YubiKey para empresas: como ativar no Google Workspace e Microsoft 365
Google Workspace e Microsoft 365 permitem forçar a utilização de chaves de segurança físicas como segundo fator — mas a rota de configuração, o nome da política e o requisito de licença são distintos em cada plataforma. Aqui tens os passos exatos para ambas, com as diferenças que importam antes de o implementares em toda a empresa.
Google Workspace — Admin Console
A partir de admin.google.com, com uma conta de super administrador: Menu → Security → Authentication → 2-step verification.
Este é o interruptor base. Sem ele, os utilizadores não conseguem registar nenhum segundo fator, nem sequer voluntariamente.
Esta é a opção que obriga especificamente à utilização de chave física, em vez de deixar SMS ou app de autenticação como alternativa.
Antes de o estender a toda a organização, testa-o com a unidade organizacional (OU) de administradores. É a recomendação padrão para não bloqueares ninguém por erro.
ℹ️ Um pormenor importante
Se ativas a exigência (enforcement) antes de o utilizador ter registado uma chave, pode ficar fora da sua conta. Certifica-te de que cada pessoa vinculou a sua YubiKey antes de forçares o requisito, ou oferece um período de carência de inscrição.
Microsoft 365 / Entra ID — Passkey (FIDO2)
Microsoft renomeou a política de "FIDO2 Security Key" para Passkey (FIDO2), e desde março de 2026 introduziu os "Passkey Profiles" como configuração padrão. Dado relevante: a partir de 1 de setembro de 2026, passkeys passa a ser o método de autenticação por defecto em Entra para todos os tenants.
A partir do Microsoft Entra admin center, com função de Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).
Se o teu tenant não migrou, verás um aviso para optares pelos novos perfis. Uma vez aceite, não se pode reverter — as tuas definições atuais transferem-se para um perfil "Default".
No separador Configure, escolhe o tipo de passkey: "Device-bound" cobre as YubiKey físicas. "Synced" é para passkeys no iCloud Keychain ou Google Password Manager — não é a mesma coisa.
Em Enable and Target, adiciona um grupo reduzido (por exemplo, a tua equipa de TI) antes de o aplicares a "All Users".
⚠️ O pormenor de licença que passa despercebido
Registar e utilizar uma chave FIDO2 é gratuito em qualquer edição de Entra ID, incluindo a gratuita. Mas forçar a sua utilização acima de métodos mais fracos (como SMS) requer Conditional Access, o que exige licença P1 — incluída em Microsoft 365 Business Premium, E3 ou E5. Sem essa licença, consegues registar a chave mas não consegues impedir que se utilize um método menos seguro como alternativa.
Google Workspace vs Microsoft 365 — diferenças-chave
| Aspeto | Google Workspace | Microsoft 365 / Entra ID |
|---|---|---|
| Nome da política | Security key enforcement | Passkey (FIDO2) |
| Onde se configura | Admin console → Security → Authentication | Entra admin center → Authentication methods → Policies |
| Custo de forçá-lo em exclusivo | Incluído em qualquer plano Workspace | Requer licença P1 (Conditional Access) |
| Recomendação de implementação | Piloto em OU de administradores | Piloto em grupo reduzido antes de "All Users" |
Antes de o forçar em toda a empresa
Em ambas as plataformas, o erro mais comum é ativar a exigência (enforcement) antes de todos terem uma chave registada. Começa sempre com um grupo piloto, e certifica-te de que cada pessoa tem uma segunda chave de backup registada — se perder a única que tem, fica fora da sua conta.
Para o detalhe completo de por que vale a pena ter uma chave de reposição e como registá-la, tens o guia em Preciso de 2 YubiKey? Guia completo de backup e recuperação. E se ainda tens que convencer a tua empresa a dar o passo antes de chegar a esta parte técnica, tens os argumentos em YubiKey no trabalho: como convencer a tua empresa a utilizá-la.
Chaves para a equipa — encomenda múltipla
Para implementar YubiKey numa equipa, o habitual é encomendar várias unidades de uma vez, com um suporte de 2 slots para que cada pessoa leve a sua chave principal e a sua backup juntas.
YubiKey 5 NFC
A chave de segurança mais disseminada em ambientes corporativos. Compatível com Google Workspace, Microsoft 365, SSH e gestores de palavras-passe. USB-A + NFC.
Suporte Formato Cartão — 2 Slots
Para levar a chave principal e a de backup juntas, em formato cartão de crédito. Fabricado em Espanha (UE). Cabe em qualquer carteira.
Perguntas frequentes
Posso usar a mesma YubiKey em Google Workspace e Microsoft 365 ao mesmo tempo?
Sim. Uma mesma chave física pode registar-se como segundo fator em múltiplos serviços simultaneamente, incluindo ambas as plataformas, sem conflito entre elas.
Preciso da licença P1 da Microsoft para simplesmente registar a chave?
Não. Registar e utilizar Passkey (FIDO2) é gratuito em todas as edições de Entra ID. A licença P1 é necessária apenas se queres forçar a sua utilização acima de métodos mais fracos através de Conditional Access.
O que acontece aos utilizadores que já tinham 2FA configurado antes de forçar a chave?
Em Google Workspace, se o utilizador já tem um segundo fator registado (como uma chave ou telemóvel), conseguirá continuar a aceder com ele ao ativar o enforcement. Em Microsoft 365, convém rever o estado de cada perfil de passkey antes de aplicar a política a todos.
Veredicto
O pormenor de licença da Microsoft é o que mais surpreende os administradores
Em Google Workspace, forçar a chave de segurança não tem custo adicional. Em Microsoft 365, consegues registar e utilizar a chave sem custo extra, mas forçá-la em exclusivo face a métodos mais fracos requer licença P1. Verifica isto antes de planeares a implementação, não depois.
Como Associado da Amazon, recebo comissões por compras elegíveis.