YubiKey para empresas
Guias e Tutoriais

YubiKey para empresas: como ativar no Google Workspace e Microsoft 365

Google Workspace e Microsoft 365 permitem forçar a utilização de chaves de segurança físicas como segundo fator — mas a rota de configuração, o nome da política e o requisito de licença são distintos em cada plataforma. Aqui tens os passos exatos para ambas, com as diferenças que importam antes de o implementares em toda a empresa.


Google Workspace — Admin Console

1
Entra em Security → Authentication → 2-step verification

A partir de admin.google.com, com uma conta de super administrador: Menu → Security → Authentication → 2-step verification.

2
Ativa "Allow users to turn on 2-Step Verification"

Este é o interruptor base. Sem ele, os utilizadores não conseguem registar nenhum segundo fator, nem sequer voluntariamente.

3
Configura "Security key enforcement: Require security key"

Esta é a opção que obriga especificamente à utilização de chave física, em vez de deixar SMS ou app de autenticação como alternativa.

4
Aplica-o primeiro à OU de administradores

Antes de o estender a toda a organização, testa-o com a unidade organizacional (OU) de administradores. É a recomendação padrão para não bloqueares ninguém por erro.

ℹ️ Um pormenor importante

Se ativas a exigência (enforcement) antes de o utilizador ter registado uma chave, pode ficar fora da sua conta. Certifica-te de que cada pessoa vinculou a sua YubiKey antes de forçares o requisito, ou oferece um período de carência de inscrição.


Microsoft 365 / Entra ID — Passkey (FIDO2)

Microsoft renomeou a política de "FIDO2 Security Key" para Passkey (FIDO2), e desde março de 2026 introduziu os "Passkey Profiles" como configuração padrão. Dado relevante: a partir de 1 de setembro de 2026, passkeys passa a ser o método de autenticação por defecto em Entra para todos os tenants.

1
Entra em Authentication methods → Policies

A partir do Microsoft Entra admin center, com função de Authentication Policy Administrator: Authentication methods → Policies → Passkey (FIDO2).

2
Aceita a migração para Passkey Profiles se ainda não o fizeste

Se o teu tenant não migrou, verás um aviso para optares pelos novos perfis. Uma vez aceite, não se pode reverter — as tuas definições atuais transferem-se para um perfil "Default".

3
Configura o perfil — Device-bound para chaves físicas

No separador Configure, escolhe o tipo de passkey: "Device-bound" cobre as YubiKey físicas. "Synced" é para passkeys no iCloud Keychain ou Google Password Manager — não é a mesma coisa.

4
Atribui o perfil a um grupo piloto primeiro

Em Enable and Target, adiciona um grupo reduzido (por exemplo, a tua equipa de TI) antes de o aplicares a "All Users".

⚠️ O pormenor de licença que passa despercebido

Registar e utilizar uma chave FIDO2 é gratuito em qualquer edição de Entra ID, incluindo a gratuita. Mas forçar a sua utilização acima de métodos mais fracos (como SMS) requer Conditional Access, o que exige licença P1 — incluída em Microsoft 365 Business Premium, E3 ou E5. Sem essa licença, consegues registar a chave mas não consegues impedir que se utilize um método menos seguro como alternativa.


Google Workspace vs Microsoft 365 — diferenças-chave

Aspeto Google Workspace Microsoft 365 / Entra ID
Nome da política Security key enforcement Passkey (FIDO2)
Onde se configura Admin console → Security → Authentication Entra admin center → Authentication methods → Policies
Custo de forçá-lo em exclusivo Incluído em qualquer plano Workspace Requer licença P1 (Conditional Access)
Recomendação de implementação Piloto em OU de administradores Piloto em grupo reduzido antes de "All Users"

Antes de o forçar em toda a empresa

Em ambas as plataformas, o erro mais comum é ativar a exigência (enforcement) antes de todos terem uma chave registada. Começa sempre com um grupo piloto, e certifica-te de que cada pessoa tem uma segunda chave de backup registada — se perder a única que tem, fica fora da sua conta.

Para o detalhe completo de por que vale a pena ter uma chave de reposição e como registá-la, tens o guia em Preciso de 2 YubiKey? Guia completo de backup e recuperação. E se ainda tens que convencer a tua empresa a dar o passo antes de chegar a esta parte técnica, tens os argumentos em YubiKey no trabalho: como convencer a tua empresa a utilizá-la.


Chaves para a equipa — encomenda múltipla

Para implementar YubiKey numa equipa, o habitual é encomendar várias unidades de uma vez, com um suporte de 2 slots para que cada pessoa leve a sua chave principal e a sua backup juntas.

Compatível NFC + USB-A YubiKey 5 NFC

YubiKey 5 NFC

A chave de segurança mais disseminada em ambientes corporativos. Compatível com Google Workspace, Microsoft 365, SSH e gestores de palavras-passe. USB-A + NFC.

✅ Ideal para: implementação padrão de equipa
Ver em Amazon
Backup incluído Suporte YubiKey 2 slots

Suporte Formato Cartão — 2 Slots

Para levar a chave principal e a de backup juntas, em formato cartão de crédito. Fabricado em Espanha (UE). Cabe em qualquer carteira.

✅ Ideal para: chave principal + backup por funcionário
Ver em Amazon

Perguntas frequentes

Posso usar a mesma YubiKey em Google Workspace e Microsoft 365 ao mesmo tempo?

Sim. Uma mesma chave física pode registar-se como segundo fator em múltiplos serviços simultaneamente, incluindo ambas as plataformas, sem conflito entre elas.

Preciso da licença P1 da Microsoft para simplesmente registar a chave?

Não. Registar e utilizar Passkey (FIDO2) é gratuito em todas as edições de Entra ID. A licença P1 é necessária apenas se queres forçar a sua utilização acima de métodos mais fracos através de Conditional Access.

O que acontece aos utilizadores que já tinham 2FA configurado antes de forçar a chave?

Em Google Workspace, se o utilizador já tem um segundo fator registado (como uma chave ou telemóvel), conseguirá continuar a aceder com ele ao ativar o enforcement. Em Microsoft 365, convém rever o estado de cada perfil de passkey antes de aplicar a política a todos.

Veredicto

O pormenor de licença da Microsoft é o que mais surpreende os administradores

Em Google Workspace, forçar a chave de segurança não tem custo adicional. Em Microsoft 365, consegues registar e utilizar a chave sem custo extra, mas forçá-la em exclusivo face a métodos mais fracos requer licença P1. Verifica isto antes de planeares a implementação, não depois.

Como Associado da Amazon, recebo comissões por compras elegíveis.

Voltar para o blogue