YubiKey para empresas
Guide e Tutorial

YubiKey per le aziende: come attivarla in Google Workspace e Microsoft 365

Google Workspace e Microsoft 365 consentono di forzare l'uso di chiavi di sicurezza fisiche come secondo fattore — ma il percorso di configurazione, il nome della policy e il requisito di licenza sono diversi su ogni piattaforma. Ecco i passaggi esatti per entrambe, con le differenze che contano prima di distribuirlo a tutta l'azienda.


Google Workspace — Admin Console

1
Entra in Security → Authentication → 2-step verification

Da admin.google.com, con un account di super amministratore: Menu → Security → Authentication → 2-step verification.

2
Attiva "Allow users to turn on 2-Step Verification"

Questo è l'interruttore di base. Senza di esso, gli utenti non possono registrare nessun secondo fattore, nemmeno volontariamente.

3
Configura "Security key enforcement: Require security key"

Questa è l'opzione che obbliga specificamente all'uso di chiave fisica, invece di lasciare SMS o app di autenticazione come alternativa.

4
Applicalo prima all'OU degli amministratori

Prima di estenderlo a tutta l'organizzazione, provalo con l'unità organizzativa (OU) degli amministratori. È la raccomandazione standard per non bloccare nessuno per errore.

ℹ️ Una sfumatura importante

Se attivi l'imposizione (enforcement) prima che l'utente abbia registrato una chiave, può rimanere bloccato dal suo account. Assicurati che ogni persona abbia collegato la sua YubiKey prima di forzare il requisito, o concedi un periodo di grazia di registrazione.


Microsoft 365 / Entra ID — Passkey (FIDO2)

Microsoft ha rinominato la policy "FIDO2 Security Key" in Passkey (FIDO2), e da marzo 2026 ha introdotto i "Passkey Profiles" come configurazione standard. Dato rilevante: dal 1° settembre 2026, passkey diventa il metodo di autenticazione predefinito in Entra per tutti i tenant.

1
Entra in Authentication methods → Policies

Dal Microsoft Entra admin center, con ruolo di Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).

2
Accetta la migrazione a Passkey Profiles se non l'hai ancora fatto

Se il tuo tenant non ha effettuato la migrazione, vedrai un avviso per optare per i nuovi profili. Una volta accettato, non può essere annullato — le tue impostazioni attuali vengono trasferite a un profilo "Default".

3
Configura il profilo — Device-bound per chiavi fisiche

Nella scheda Configure, scegli il tipo di passkey: "Device-bound" copre le YubiKey fisiche. "Synced" è per passkey in iCloud Keychain o Google Password Manager — non è la stessa cosa.

4
Assegna il profilo a un gruppo pilota prima

In Enable and Target, aggiungi un gruppo ridotto (ad esempio, il tuo team IT) prima di applicarlo a "All Users".

⚠️ La sfumatura di licenza che viene trascurata

Registrare e utilizzare una chiave FIDO2 è gratuito in qualsiasi edizione di Entra ID, inclusa quella gratuita. Ma forzare il suo uso rispetto a metodi più deboli (come SMS) richiede Conditional Access, che richiede una licenza P1 — inclusa in Microsoft 365 Business Premium, E3 o E5. Senza quella licenza, puoi registrare la chiave ma non puoi impedire che venga utilizzato un metodo meno sicuro come alternativa.


Google Workspace vs Microsoft 365 — differenze chiave

Aspetto Google Workspace Microsoft 365 / Entra ID
Nome della policy Security key enforcement Passkey (FIDO2)
Dove si configura Admin console → Security → Authentication Entra admin center → Authentication methods → Policies
Costo nel forzare in via esclusiva Incluso in qualsiasi piano Workspace Richiede licenza P1 (Conditional Access)
Raccomandazione per la distribuzione Pilota in OU degli amministratori Pilota in gruppo ridotto prima di "All Users"

Prima di forzarlo a tutta l'azienda

Su entrambe le piattaforme, l'errore più comune è attivare l'imposizione (enforcement) prima che tutti abbiano una chiave registrata. Inizia sempre con un gruppo pilota, e assicurati che ogni persona abbia una seconda chiave di backup registrata — se perde l'unica che ha, rimane bloccato dal suo account.

Per i dettagli completi sul perché conviene avere una chiave di ricambio e come registrarla, hai la guida in Ho bisogno di 2 YubiKey? Guida completa di backup e recupero. E se devi ancora convincere la tua azienda a fare il passo prima di arrivare a questa parte tecnica, hai gli argomenti in YubiKey al lavoro: come convincere la tua azienda a usarla.


Chiavi per il team — ordine multiplo

Per distribuire YubiKey a un team, di solito si ordinano più unità contemporaneamente, con un vassoio a 2 slot in modo che ogni persona porti la sua chiave principale e il suo backup insieme.

Compatibile NFC + USB-A YubiKey 5 NFC

YubiKey 5 NFC

La chiave di sicurezza più diffusa negli ambienti aziendali. Compatibile con Google Workspace, Microsoft 365, SSH e gestori di password. USB-A + NFC.

✅ Ideale per: distribuzione standard del team
Visualizza su Amazon
Backup incluso Vassoio YubiKey 2 slot

Vassoio Formato Carta — 2 Slot

Per portare la chiave principale e il backup insieme, in formato carta di credito. Prodotto in Spagna (UE). Entra in qualsiasi portafoglio.

✅ Ideale per: chiave principale + backup per dipendente
Visualizza su Amazon

Domande frequenti

Posso usare la stessa YubiKey in Google Workspace e Microsoft 365 contemporaneamente?

Sì. La stessa chiave fisica può essere registrata come secondo fattore su più servizi contemporaneamente, incluse entrambe le piattaforme, senza conflitti tra loro.

Ho bisogno della licenza P1 di Microsoft per semplicemente registrare la chiave?

No. Registrare e utilizzare Passkey (FIDO2) è gratuito in tutte le edizioni di Entra ID. La licenza P1 è necessaria solo se vuoi forzare il suo uso rispetto a metodi più deboli tramite Conditional Access.

Cosa succede agli utenti che già avevano l'autenticazione a 2 fattori configurata prima di forzare la chiave?

In Google Workspace, se l'utente ha già un secondo fattore registrato (come una chiave o un telefono), potrà continuare ad accedere con esso all'attivazione dell'enforcement. In Microsoft 365, è bene verificare lo stato di ogni profilo passkey prima di applicare la policy a tutti.

Verdetto

La sfumatura di licenza di Microsoft è quella che sorprende di più gli amministratori

In Google Workspace, forzare la chiave di sicurezza non ha costi aggiuntivi. In Microsoft 365, puoi registrare e utilizzare la chiave senza costi extra, ma forzarla in via esclusiva rispetto a metodi più deboli richiede una licenza P1. Verifica questo prima di pianificare la distribuzione, non dopo.

In qualità di Affiliato Amazon, guadagno dagli acquisti idonei.

Torna al blog