YubiKey pour les entreprises : comment l'activer dans Google Workspace et Microsoft 365
Google Workspace et Microsoft 365 permettent de forcer l'utilisation de clés de sécurité physiques comme deuxième facteur — mais le chemin de configuration, le nom de la politique et l'exigence de licence sont différents sur chaque plateforme. Voici les étapes exactes pour les deux, avec les différences importantes avant de le déployer dans toute l'entreprise.
Google Workspace — Admin Console
Depuis admin.google.com, avec un compte de super administrateur : Menu → Security → Authentication → 2-step verification.
C'est le commutateur de base. Sans lui, les utilisateurs ne peuvent enregistrer aucun deuxième facteur, pas même volontairement.
C'est l'option qui oblige spécifiquement l'utilisation d'une clé physique, au lieu de laisser SMS ou application d'authentification comme alternative.
Avant de l'étendre à toute l'organisation, testez-le avec l'unité organisationnelle (OU) des administrateurs. C'est la recommandation standard pour ne bloquer personne par erreur.
ℹ️ Une nuance importante
Si vous activez l'obligation (enforcement) avant que l'utilisateur ait enregistré une clé, il peut se retrouver bloqué de son compte. Assurez-vous que chacun a lié sa YubiKey avant de forcer l'exigence, ou accordez une période de grâce pour l'inscription.
Microsoft 365 / Entra ID — Passkey (FIDO2)
Microsoft a renommé la politique « FIDO2 Security Key » en Passkey (FIDO2), et depuis mars 2026 a introduit les « Passkey Profiles » comme configuration standard. Détail pertinent : à partir du 1er septembre 2026, passkeys devient la méthode d'authentification par défaut dans Entra pour tous les tenants.
Depuis le centre d'administration Microsoft Entra, avec le rôle Authentication Policy Administrator : Authentication methods → Policies → Passkey (FIDO2).
Si votre tenant n'a pas migré, vous verrez un avis pour opter pour les nouveaux profils. Une fois accepté, cela ne peut pas être annulé — vos paramètres actuels sont transférés vers un profil « Default ».
Dans l'onglet Configure, choisissez le type de passkey : « Device-bound » couvre les YubiKey physiques. « Synced » est pour les passkeys dans iCloud Keychain ou Google Password Manager — ce n'est pas la même chose.
Dans Enable and Target, ajoutez un petit groupe (par exemple, votre équipe IT) avant de l'appliquer à « All Users ».
⚠️ La nuance de licence souvent oubliée
Enregistrer et utiliser une clé FIDO2 est gratuit dans n'importe quelle édition d'Entra ID, y compris la gratuite. Mais forcer son utilisation par rapport à des méthodes plus faibles (comme SMS) nécessite Conditional Access, ce qui exige une licence P1 — incluse dans Microsoft 365 Business Premium, E3 ou E5. Sans cette licence, vous pouvez enregistrer la clé mais vous ne pouvez pas empêcher l'utilisation d'une méthode moins sécurisée comme alternative.
Google Workspace vs Microsoft 365 — différences clés
| Aspect | Google Workspace | Microsoft 365 / Entra ID |
|---|---|---|
| Nom de la politique | Security key enforcement | Passkey (FIDO2) |
| Où se configure-t-il | Admin console → Security → Authentication | Entra admin center → Authentication methods → Policies |
| Coût de le forcer exclusivement | Inclus dans n'importe quel plan Workspace | Nécessite une licence P1 (Conditional Access) |
| Recommandation de déploiement | Pilote dans l'OU des administrateurs | Pilote dans un petit groupe avant « All Users » |
Avant de le forcer à toute l'entreprise
Sur les deux plateformes, l'erreur la plus courante est d'activer l'obligation (enforcement) avant que tout le monde ait une clé enregistrée. Commencez toujours par un groupe pilote, et assurez-vous que chacun a une deuxième clé de sauvegarde enregistrée — s'il perd la seule qu'il a, il se retrouve bloqué de son compte.
Pour les détails complets sur pourquoi il est judicieux d'avoir une clé de secours et comment l'enregistrer, consultez le guide à Ai-je besoin de 2 YubiKey ? Guide complet de sauvegarde et de récupération. Et si vous devez encore convaincre votre entreprise de faire le pas avant d'en arriver à cette partie technique, vous trouverez les arguments à YubiKey au travail : comment convaincre votre entreprise de l'utiliser.
Clés pour l'équipe — commande multiple
Pour déployer YubiKey dans une équipe, il est courant de commander plusieurs unités à la fois, avec un étui à 2 fentes pour que chacun porte sa clé principale et sa sauvegarde ensemble.
YubiKey 5 NFC
La clé de sécurité la plus répandue dans les environnements d'entreprise. Compatible avec Google Workspace, Microsoft 365, SSH et gestionnaires de mots de passe. USB-A + NFC.
Étui Format Carte — 2 Fentes
Pour porter la clé principale et la clé de sauvegarde ensemble, au format carte de crédit. Fabriqué en Espagne (UE). S'adapte à n'importe quel portefeuille.
Questions fréquemment posées
Puis-je utiliser la même YubiKey dans Google Workspace et Microsoft 365 en même temps ?
Oui. Une même clé physique peut être enregistrée comme deuxième facteur dans plusieurs services simultanément, y compris les deux plateformes, sans conflit entre eux.
Ai-je besoin de la licence P1 de Microsoft pour simplement enregistrer la clé ?
Non. Enregistrer et utiliser Passkey (FIDO2) est gratuit dans toutes les éditions d'Entra ID. La licence P1 n'est nécessaire que si vous voulez forcer son utilisation par rapport à des méthodes plus faibles via Conditional Access.
Que se passe-t-il pour les utilisateurs qui avaient déjà configuré 2FA avant de forcer la clé ?
Dans Google Workspace, si l'utilisateur a déjà un deuxième facteur enregistré (comme une clé ou un téléphone), il pourra continuer à accéder avec lui en activant l'enforcement. Dans Microsoft 365, il est judicieux de vérifier l'état de chaque profil de passkey avant d'appliquer la politique à tous.
Verdict
La nuance de licence de Microsoft est ce qui surprend le plus les administrateurs
Dans Google Workspace, forcer la clé de sécurité n'a pas de coût supplémentaire. Dans Microsoft 365, vous pouvez enregistrer et utiliser la clé sans coût supplémentaire, mais la forcer exclusivement par rapport à des méthodes plus faibles nécessite une licence P1. Vérifiez cela avant de planifier le déploiement, pas après.
En tant que partenaire Amazon, je perçois une rémunération sur les achats éligibles.