YubiKey para empresas: cómo activarla en Google Workspace y Microsoft 365
Google Workspace y Microsoft 365 permiten forzar el uso de llaves de seguridad físicas como segundo factor — pero la ruta de configuración, el nombre de la política y el requisito de licencia son distintos en cada plataforma. Aquí tienes los pasos exactos para ambas, con las diferencias que importan antes de desplegarlo a toda la empresa.
Google Workspace — Admin Console
Desde admin.google.com, con una cuenta de super administrador: Menú → Security → Authentication → 2-step verification.
Este es el interruptor base. Sin él, los usuarios no pueden registrar ningún segundo factor, ni siquiera voluntariamente.
Esta es la opción que obliga específicamente al uso de llave física, en vez de dejar SMS o app de autenticación como alternativa.
Antes de extenderlo a toda la organización, pruébalo con la unidad organizativa (OU) de administradores. Es la recomendación estándar para no bloquear a nadie por error.
ℹ️ Un matiz importante
Si activas la exigencia (enforcement) antes de que el usuario haya registrado una llave, puede quedarse fuera de su cuenta. Asegúrate de que cada persona haya vinculado su YubiKey antes de forzar el requisito, o dale un periodo de gracia de inscripción.
Microsoft 365 / Entra ID — Passkey (FIDO2)
Microsoft ha renombrado la política de "FIDO2 Security Key" a Passkey (FIDO2), y desde marzo de 2026 introdujo los "Passkey Profiles" como configuración estándar. Dato relevante: desde el 1 de septiembre de 2026, passkeys pasa a ser el método de autenticación por defecto en Entra para todos los tenants.
Desde el Microsoft Entra admin center, con rol de Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).
Si tu tenant no ha migrado, verás un aviso para optar por los nuevos perfiles. Una vez aceptado, no se puede revertir — tus ajustes actuales se trasladan a un perfil "Default".
En la pestaña Configure, elige el tipo de passkey: "Device-bound" cubre las YubiKey físicas. "Synced" es para passkeys en iCloud Keychain o Google Password Manager — no es lo mismo.
En Enable and Target, añade un grupo reducido (por ejemplo, tu equipo de IT) antes de aplicarlo a "All Users".
⚠️ El matiz de licencia que se pasa por alto
Registrar y usar una llave FIDO2 es gratuito en cualquier edición de Entra ID, incluida la gratuita. Pero forzar su uso por encima de métodos más débiles (como SMS) requiere Conditional Access, que exige licencia P1 — incluida en Microsoft 365 Business Premium, E3 o E5. Sin esa licencia, puedes registrar la llave pero no puedes impedir que se use un método menos seguro como alternativa.
Google Workspace vs Microsoft 365 — diferencias clave
| Aspecto | Google Workspace | Microsoft 365 / Entra ID |
|---|---|---|
| Nombre de la política | Security key enforcement | Passkey (FIDO2) |
| Dónde se configura | Admin console → Security → Authentication | Entra admin center → Authentication methods → Policies |
| Coste de forzarlo en exclusiva | Incluido en cualquier plan Workspace | Requiere licencia P1 (Conditional Access) |
| Recomendación de despliegue | Piloto en OU de administradores | Piloto en grupo reducido antes de "All Users" |
Antes de forzarlo a toda la empresa
En ambas plataformas, el error más común es activar la exigencia (enforcement) antes de que todos tengan una llave registrada. Empieza siempre con un grupo piloto, y asegúrate de que cada persona tenga una segunda llave de backup registrada — si pierde la única que tiene, se queda fuera de su cuenta.
Para el detalle completo de por qué conviene tener una llave de repuesto y cómo registrarla, tienes la guía en ¿Necesito 2 YubiKey? Guía completa de backup y recuperación. Y si todavía tienes que convencer a tu empresa de dar el paso antes de llegar a esta parte técnica, tienes los argumentos en YubiKey en el trabajo: cómo convencer a tu empresa de usarla.
Llaves para el equipo — pedido múltiple
Para desplegar YubiKey a un equipo, lo habitual es pedir varias unidades de una vez, con una bandeja de 2 ranuras para que cada persona lleve su llave principal y su backup juntas.
YubiKey 5 NFC
La llave de seguridad más extendida en entornos corporativos. Compatible con Google Workspace, Microsoft 365, SSH y gestores de contraseñas. USB-A + NFC.
Bandeja Formato Tarjeta — 2 Ranuras
Para llevar la llave principal y la de backup juntas, en formato tarjeta de crédito. Fabricada en España (UE). Cabe en cualquier cartera.
Preguntas frecuentes
¿Puedo usar la misma YubiKey en Google Workspace y Microsoft 365 a la vez?
Sí. Una misma llave física puede registrarse como segundo factor en múltiples servicios simultáneamente, incluyendo ambas plataformas, sin conflicto entre ellas.
¿Necesito la licencia P1 de Microsoft para simplemente registrar la llave?
No. Registrar y usar Passkey (FIDO2) es gratuito en todas las ediciones de Entra ID. La licencia P1 solo es necesaria si quieres forzar su uso por encima de métodos más débiles mediante Conditional Access.
¿Qué pasa con los usuarios que ya tenían 2FA configurado antes de forzar la llave?
En Google Workspace, si el usuario ya tiene un segundo factor registrado (como una llave o teléfono), podrá seguir accediendo con él al activar el enforcement. En Microsoft 365, conviene revisar el estado de cada perfil de passkey antes de aplicar la política a todos.
Veredicto
El matiz de licencia de Microsoft es lo que más sorprende a los administradores
En Google Workspace, forzar la llave de seguridad no tiene coste adicional. En Microsoft 365, sí puedes registrar y usar la llave sin coste extra, pero forzarla en exclusiva frente a métodos más débiles requiere licencia P1. Revisa esto antes de planificar el despliegue, no después.
Como Afiliado de Amazon, obtengo ingresos por las compras adscritas que cumplen los requisitos aplicables.