YubiKey para empresas
Anleitungen und Tutorials

YubiKey für Unternehmen: So aktivieren Sie es in Google Workspace und Microsoft 365

Google Workspace und Microsoft 365 ermöglichen die Erzwingung physischer Sicherheitsschlüssel als zweiter Faktor – aber der Konfigurationspfad, der Name der Richtlinie und die Lizenzanforderung unterscheiden sich auf jeder Plattform. Hier sind die genauen Schritte für beide mit den wichtigen Unterschieden, bevor Sie es in Ihrem gesamten Unternehmen bereitstellen.


Google Workspace — Admin Console

1
Gehen Sie zu Security → Authentication → 2-step verification

Aus admin.google.com mit einem Super-Administrator-Konto: Menü → Security → Authentication → 2-step verification.

2
Aktivieren Sie „Allow users to turn on 2-Step Verification"

Dies ist der Basis-Schalter. Ohne ihn können Benutzer keinen zweiten Faktor registrieren, nicht einmal freiwillig.

3
Konfigurieren Sie „Security key enforcement: Require security key"

Dies ist die Option, die speziell die Verwendung eines physischen Schlüssels erzwingt, anstatt SMS oder Authentifizierungs-App als Alternative zuzulassen.

4
Wenden Sie es zuerst auf die OU der Administratoren an

Bevor Sie es auf die gesamte Organisation ausweiten, testen Sie es mit der Organisationseinheit (OU) der Administratoren. Dies ist die Standardempfehlung, um zu vermeiden, dass jemand versehentlich blockiert wird.

ℹ️ Ein wichtiger Hinweis

Wenn Sie die Erzwingung aktivieren, bevor der Benutzer einen Schlüssel registriert hat, kann er aus seinem Konto gesperrt werden. Stellen Sie sicher, dass jede Person ihren YubiKey verknüpft hat, bevor Sie die Anforderung erzwingen, oder geben Sie einen Registrierungsfristen-Zeitraum vor.


Microsoft 365 / Entra ID — Passkey (FIDO2)

Microsoft hat die Richtlinie „FIDO2 Security Key" in Passkey (FIDO2) umbenannt und führte ab März 2026 die „Passkey Profiles" als Standardkonfiguration ein. Wichtiger Punkt: Ab dem 1. September 2026 werden Passkeys zur Standard-Authentifizierungsmethode in Entra für alle Mandanten.

1
Gehen Sie zu Authentication methods → Policies

Aus dem Microsoft Entra Admin Center mit der Rolle Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).

2
Akzeptieren Sie die Migration zu Passkey Profiles, falls noch nicht geschehen

Wenn Ihr Mandant nicht migriert wurde, sehen Sie eine Benachrichtigung zur Annahme der neuen Profile. Nach der Annahme kann dies nicht rückgängig gemacht werden – Ihre aktuellen Einstellungen werden in ein Profil „Default" übernommen.

3
Konfigurieren Sie das Profil — Device-bound für physische Schlüssel

Wählen Sie auf der Registerkarte Configure den Passkey-Typ: „Device-bound" deckt physische YubiKeys ab. „Synced" ist für Passkeys in iCloud Keychain oder Google Password Manager – das ist nicht dasselbe.

4
Weisen Sie das Profil zuerst einer Pilotgruppe zu

Fügen Sie unter Enable and Target zunächst eine kleinere Gruppe hinzu (z. B. Ihr IT-Team), bevor Sie sie auf „All Users" anwenden.

⚠️ Der übersehene Lizenzaspekt

Das Registrieren und Verwenden eines FIDO2-Schlüssels ist in jeder Entra ID-Edition kostenlos, einschließlich der kostenlosen Version. Aber die Erzwingung seiner Verwendung über schwächere Methoden (wie SMS) erfordert Conditional Access, das eine P1-Lizenz erfordert – enthalten in Microsoft 365 Business Premium, E3 oder E5. Ohne diese Lizenz können Sie den Schlüssel registrieren, aber Sie können nicht verhindern, dass eine weniger sichere Methode als Alternative verwendet wird.


Google Workspace vs Microsoft 365 — Hauptunterschiede

Aspekt Google Workspace Microsoft 365 / Entra ID
Name der Richtlinie Security key enforcement Passkey (FIDO2)
Wo es konfiguriert wird Admin console → Security → Authentication Entra admin center → Authentication methods → Policies
Kosten für ausschließliches Erzwingen In jedem Workspace-Plan enthalten Erfordert P1-Lizenz (Conditional Access)
Bereitstellungsempfehlung Pilot in Administrator-OU Pilot in kleiner Gruppe vor „All Users"

Bevor Sie es im gesamten Unternehmen erzwingen

Der häufigste Fehler auf beiden Plattformen ist die Aktivierung der Erzwingung, bevor alle einen registrierten Schlüssel haben. Beginnen Sie immer mit einer Pilotgruppe und stellen Sie sicher, dass jede Person einen zweiten Backup-Schlüssel registriert hat – wenn sie den einzigen verliert, wird sie aus ihrem Konto gesperrt.

Für vollständige Details, warum ein Backup-Schlüssel sinnvoll ist und wie man ihn registriert, finden Sie die Anleitung unter ¿Necesito 2 YubiKey? Guía completa de backup y recuperación. Und wenn Sie Ihr Unternehmen noch überzeugen müssen, bevor Sie zu diesem technischen Teil kommen, finden Sie die Argumente unter YubiKey en el trabajo: cómo convencer a tu empresa de usarla.


Schlüssel für das Team — Sammelbestellung

Um YubiKey in einem Team bereitzustellen, ist es üblich, mehrere Einheiten auf einmal zu bestellen, mit einem Fach mit 2 Steckplätzen, damit jede Person ihren Hauptschlüssel und ihren Backup zusammen tragen kann.

Kompatibel NFC + USB-A YubiKey 5 NFC

YubiKey 5 NFC

Der am weitesten verbreitete Sicherheitsschlüssel in Unternehmensumgebungen. Kompatibel mit Google Workspace, Microsoft 365, SSH und Passwort-Managern. USB-A + NFC.

✅ Ideal für: Standard-Teambereitstellung
Bei Amazon ansehen
Backup enthalten YubiKey Kartentablett 2 Steckplätze

Kartentablett — 2 Steckplätze

Um den Hauptschlüssel und den Backup-Schlüssel zusammen zu tragen, in Kreditkartenformat. In Spanien (EU) hergestellt. Passt in jede Geldbörse.

✅ Ideal für: Hauptschlüssel + Backup pro Mitarbeiter
Bei Amazon ansehen

Häufig gestellte Fragen

Kann ich denselben YubiKey gleichzeitig in Google Workspace und Microsoft 365 verwenden?

Ja. Ein physischer Schlüssel kann gleichzeitig als zweiter Faktor in mehreren Diensten registriert werden, einschließlich beider Plattformen, ohne Konflikt zwischen ihnen.

Benötige ich die P1-Lizenz von Microsoft, um den Schlüssel einfach zu registrieren?

Nein. Das Registrieren und Verwenden von Passkey (FIDO2) ist kostenlos in allen Entra ID-Editionen. Die P1-Lizenz ist nur erforderlich, wenn Sie die Verwendung durch Conditional Access über schwächere Methoden erzwingen möchten.

Was passiert mit Benutzern, die bereits 2FA konfiguriert hatten, bevor der Schlüssel erzwungen wurde?

In Google Workspace kann der Benutzer, wenn bereits ein zweiter Faktor registriert ist (wie ein Schlüssel oder Telefon), weiterhin darauf zugreifen, wenn die Erzwingung aktiviert wird. In Microsoft 365 ist es ratsam, den Status jedes Passkey-Profils zu überprüfen, bevor Sie die Richtlinie auf alle anwenden.

Fazit

Der Lizenzaspekt von Microsoft ist das, was Administratoren am meisten überrascht

In Google Workspace hat die Erzwingung des Sicherheitsschlüssels keine zusätzlichen Kosten. In Microsoft 365 können Sie den Schlüssel ohne zusätzliche Kosten registrieren und verwenden, aber die ausschließliche Erzwingung gegenüber schwächeren Methoden erfordert eine P1-Lizenz. Überprüfen Sie dies vor der Planung der Bereitstellung, nicht danach.

Als Amazon-Partner verdiene ich an qualifizierten Käufen.

Zurück zum Blog