YubiKey per le aziende: come attivarla in Google Workspace e Microsoft 365
Google Workspace e Microsoft 365 consentono di forzare l'uso di chiavi di sicurezza fisiche come secondo fattore — ma il percorso di configurazione, il nome della policy e il requisito di licenza sono diversi su ogni piattaforma. Ecco i passaggi esatti per entrambe, con le differenze che contano prima di distribuirlo a tutta l'azienda.
Google Workspace — Admin Console
Da admin.google.com, con un account di super amministratore: Menu → Security → Authentication → 2-step verification.
Questo è l'interruttore di base. Senza di esso, gli utenti non possono registrare nessun secondo fattore, nemmeno volontariamente.
Questa è l'opzione che obbliga specificamente all'uso di chiave fisica, invece di lasciare SMS o app di autenticazione come alternativa.
Prima di estenderlo a tutta l'organizzazione, provalo con l'unità organizzativa (OU) degli amministratori. È la raccomandazione standard per non bloccare nessuno per errore.
ℹ️ Una sfumatura importante
Se attivi l'imposizione (enforcement) prima che l'utente abbia registrato una chiave, può rimanere bloccato dal suo account. Assicurati che ogni persona abbia collegato la sua YubiKey prima di forzare il requisito, o concedi un periodo di grazia di registrazione.
Microsoft 365 / Entra ID — Passkey (FIDO2)
Microsoft ha rinominato la policy "FIDO2 Security Key" in Passkey (FIDO2), e da marzo 2026 ha introdotto i "Passkey Profiles" come configurazione standard. Dato rilevante: dal 1° settembre 2026, passkey diventa il metodo di autenticazione predefinito in Entra per tutti i tenant.
Dal Microsoft Entra admin center, con ruolo di Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).
Se il tuo tenant non ha effettuato la migrazione, vedrai un avviso per optare per i nuovi profili. Una volta accettato, non può essere annullato — le tue impostazioni attuali vengono trasferite a un profilo "Default".
Nella scheda Configure, scegli il tipo di passkey: "Device-bound" copre le YubiKey fisiche. "Synced" è per passkey in iCloud Keychain o Google Password Manager — non è la stessa cosa.
In Enable and Target, aggiungi un gruppo ridotto (ad esempio, il tuo team IT) prima di applicarlo a "All Users".
⚠️ La sfumatura di licenza che viene trascurata
Registrare e utilizzare una chiave FIDO2 è gratuito in qualsiasi edizione di Entra ID, inclusa quella gratuita. Ma forzare il suo uso rispetto a metodi più deboli (come SMS) richiede Conditional Access, che richiede una licenza P1 — inclusa in Microsoft 365 Business Premium, E3 o E5. Senza quella licenza, puoi registrare la chiave ma non puoi impedire che venga utilizzato un metodo meno sicuro come alternativa.
Google Workspace vs Microsoft 365 — differenze chiave
| Aspetto | Google Workspace | Microsoft 365 / Entra ID |
|---|---|---|
| Nome della policy | Security key enforcement | Passkey (FIDO2) |
| Dove si configura | Admin console → Security → Authentication | Entra admin center → Authentication methods → Policies |
| Costo nel forzare in via esclusiva | Incluso in qualsiasi piano Workspace | Richiede licenza P1 (Conditional Access) |
| Raccomandazione per la distribuzione | Pilota in OU degli amministratori | Pilota in gruppo ridotto prima di "All Users" |
Prima di forzarlo a tutta l'azienda
Su entrambe le piattaforme, l'errore più comune è attivare l'imposizione (enforcement) prima che tutti abbiano una chiave registrata. Inizia sempre con un gruppo pilota, e assicurati che ogni persona abbia una seconda chiave di backup registrata — se perde l'unica che ha, rimane bloccato dal suo account.
Per i dettagli completi sul perché conviene avere una chiave di ricambio e come registrarla, hai la guida in Ho bisogno di 2 YubiKey? Guida completa di backup e recupero. E se devi ancora convincere la tua azienda a fare il passo prima di arrivare a questa parte tecnica, hai gli argomenti in YubiKey al lavoro: come convincere la tua azienda a usarla.
Chiavi per il team — ordine multiplo
Per distribuire YubiKey a un team, di solito si ordinano più unità contemporaneamente, con un vassoio a 2 slot in modo che ogni persona porti la sua chiave principale e il suo backup insieme.
YubiKey 5 NFC
La chiave di sicurezza più diffusa negli ambienti aziendali. Compatibile con Google Workspace, Microsoft 365, SSH e gestori di password. USB-A + NFC.
Vassoio Formato Carta — 2 Slot
Per portare la chiave principale e il backup insieme, in formato carta di credito. Prodotto in Spagna (UE). Entra in qualsiasi portafoglio.
Domande frequenti
Posso usare la stessa YubiKey in Google Workspace e Microsoft 365 contemporaneamente?
Sì. La stessa chiave fisica può essere registrata come secondo fattore su più servizi contemporaneamente, incluse entrambe le piattaforme, senza conflitti tra loro.
Ho bisogno della licenza P1 di Microsoft per semplicemente registrare la chiave?
No. Registrare e utilizzare Passkey (FIDO2) è gratuito in tutte le edizioni di Entra ID. La licenza P1 è necessaria solo se vuoi forzare il suo uso rispetto a metodi più deboli tramite Conditional Access.
Cosa succede agli utenti che già avevano l'autenticazione a 2 fattori configurata prima di forzare la chiave?
In Google Workspace, se l'utente ha già un secondo fattore registrato (come una chiave o un telefono), potrà continuare ad accedere con esso all'attivazione dell'enforcement. In Microsoft 365, è bene verificare lo stato di ogni profilo passkey prima di applicare la policy a tutti.
Verdetto
La sfumatura di licenza di Microsoft è quella che sorprende di più gli amministratori
In Google Workspace, forzare la chiave di sicurezza non ha costi aggiuntivi. In Microsoft 365, puoi registrare e utilizzare la chiave senza costi extra, ma forzarla in via esclusiva rispetto a metodi più deboli richiede una licenza P1. Verifica questo prima di pianificare la distribuzione, non dopo.
In qualità di Affiliato Amazon, guadagno dagli acquisti idonei.