repuesto y cómo registrarla, tienes la guía en ¿Necesito 2 YubiKey? Guía completa de backup y recuperación. Y si todavía tienes que convencer a tu empresa de dar el paso antes de llegar a esta parte técnica, tienes los argumentos en YubiKey en el trabajo: cómo convencer a tu empresa de usarla.


Llaves para el equipo — pedido múltiple

Para desplegar YubiKey a un equipo, lo habitual es pedir varias unidades de una vez, con una bandeja de 2 ranuras para que cada persona lleve su llave principal y su backup juntas.

Compatible NFC + USB-A YubiKey 5 NFC

YubiKey 5 NFC

La llave de seguridad más extendida en entornos corporativos. Compatible con Google Workspace, Microsoft 365, SSH y gestores de contraseñas. USB-A + NFC.

✅ Ideal para: despliegue estándar de equipo
Ver en Amazon
Backup incluido Bandeja YubiKey 2 ranuras

Bandeja Formato Tarjeta — 2 Ranuras

Para llevar la llave principal y la de backup juntas, en formato tarjeta de crédito. Fabricada en España (UE). Cabe en cualquier cartera.

✅ Ideal para: llave principal + backup por empleado
Ver en Amazon

Preguntas frecuentes

¿Puedo usar la misma YubiKey en Google Workspace y Microsoft 365 a la vez?

Sí. Una misma llave física puede registrarse como segundo factor en múltiples servicios simultáneamente, incluyendo ambas plataformas, sin conflicto entre ellas.

¿Necesito la licencia P1 de Microsoft para simplemente registrar la llave?

No. Registrar y usar Passkey (FIDO2) es gratuito en todas las ediciones de Entra ID. La licencia P1 solo es necesaria si quieres forzar su uso por encima de métodos más débiles mediante Conditional Access.

¿Qué pasa con los usuarios que ya tenían 2FA configurado antes de forzar la llave?

En Google Workspace, si el usuario ya tiene un segundo factor registrado (como una llave o teléfono), podrá seguir accediendo con él al activar el enforcement. En Microsoft 365, conviene revisar el estado de cada perfil de passkey antes de aplicar la política a todos.

Veredicto

El matiz de licencia de Microsoft es lo que más sorprende a los administradores

En Google Workspace, forzar la llave de seguridad no tiene coste adicional. En Microsoft 365, sí puedes registrar y usar la llave sin coste extra, pero forzarla en exclusiva frente a métodos más débiles requiere licencia P1. Revisa esto antes de planificar el despliegue, no después.

Como Afiliado de Amazon, obtengo ingresos por las compras adscritas que cumplen los requisitos aplicables.

Regresar al blog