YubiKey für Unternehmen: So aktivieren Sie es in Google Workspace und Microsoft 365
Google Workspace und Microsoft 365 ermöglichen die Erzwingung physischer Sicherheitsschlüssel als zweiter Faktor – aber der Konfigurationspfad, der Name der Richtlinie und die Lizenzanforderung unterscheiden sich auf jeder Plattform. Hier sind die genauen Schritte für beide mit den wichtigen Unterschieden, bevor Sie es in Ihrem gesamten Unternehmen bereitstellen.
Google Workspace — Admin Console
Aus admin.google.com mit einem Super-Administrator-Konto: Menü → Security → Authentication → 2-step verification.
Dies ist der Basis-Schalter. Ohne ihn können Benutzer keinen zweiten Faktor registrieren, nicht einmal freiwillig.
Dies ist die Option, die speziell die Verwendung eines physischen Schlüssels erzwingt, anstatt SMS oder Authentifizierungs-App als Alternative zuzulassen.
Bevor Sie es auf die gesamte Organisation ausweiten, testen Sie es mit der Organisationseinheit (OU) der Administratoren. Dies ist die Standardempfehlung, um zu vermeiden, dass jemand versehentlich blockiert wird.
ℹ️ Ein wichtiger Hinweis
Wenn Sie die Erzwingung aktivieren, bevor der Benutzer einen Schlüssel registriert hat, kann er aus seinem Konto gesperrt werden. Stellen Sie sicher, dass jede Person ihren YubiKey verknüpft hat, bevor Sie die Anforderung erzwingen, oder geben Sie einen Registrierungsfristen-Zeitraum vor.
Microsoft 365 / Entra ID — Passkey (FIDO2)
Microsoft hat die Richtlinie „FIDO2 Security Key" in Passkey (FIDO2) umbenannt und führte ab März 2026 die „Passkey Profiles" als Standardkonfiguration ein. Wichtiger Punkt: Ab dem 1. September 2026 werden Passkeys zur Standard-Authentifizierungsmethode in Entra für alle Mandanten.
Aus dem Microsoft Entra Admin Center mit der Rolle Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).
Wenn Ihr Mandant nicht migriert wurde, sehen Sie eine Benachrichtigung zur Annahme der neuen Profile. Nach der Annahme kann dies nicht rückgängig gemacht werden – Ihre aktuellen Einstellungen werden in ein Profil „Default" übernommen.
Wählen Sie auf der Registerkarte Configure den Passkey-Typ: „Device-bound" deckt physische YubiKeys ab. „Synced" ist für Passkeys in iCloud Keychain oder Google Password Manager – das ist nicht dasselbe.
Fügen Sie unter Enable and Target zunächst eine kleinere Gruppe hinzu (z. B. Ihr IT-Team), bevor Sie sie auf „All Users" anwenden.
⚠️ Der übersehene Lizenzaspekt
Das Registrieren und Verwenden eines FIDO2-Schlüssels ist in jeder Entra ID-Edition kostenlos, einschließlich der kostenlosen Version. Aber die Erzwingung seiner Verwendung über schwächere Methoden (wie SMS) erfordert Conditional Access, das eine P1-Lizenz erfordert – enthalten in Microsoft 365 Business Premium, E3 oder E5. Ohne diese Lizenz können Sie den Schlüssel registrieren, aber Sie können nicht verhindern, dass eine weniger sichere Methode als Alternative verwendet wird.
Google Workspace vs Microsoft 365 — Hauptunterschiede
| Aspekt | Google Workspace | Microsoft 365 / Entra ID |
|---|---|---|
| Name der Richtlinie | Security key enforcement | Passkey (FIDO2) |
| Wo es konfiguriert wird | Admin console → Security → Authentication | Entra admin center → Authentication methods → Policies |
| Kosten für ausschließliches Erzwingen | In jedem Workspace-Plan enthalten | Erfordert P1-Lizenz (Conditional Access) |
| Bereitstellungsempfehlung | Pilot in Administrator-OU | Pilot in kleiner Gruppe vor „All Users" |
Bevor Sie es im gesamten Unternehmen erzwingen
Der häufigste Fehler auf beiden Plattformen ist die Aktivierung der Erzwingung, bevor alle einen registrierten Schlüssel haben. Beginnen Sie immer mit einer Pilotgruppe und stellen Sie sicher, dass jede Person einen zweiten Backup-Schlüssel registriert hat – wenn sie den einzigen verliert, wird sie aus ihrem Konto gesperrt.
Für vollständige Details, warum ein Backup-Schlüssel sinnvoll ist und wie man ihn registriert, finden Sie die Anleitung unter ¿Necesito 2 YubiKey? Guía completa de backup y recuperación. Und wenn Sie Ihr Unternehmen noch überzeugen müssen, bevor Sie zu diesem technischen Teil kommen, finden Sie die Argumente unter YubiKey en el trabajo: cómo convencer a tu empresa de usarla.
Schlüssel für das Team — Sammelbestellung
Um YubiKey in einem Team bereitzustellen, ist es üblich, mehrere Einheiten auf einmal zu bestellen, mit einem Fach mit 2 Steckplätzen, damit jede Person ihren Hauptschlüssel und ihren Backup zusammen tragen kann.
YubiKey 5 NFC
Der am weitesten verbreitete Sicherheitsschlüssel in Unternehmensumgebungen. Kompatibel mit Google Workspace, Microsoft 365, SSH und Passwort-Managern. USB-A + NFC.
Kartentablett — 2 Steckplätze
Um den Hauptschlüssel und den Backup-Schlüssel zusammen zu tragen, in Kreditkartenformat. In Spanien (EU) hergestellt. Passt in jede Geldbörse.
Häufig gestellte Fragen
Kann ich denselben YubiKey gleichzeitig in Google Workspace und Microsoft 365 verwenden?
Ja. Ein physischer Schlüssel kann gleichzeitig als zweiter Faktor in mehreren Diensten registriert werden, einschließlich beider Plattformen, ohne Konflikt zwischen ihnen.
Benötige ich die P1-Lizenz von Microsoft, um den Schlüssel einfach zu registrieren?
Nein. Das Registrieren und Verwenden von Passkey (FIDO2) ist kostenlos in allen Entra ID-Editionen. Die P1-Lizenz ist nur erforderlich, wenn Sie die Verwendung durch Conditional Access über schwächere Methoden erzwingen möchten.
Was passiert mit Benutzern, die bereits 2FA konfiguriert hatten, bevor der Schlüssel erzwungen wurde?
In Google Workspace kann der Benutzer, wenn bereits ein zweiter Faktor registriert ist (wie ein Schlüssel oder Telefon), weiterhin darauf zugreifen, wenn die Erzwingung aktiviert wird. In Microsoft 365 ist es ratsam, den Status jedes Passkey-Profils zu überprüfen, bevor Sie die Richtlinie auf alle anwenden.
Fazit
Der Lizenzaspekt von Microsoft ist das, was Administratoren am meisten überrascht
In Google Workspace hat die Erzwingung des Sicherheitsschlüssels keine zusätzlichen Kosten. In Microsoft 365 können Sie den Schlüssel ohne zusätzliche Kosten registrieren und verwenden, aber die ausschließliche Erzwingung gegenüber schwächeren Methoden erfordert eine P1-Lizenz. Überprüfen Sie dies vor der Planung der Bereitstellung, nicht danach.
Als Amazon-Partner verdiene ich an qualifizierten Käufen.